Аномалии, решения и события

Каждая транзакция проходит через четыре связанных понятия: аномалия, правило реагирования, решение и событие безопасности. Понимание этой цепочки необходимо для работы с разделами мониторинга и настройки правил реагирования.

Последовательность обработки транзакции

Аномалия  →  Правило реагирования  →  Решение  →  Событие безопасности
(модуль)     (сопоставление условий)  (вердикт)   (агрегация для оператора)

Аномалия

Аномалия — это сигнал от одного из модулей анализатора: отклонение от нормы или признак известной атаки. Каждый модуль проверяет транзакцию независимо и может вернуть несколько аномалий. Аномалия содержит:

  • расположение — где в запросе она обнаружена (элемент дерева разбора, заголовок, параметр URL и т.д.);
  • топик — тег, уточняющий характер срабатывания (используется в правилах реагирования для точечной настройки);
  • дополнительную информацию — причину и детали.

Сама по себе аномалия — это ещё не решение и не блокировка. Это лишь наблюдение. Одна транзакция может нести аномалии от нескольких модулей сразу.

Правило реагирования

Аномалии не блокируют трафик напрямую — это делают правила. Модуль принятия решений собирает все аномалии транзакции и проверяет их по списку правил. Каждое правило задаёт три типа условий:

  • источник — кто отправил запрос (IP, страна, ASN, сессия);
  • цель — на какое приложение или действие он направлен;
  • аномалии — какие сигналы модулей должны присутствовать.

Примечание

Новые правила добавляются в выключенном состоянии и не участвуют в проверке, пока их не включить вручную. Подробнее о структуре правил — в разделе «Ключевые сущности».

Решение

Сработавшее правило выносит решение по транзакции — итоговый вердикт WAF:

  • Блокировать транзакцию — прервать запрос, показать страницу блокировки;
  • Пометить транзакцию — пропустить, но отметить как подозрительную;
  • Разрешить транзакцию — пропустить транзакцию как легитимную.

В журнале транзакций и на графиках те же решения отображаются в форме причастий, например «Заблокировано» и «Пропущено».

Применяется ли решение «Блокировать транзакцию» к трафику или только фиксируется в журнале — определяет режим обнаружения приложения. Принятое решение, его обоснование и сработавшие правила видны в деталях каждой транзакции — см. «Просмотр транзакций».

Событие безопасности

WAF объединяет отдельные срабатывания правил в события безопасности — агрегированные записи об однотипных срабатываниях.

Событие — это то, с чем работает оператор: оно показывает, какое правило сработало, сколько раз и по каким транзакциям, не заставляя просматривать журнал транзакций целиком.

Связанные разделы