INTEGRITY Документация

Примеры правил блокировки

Rate limiting подозрительных входов с утёкшими учётными данными

Создание правила rate limiting с помощью обнаружение захвата аккаунтов (ATO) и поля утёкших учётных данных, чтобы ограничить объёмные атаки с конкретных IP-адресов, с определёнными JA4-отпечатками или из отдельных стран.

Следующий пример правила применяет rate limiting к запросам с определённым ID обнаружения ATO (что соответствует Observes all login traffic to the zone), которые содержат ранее утёкшие имя пользователя и пароль:

Когда входящие запросы соответствуют:
(any(cf.bot_management.detection_ids[*] eq 201326593) and cf.waf.credential_check.username_and_password_leaked)

С теми же характеристиками: IP

When rate exceeds:

  • Запросы: 5
  • Period: 1 минута

Челлендж для запросов с утёкшими учётными данными

Создание пользовательского правила , которое выдаёт челлендж запросам с ранее утёкшей парой учётных данных (имя пользователя и пароль).