← Dokumentace WAF / detections
Skóre útoku WAF
Skóre útoku detekce provozu klasifikuje každý požadavek pomocí algoritmu strojového učení a přiřazuje mu skóre od 1 do 99 podle pravděpodobnosti, že je požadavek škodlivý. Tato detekce doplňuje WAF Managed Rules.
Managed Rules porovnávají požadavky se známými signaturami útoků — konkrétními vzory zavedených útočných vektorů. Mají velmi nízkou míru falešně pozitivních detekcí. Útočníci však mohou známé payloady upravovat, například pomocí fuzzing technik (testovací technika odesílající upravené vstupy k nalezení zranitelností), aby se vyhnuli přesným shodám signatur.
Skóre útoku tuto mezeru řeší. Pomocí skóre můžete identifikovat potenciálně škodlivý provoz, který přesně neodpovídá žádnému z pravidel ve WAF Managed Rules.
Pro maximální ochranu Cloudflare doporučuje používat Managed Rules i skóre útoku společně.
Dostupná skóre
Cloudflare WAF poskytuje následující pole skóre útoku:
| Pole | Popis | Vyžadovaný plán |
|---|---|---|
WAF Attack Score cf.waf.score Number |
Globální skóre od 1 do 99, které slučuje skóre jednotlivých WAF vektorů útoku do jediného skóre. | Enterprise |
WAF SQLi Attack Score cf.waf.score.sqli Number |
Skóre od 1 do 99 klasifikující SQL injection ↗ (SQLi) útočný vektor. | Enterprise |
WAF XSS Attack Score cf.waf.score.xss Number |
Skóre od 1 do 99 klasifikující cross-site scripting ↗ (XSS) jako vektor útoku. | Enterprise |
WAF RCE Attack Score cf.waf.score.rce Number |
Skóre od 1 do 99 klasifikující command injection nebo vzdálené spuštění kódu (RCE) ↗ (RCE) vektor útoku. | Enterprise |
WAF Attack Score Class cf.waf.score.class String |
Třída skóre útoku aktuálního požadavku, založená na skóre útoku WAF. Možné hodnoty: attack, likely_attack, likely_clean a clean. |
Business nebo vyšší |
Tato pole můžete používat ve výrazech vlastní pravidla a pravidla rate limitingu. Číselná pole skóre nabývají hodnot od 1 na 99:
- Skóre
1znamená, že požadavek je téměř jistě škodlivý. - Skóre
99znamená, že požadavek je pravděpodobně čistý.
Skóre 100 znamená, že požadavek prošel systémem WAF attack score, ale systém se rozhodl skóre nepřidělit.
V Logpush data, skóre 0 znamená, že požadavek nedospěl do fáze výpočtu skóre útoku — například proto, že jej již mitigovalo předchozí pravidlo nebo ochranný systém. Hodnota 0 se v Cloudflare dashboardu nezobrazuje.
Globální WAF Attack Score je matematicky odvozeno z jednotlivých skóre útoku (například SQLi Attack Score a XSS Attack Score) a odráží jejich vzájemnou závislost. Globální skóre však není součtem jednotlivých skóre. Nízké globální skóre obvykle značí střední až nízká jednotlivá skóre, zatímco vysoké globální skóre naznačuje vyšší jednotlivá skóre.
Pole WAF Attack Score Class může mít jednu z následujících hodnot v závislosti na vypočteném skóre útoku požadavku:
| Označení v dashboardu | Hodnota pole | Popis |
|---|---|---|
| Útok | attack |
Skóre útoku mezi 1 a 20. |
| Pravděpodobný útok | likely_attack |
Skóre útoku mezi 21 a 50. |
| Likely clean | likely_clean |
Skóre útoku mezi 51 a 80. |
| Clean | clean |
Skóre útoku mezi 81 a 99. |
Požadavky se speciálním skóre útoku 100 zobrazí WAF Attack Score Class s hodnotou Bez skóre v dashboardu Cloudflare, ale tuto hodnotu třídy nelze použít ve výrazech pravidel.
Skóre útoku automaticky detekuje a dekóduje obsah kódovaný v Base64, JavaScriptu (Unicode escape sekvence) a URL kódování kdekoli v požadavku: v URL, hlavičkách i těle.
Doporučení pravidel
Blokování provozu čistě na základě skóre útoku pro všechny hodnoty pod 50 se nedoporučuje. Pravděpodobný útok rozsah (skóre 21–50) mohou zahrnovat legitimní požadavky nesprávně označené jako škodlivé (falešně pozitivní detekce). Pokud chcete blokovat provoz na základě skóre útoku, proveďte jedno z následujícího:
-
Použijte ve svém výrazu přísnější hodnotu WAF Attack Score. Například blokujte provoz s WAF skóre útoku nižším než
20nebo pod15(přesný práh bude možná potřeba upravit). -
Při blokování příchozího provozu kombinujte vyšší práh WAF Attack Score s dalšími filtry. Například zahrňte do výrazu kontrolu konkrétní cesty URI nebo použijte bot skóre jako součást kritérií.
Začněte používat skóre útoku WAF
1. Vytvořte vlastní pravidlo
Zákazníci na plánu Enterprise mohou vytvořit vlastní pravidlo které blokuje požadavky s WAF Attack Score menší nebo rovno 20 (doporučený počáteční práh). Například:
| Pole | Operátor | Hodnota |
|---|---|---|
| WAF Attack Score | less than or equal to | 20 |
- Ekvivalentní výraz pravidla:
cf.waf.score le 20 - Akce: Block
Zákazníci s plánem Business musí vytvořit vlastní pravidlo s WAF Attack Score Class pole. Toto pole použijte například k blokování příchozích požadavků s třídou skóre Útok:
| Pole | Operátor | Hodnota |
|---|---|---|
| WAF Attack Score Class | rovná se | Attack |
- Ekvivalentní výraz pravidla:
cf.waf.score.class eq "attack" - Akce: Block
2. Sledujte provoz domény
Sledujte vytvořené pravidlo, zejména v prvních dnech, abyste ověřili, že jste zadali vhodný práh (nebo třídu) pro svůj provoz. V případě potřeby pravidlo aktualizujte.
3. Aktualizujte akci pravidla
Pokud jste zákazník na plánu Enterprise a vytvořili jste pravidlo s Log, změňte akci pravidla na přísnější, jako je Managed Challenge nebo Block.
Další poznámky
Skóre útoku WAF a bot score slouží různým účelům. Skóre útoku identifikuje varianty útoků, které WAF Managed Rules nezachytí. Bot skóre určuje, zda požadavek pochází z automatizovaného provozu.