← Dokumentace WAF / detections / threat-intelligence
Příklady pravidel
Vlastní pravidlo a pravidlo rate limitingu příklady používající pole threat intelligence. Všechna pole jsou pole (arrays) — použijte any() s [*].
Logování shod před blokováním
Nasazení pomocí Log (plány Enterprise) ke kontrole shod před vynucením:
- Výraz:
any(cf.intel.ip.attacker_names[*] != "") - Akce: Log
Zkontrolujte shody v Security Events, poté změňte akci na Block nebo Managed Challenge.
Blokování účastníků DDoS cílících na váš region
- Výraz:
any(cf.intel.ip.target_countries[*] == "FR") and any(cf.intel.ip.datasets[*] == "ddos") - Akce: Block
Challenge pro aktéra hrozeb cílícího na finanční sektor
- Výraz:
any(cf.intel.ip.target_industries[*] == "Banking & Financial Services") and any(cf.intel.ip.attacker_names[*] == "BLACKBASTA") - Akce: Managed Challenge
Filtrování podle země útočníka
- Výraz:
any(cf.intel.ip.attacker_countries[*] == "CN") - Akce: Block
Kombinace se skóre útoku
Blokujte požadavky označené datovou sadou threat intelligence WAF, které mají zároveň nízké skóre útoku:
- Výraz:
any(cf.intel.ip.datasets[*] == "waf") and cf.waf.score lt 20 - Akce: Block
Rate limiting aktérů hrozeb na API cestách
Pravidlo rate limitingu uplatňující přísnější limit na označené IP adresy na vašem API:
- Výraz:
any(cf.intel.ip.datasets[*] == "ddos") and starts_with(http.request.uri.path, "/api/") - Akce: Block při překročení limitu.