INTEGRITY Dokumentace

Skóre útoku WAF

Skóre útoku detekce provozu klasifikuje každý požadavek pomocí algoritmu strojového učení a přiřazuje mu skóre od 1 do 99 podle pravděpodobnosti, že je požadavek škodlivý. Tato detekce doplňuje WAF Managed Rules.

Managed Rules porovnávají požadavky se známými signaturami útoků — konkrétními vzory zavedených útočných vektorů. Mají velmi nízkou míru falešně pozitivních detekcí. Útočníci však mohou známé payloady upravovat, například pomocí fuzzing technik (testovací technika odesílající upravené vstupy k nalezení zranitelností), aby se vyhnuli přesným shodám signatur.

Skóre útoku tuto mezeru řeší. Pomocí skóre můžete identifikovat potenciálně škodlivý provoz, který přesně neodpovídá žádnému z pravidel ve WAF Managed Rules.

Pro maximální ochranu Cloudflare doporučuje používat Managed Rules i skóre útoku společně.

Dostupná skóre

Cloudflare WAF poskytuje následující pole skóre útoku:

Pole Popis Vyžadovaný plán
WAF Attack Score
cf.waf.score
Number
Globální skóre od 1 do 99, které slučuje skóre jednotlivých WAF vektorů útoku do jediného skóre. Enterprise
WAF SQLi Attack Score
cf.waf.score.sqli
Number
Skóre od 1 do 99 klasifikující SQL injection (SQLi) útočný vektor. Enterprise
WAF XSS Attack Score
cf.waf.score.xss
Number
Skóre od 1 do 99 klasifikující cross-site scripting (XSS) jako vektor útoku. Enterprise
WAF RCE Attack Score
cf.waf.score.rce
Number
Skóre od 1 do 99 klasifikující command injection nebo vzdálené spuštění kódu (RCE) (RCE) vektor útoku. Enterprise
WAF Attack Score Class
cf.waf.score.class
String
Třída skóre útoku aktuálního požadavku, založená na skóre útoku WAF.
Možné hodnoty: attack, likely_attack, likely_clean a clean.
Business nebo vyšší

Tato pole můžete používat ve výrazech vlastní pravidla a pravidla rate limitingu. Číselná pole skóre nabývají hodnot od 1 na 99:

Skóre 100 znamená, že požadavek prošel systémem WAF attack score, ale systém se rozhodl skóre nepřidělit.

V Logpush data, skóre 0 znamená, že požadavek nedospěl do fáze výpočtu skóre útoku — například proto, že jej již mitigovalo předchozí pravidlo nebo ochranný systém. Hodnota 0 se v Cloudflare dashboardu nezobrazuje.

Globální WAF Attack Score je matematicky odvozeno z jednotlivých skóre útoku (například SQLi Attack Score a XSS Attack Score) a odráží jejich vzájemnou závislost. Globální skóre však není součtem jednotlivých skóre. Nízké globální skóre obvykle značí střední až nízká jednotlivá skóre, zatímco vysoké globální skóre naznačuje vyšší jednotlivá skóre.

Pole WAF Attack Score Class může mít jednu z následujících hodnot v závislosti na vypočteném skóre útoku požadavku:

Označení v dashboardu Hodnota pole Popis
Útok attack Skóre útoku mezi 1 a 20.
Pravděpodobný útok likely_attack Skóre útoku mezi 21 a 50.
Likely clean likely_clean Skóre útoku mezi 51 a 80.
Clean clean Skóre útoku mezi 81 a 99.

Požadavky se speciálním skóre útoku 100 zobrazí WAF Attack Score Class s hodnotou Bez skóre v dashboardu Cloudflare, ale tuto hodnotu třídy nelze použít ve výrazech pravidel.

Skóre útoku automaticky detekuje a dekóduje obsah kódovaný v Base64, JavaScriptu (Unicode escape sekvence) a URL kódování kdekoli v požadavku: v URL, hlavičkách i těle.

Doporučení pravidel

Blokování provozu čistě na základě skóre útoku pro všechny hodnoty pod 50 se nedoporučuje. Pravděpodobný útok rozsah (skóre 2150) mohou zahrnovat legitimní požadavky nesprávně označené jako škodlivé (falešně pozitivní detekce). Pokud chcete blokovat provoz na základě skóre útoku, proveďte jedno z následujícího:


Začněte používat skóre útoku WAF

1. Vytvořte vlastní pravidlo

Zákazníci na plánu Enterprise mohou vytvořit vlastní pravidlo které blokuje požadavky s WAF Attack Score menší nebo rovno 20 (doporučený počáteční práh). Například:

Pole Operátor Hodnota
WAF Attack Score less than or equal to 20

Zákazníci s plánem Business musí vytvořit vlastní pravidlo s WAF Attack Score Class pole. Toto pole použijte například k blokování příchozích požadavků s třídou skóre Útok:

Pole Operátor Hodnota
WAF Attack Score Class rovná se Attack

2. Sledujte provoz domény

Sledujte vytvořené pravidlo, zejména v prvních dnech, abyste ověřili, že jste zadali vhodný práh (nebo třídu) pro svůj provoz. V případě potřeby pravidlo aktualizujte.

3. Aktualizujte akci pravidla

Pokud jste zákazník na plánu Enterprise a vytvořili jste pravidlo s Log, změňte akci pravidla na přísnější, jako je Managed Challenge nebo Block.


Další poznámky

Skóre útoku WAF a bot score slouží různým účelům. Skóre útoku identifikuje varianty útoků, které WAF Managed Rules nezachytí. Bot skóre určuje, zda požadavek pochází z automatizovaného provozu.