Аномалии, решения и события
Каждая транзакция проходит через четыре связанных понятия: аномалия, правило реагирования, решение и событие безопасности. Понимание этой цепочки необходимо для работы с разделами мониторинга и настройки правил реагирования.
Последовательность обработки транзакции
Аномалия → Правило реагирования → Решение → Событие безопасности
(модуль) (сопоставление условий) (вердикт) (агрегация для оператора)
Аномалия
Аномалия — это сигнал от одного из модулей анализатора: отклонение от нормы или признак известной атаки. Каждый модуль проверяет транзакцию независимо и может вернуть несколько аномалий. Аномалия содержит:
- расположение — где в запросе она обнаружена (элемент дерева разбора, заголовок, параметр URL и т.д.);
- топик — тег, уточняющий характер срабатывания (используется в правилах реагирования для точечной настройки);
- дополнительную информацию — причину и детали.
Сама по себе аномалия — это ещё не решение и не блокировка. Это лишь наблюдение. Одна транзакция может нести аномалии от нескольких модулей сразу.
Правило реагирования
Аномалии не блокируют трафик напрямую — это делают правила. Модуль принятия решений собирает все аномалии транзакции и проверяет их по списку правил. Каждое правило задаёт три типа условий:
- источник — кто отправил запрос (IP, страна, ASN, сессия);
- цель — на какое приложение или действие он направлен;
- аномалии — какие сигналы модулей должны присутствовать.
Примечание
Новые правила добавляются в выключенном состоянии и не участвуют в проверке, пока их не включить вручную. Подробнее о структуре правил — в разделе «Ключевые сущности».
Решение
Сработавшее правило выносит решение по транзакции — итоговый вердикт WAF:
- Блокировать транзакцию — прервать запрос, показать страницу блокировки;
- Пометить транзакцию — пропустить, но отметить как подозрительную;
- Разрешить транзакцию — пропустить транзакцию как легитимную.
В журнале транзакций и на графиках те же решения отображаются в форме причастий, например «Заблокировано» и «Пропущено».
Применяется ли решение «Блокировать транзакцию» к трафику или только фиксируется в журнале — определяет режим обнаружения приложения. Принятое решение, его обоснование и сработавшие правила видны в деталях каждой транзакции — см. «Просмотр транзакций».
Событие безопасности
WAF объединяет отдельные срабатывания правил в события безопасности — агрегированные записи об однотипных срабатываниях.
Событие — это то, с чем работает оператор: оно показывает, какое правило сработало, сколько раз и по каким транзакциям, не заставляя просматривать журнал транзакций целиком.