Use as regras principais de proteção web para detectar e bloquear automaticamente ataques comuns a aplicações web direcionados aos seus serviços. Este tópico explica os componentes do módulo e detalha como criar grupos de regras personalizados e modelos de proteção.
Este tópico aborda a versão original do módulo de proteção principal. Caso tenha atualizado para o novo console do WAF ou esteja usando o módulo de proteção principal pela primeira vez, consulte Core web protection rules and rule groups. Para obter detalhes sobre a atualização, veja Announcement of upgrading the basic protection rule module in WAF 3.0. Identifique a versão em uso verificando o estilo de Core Protection Rule na página no console do WAF.
|
Nova versão |
Conjunto de regras integradas baseado em experiência de proteção de segurança que defende contra ataques comuns a aplicações web, como injeção SQL, XSS, execução de código, upload de webshell e injeção de comandos. Clique em Create Template para criar um modelo de regra de proteção. |
|
Versão antiga |
Conjunto de regras integradas baseado em experiência de proteção de segurança que defende contra ataques comuns a aplicações web, como injeção SQL, XSS, execução de código, upload de webshell e injeção de comandos. Clique em Create Template para criar um modelo de proteção ou em Rule Group Management para gerenciar grupos de regras. |
Informações básicas
Decodificação
As regras principais de proteção suportam decodificação em 23 formatos, incluindo:
Análise de formatos de dados estruturados, como JSON, XML e Multipart, para melhorar a precisão da detecção.
Identificação de técnicas de evasão de codificação, como Unicode e codificação de entidades HTML, para aumentar a taxa de recall da detecção.
Módulos de detecção
O módulo de proteção principal usa três módulos de detecção:
-
Proteção por Regras (ativada por padrão)
Método de proteção baseado em correspondência de padrões que usa grupos de regras predefinidos para identificar padrões de ataque conhecidos e defender contra ataques comuns a aplicações web.
-
O WAF fornece três grupos de regras integrados com base no rigor da proteção:
Grupo de regras
Quando usar
Loose Rule Group
Recomendado se sua aplicação gerar falsos positivos frequentes com o grupo Medium ou se você executar ferramentas que produzem strings de consulta semelhantes a SQL (como phpMyAdmin ou Adminer). Este grupo tem menor sensibilidade de detecção e menos falsos positivos.
Medium Rule Group (padrão)
Indicado para aplicações web padrão. Oferece cobertura de detecção equilibrada com taxas razoáveis de falsos positivos. Selecione esta opção em caso de dúvida.
Strict Rule Group
Ideal para ambientes de alta segurança nos quais maximizar a cobertura de detecção tem prioridade sobre o risco de falsos positivos ocasionais.
Também é possível configurar grupos de regras personalizados conforme as necessidades do seu negócio.
-
-
Proteção Semântica (ativada por padrão)
Método de proteção mais inteligente que analisa o conteúdo e o contexto da solicitação para compreender a semântica e a estrutura sintática. Isso ajuda a identificar padrões de ataque desconhecidos e defende contra ataques de injeção SQL.
-
O&M Inteligente (desativado por padrão)
Usa aprendizado de IA baseado no tráfego histórico do negócio para identificar regras não aplicáveis na granularidade de URL e adiciona automaticamente listas de permissões, reduzindo efetivamente o risco de falsos positivos.
Modelos de proteção
Modelo | Modelo de proteção padrão | Modelo de proteção personalizado | |
Criado por | Sistema (fornecido automaticamente) | Usuário (criado manualmente) | |
Módulo de detecção | Proteção por Regras | Ativada por padrão. Aplica o Medium Rule Group no modo Block. | Personalizável. Selecione qualquer grupo de regras (padrão ou personalizado) e configure a ação. |
Proteção Semântica | Ativada por padrão. Aplica o modo Log e ativa a chave Complete SQL Statement Detection para ataques sem injeção. | Personalizável. Configure a ação e ative ou desative a Complete SQL Statement Detection conforme as necessidades do seu negócio. | |
O&M Inteligente | Desativado por padrão. | Ative ou desative a Intelligent Whitelist conforme as necessidades do seu negócio. | |
Aplicado a | Aplica-se por padrão a objetos protegidos ou grupos de objetos não associados a um modelo de proteção personalizado. | Os objetos protegidos ou grupos de objetos selecionados por você. | |
Pré-requisitos
Uma instância do WAF 3.0 criada.
Para criar um grupo de regras personalizado, sua instância deve ser uma instância por assinatura da edição Enterprise ou Ultimate, ou uma instância de pagamento conforme o uso.
Serviços web adicionados ao WAF como objetos protegidos. Para mais informações, consulte Configurar objetos protegidos e grupos de objetos protegidos.
Criar um grupo de regras personalizado
Crie um grupo de regras personalizado do zero ou baseie-o em um dos grupos de regras integrados.
Faça login no console do WAF 3.0. Na barra de navegação superior, selecione o grupo de recursos e a região da sua instância do WAF. As regiões disponíveis são Chinese Mainland e Outside Chinese Mainland.
No painel de navegação à esquerda, escolha Protection Config > Core Protection Rule.
Na seção Core Protection Rule, clique em Rule Groups.
Na página Rule Groups, clique em Create Rule Group.
-
Configure as informações básicas do grupo de regras e clique em Next.
ImportanteNão é possível modificar as informações básicas após a criação do grupo de regras.
Parâmetro
Descrição
Rule Group Name
Permite letras, dígitos, pontos (
.), sublinhados (_) e hifens (-).Create Template
Create from Scratch: Sem modelo base. Adicione regras manualmente. A opção Automatic Update fica desativada e não pode ser habilitada. Use Default Rule Group: Inicie a partir do Loose, Medium ou Strict Rule Group. A opção Automatic Update está disponível.
Automatic Update
Quando ativada, as regras adicionadas ou removidas do grupo de regras padrão selecionado são sincronizadas automaticamente com este grupo de regras personalizado. Esta configuração não pode ser alterada após a criação do grupo de regras e só está disponível quando Select Protection Template está definido como Use Default Rule Group.
-
Na página Configure Protection Rules, clique em Add Rule. Na caixa de diálogo exibida, filtre as regras inserindo um Rule ID ou Detection Module/CVE ID, ou definindo o Risk Level, Protection Rule Type ou Application Type. Selecione as regras desejadas na biblioteca de regras e clique em Add ou em Add All para adicionar todas as regras filtradas.
NotaSe você definiu Select Protection Template como Use Default Rule Group na etapa 5 e as regras que deseja adicionar já existem na biblioteca de regras, pule esta etapa.
As regras na lista são classificadas em ordem decrescente pelo horário de atualização.
Após adicionar regras, caso precise remover alguma regra de proteção incluída, filtre e selecione as regras na lista inserindo um Rule ID ou CVE ID, ou definindo o Risk Level, Protection Rule Type ou Application Type e clique em Remove. Também é possível clicar em Clear All para recomeçar.
-
Clique em Next. Na página Complete, clique em Complete.
Depois de criar o grupo de regras, execute as seguintes operações na lista de grupos de regras:
Clique no número na coluna Number of Built-in Rules para visualizar as regras do grupo.
-
Clique em Edit, Copy ou Delete na coluna Actions para gerenciar o grupo de regras.
NotaNão é possível modificar as informações básicas de um grupo de regras.
Um grupo de regras copiado recebe o nome
<original name>-copypor padrão e não fica associado a nenhum objeto protegido.Não é possível excluir um grupo de regras associado a um modelo de proteção. Para excluir esse grupo, remova primeiro sua associação com a regra de proteção principal.
Criar um modelo de proteção personalizado
No painel de navegação à esquerda, escolha Protection Config > Core Protection Rule.
-
Role até a seção Core Protection Rule e clique em Create Template.
NotaAo criar um modelo de proteção principal pela primeira vez, você também pode clicar em Configure Now no cartão Core Protection Rule na parte superior da página.
-
No painel Create Template, configure os parâmetros a seguir e clique em OK.
NotaUm modelo de proteção recém-criado é ativado por padrão.
Parâmetro
Descrição
Template Name
Permite letras, dígitos, pontos (
.), sublinhados (_) e hifens (-).Save as Default Template
Define este modelo como padrão para o módulo de proteção. Apenas um modelo padrão é permitido por módulo. O modelo padrão aplica-se automaticamente a todos os objetos e grupos protegidos não atribuídos a um modelo personalizado, incluindo objetos recém-adicionados.
Parâmetro
Descrição
Action
Block: Bloqueia solicitações correspondentes e retorna uma página de bloqueio. Por padrão, o WAF retorna uma página de bloqueio integrada. Use o recurso de resposta personalizada para configurar uma página personalizada. Monitor: Registra logs de solicitações correspondentes sem bloqueá-las. Use este modo para validar regras antes de aplicá-las. Consulte os logs na página Security Reports — requer que Simple Log Service for WAF esteja ativado.
Rule Group Type
Default: Associa o modelo a um grupo de regras integrado — Loose, Medium ou Strict. Custom: Selecione um grupo de regras personalizado na lista. Veja Create a custom rule group.
Parâmetro
Descrição
Action
Block ou Monitor — mesmo comportamento da ação do Mecanismo de Regras acima.
Complete SQL Statement Detection (ativado por padrão)
Quando ativado, o WAF também intercepta solicitações contendo instruções SQL completas (por exemplo,
/query.php?sql=select name from users where 1=1%23). Desative esta opção se sua aplicação usar ferramentas de banco de dados como phpMyAdmin ou Adminer. SQL incompleto (por exemplo,/query.php?name='and 1=1%23) é sempre inspecionado independentemente desta configuração.Parâmetro
Descrição
Protocol Compliance
Atacantes exploram diferenças na forma como as linguagens lidam com formatos de dados de solicitações HTTP. A conformidade de protocolo verifica se os dados obedecem aos padrões de nível de protocolo, fornecendo uma defesa eficaz contra tentativas de evasão, como burla de upload de arquivos.
A conformidade de protocolo requer a edição Enterprise ou Ultimate. A edição Advanced não a suporta por padrão. Ela é cobrada separadamente na modalidade de pagamento conforme o uso.
Intelligent O&M
Ao ativar a chave Intelligent Whitelist, o WAF usa aprendizado de IA baseado no tráfego histórico do negócio para identificar regras não aplicáveis na granularidade de URL e adiciona automaticamente listas de permissões, reduzindo efetivamente o risco de falsos positivos.
Regras de lista de permissões adicionadas automaticamente aparecem sob o modelo AutoTemplate na lista de regras de lista de permissões. Para mais informações, consulte View whitelist rules.
NotaEste recurso é suportado apenas em instâncias de pagamento conforme o uso e instâncias por assinatura das edições Enterprise ou Ultimate.
Apply To
Um objeto protegido ou grupo de objetos pode ser associado a apenas um modelo de regra de proteção principal. Se você definir um modelo de proteção padrão, todos os objetos e grupos de objetos protegidos não associados a um modelo personalizado serão selecionados por padrão. Caso não defina um modelo padrão, nenhum objeto será selecionado inicialmente. Modifique manualmente os objetos selecionados conforme necessário.
Se você ativou a chave Intelligent Whitelist ao criar o modelo de proteção principal (o modelo de proteção é seguido pelo ícone
), clique em Delivery Record na coluna Actions para visualizar os registros de entrega da lista de permissões inteligente. Se não tiver ativado a chave Intelligent Whitelist (o modelo de proteção é seguido pelo ícone
), alterne a chave Intelligent Whitelist diretamente na lista de modelos.
Também é possível clicar em Rule Groups na seção Core Protection Rule para visualizar as associações entre grupos de regras e modelos de proteção.
Próximos passos
Visualize registros de acerto para regras de proteção específicas na aba Core Protection Rule da página Security Reports. Na área de registro de eventos de ataque, clique em View Details para um Rule ID específico a fim de ver todos os detalhes do ataque. Para mais informações, consulte Security Reports.
A página Core Protection Rule não suporta busca por regras de proteção principais específicas via Rule ID. Se uma regra bloquear incorretamente tráfego normal, configure uma regra de lista de permissões para essa regra usando o módulo Whitelist. Para mais informações, consulte Configure protection rules of the whitelist module to allow specific requests.
Referências
Para uma visão geral dos objetos de proteção, módulos e pipeline de proteção do WAF 3.0, consulte Overview.
Para criar um modelo de proteção via API, consulte CreateDefenseTemplate.
Para criar uma regra principal de proteção web e configurar seu conteúdo, consulte Configure the core protection rule module.