Режимы обнаружения

SolidWall WAF работает в одном из двух режимов: мониторинг и активная защита. Режим определяет не то, что анализирует WAF, а то, применяет ли он свои решения к трафику. WAF анализирует трафик одинаково в обоих режимах — различается только реакция на него.

Зачем нужно два режима

Совет

Мониторинг — это безопасный режим для старта. Запустите приложение в нём, накопите трафик, постройте позитивные модели и устраните ложные срабатывания, не рискуя заблокировать легитимных пользователей. Сколько держать приложение в мониторинге — зависит от того, как быстро спадает поток ложных срабатываний.

Переключайте приложение в активную защиту только после того, как поток ложных срабатываний стал приемлемым, — иначе под блокировку попадут реальные пользователи.

Режим задаётся для всего приложения целиком; задать разные режимы для отдельных модулей или правил нельзя.

Как это работает

Режим мониторинга

Режим мониторинга включён по умолчанию для нового приложения. В нём WAF:

  • пропускает весь трафик к приложению без блокировок;
  • запускает все модули анализа и фиксирует аномалии;
  • сопоставляет аномалии с правилами реагирования и вычисляет решение;
  • записывает решение в журнал транзакций и формирует события безопасности.

Ключевое отличие: решение «Блокировать транзакцию» в этом режиме не применяется. Транзакция, которую WAF заблокировал бы в активном режиме, помечается в журнале как заблокированная, но фактически доходит до приложения.

Режим активной защиты

В режиме активной защиты WAF применяет вычисленные решения к трафику:

  • транзакции с решением «Блокировать транзакцию» прерываются — клиент получает страницу блокировки;
  • решения «Разрешить транзакцию», «Пометить транзакцию» действуют так же, как в мониторинге.

В обоих режимах решения «Разрешить транзакцию», «Пометить транзакцию» применяются одинаково; в таблице показаны только различия.

Мониторинг Активная защита
Анализ модулями да да
Фиксация аномалий и событий да да
Решение вычисляется да да
Решение «Блокировать транзакцию» применяется нет да

Важно

Режим приложения и состояние отдельного правила — это два разных переключателя. Новые правила реагирования добавляются в выключенном состоянии и не срабатывают, пока их не включить, — независимо от режима приложения. Чтобы правило блокировало трафик, должны совпасть оба условия: правило включено и приложение переведено в активную защиту.

Связанные разделы

Описание допустимых параметров и действий веб-приложения; основа позитивной модели безопасности SolidWall WAF.