Вкладка «Действия»

Рисунок 56 – Вкладка «Действия»
На данной вкладке содержатся тонкие настройки следующих модулей:
Бизнес-действия – данная вкладка нужна для создания, редактирования и удаления действий (Раздел 3.5.5.1).
Статические ресурсы – вкладка с созданием и удалением настроек фильтрации запросов к статическим ресурсам (Раздел 3.5.5.2).
Автоматический анализ – вкладка с настройкой задач для самообучения некоторых модулей WAF (Раздел 3.5.5.3).
Цепочки действий – вкладка для создания, редактирования и удаления цепочек действий (Раздел 3.5.5.4).
Детектор переборных атак – на вкладке находятся два модуля обнаружения переборных атак (Действие\Источник и Действие\Источник\Цель) Раздел 3.5.5.5.
Вкладка «Бизнес-действия»
При переходе на вкладку «Действия» по умолчанию открывается вкладка «Бизнес-действия» (см. рисунок 57). Данная вкладка используется для создания и редактирования позитивной модели Бизнес-логики. Модель состоит из отдельных действий и их параметров, которые позволяют описывать на логическом уровне действия пользователей в веб-приложениях. Например, аутентификация, регистрация, поиск, оплата покупок, отправка формы и т.д.
Действия – это сопоставление HTTP-запросов с логикой работы веб-приложения. При создании действия можно использовать условия не только на URL запроса, но и на любые другие параметры запроса.
Модель Бизнес-логики может использоваться для детектирования и блокировки запросов, которые не соответствую данной модели. Помимо этого, созданные действия могут быть использованы для точечного подавления ложных срабатываний в качестве параметра в правиле для тонкой настройки детектора переборных атак, в качестве элементов модели Последовательности действий, в качестве параметров при настройке сессионной модели, а также других смежных с ней модулей.

Рисунок 57 – Вкладка «Бизнес-действия»
Чтобы создать действие, необходимо перейти на вкладку «Бизнес-действия» и нажать на поле «Добавить действие» (см. рисунок 58).

Рисунок 58 – Создание действия
При нажатии на данное поле открывается окно «Модель действия» (см. рисунок 59)
Рисунок 59 – Окно «Модель действия»
Название действия – поле для ввода названия действия.
Название – поле для ввода параметра действия. В качестве параметра действия можно выбрать один или несколько элементов дерева разбора, которые критичны в рамках данного действия.
Обязательный – бинарное поле, которое может принимать значения «Да», или «Нет» («
», «
» соответственно). Данное
поле отвечает за обязательность наличия параметра для действия.Массив – бинарное поле, которое может принимать значения «Да», или «Нет» («
», «
» соответственно). Данное
поле отвечает за характеристику параметра, как массива данных.Модель – при нажатии выделенной иконки открывается окно «Редактирование модели параметра»
В выделенной области находится иконка, при нажатии на которую добавляется ещё одна строка ввода параметра модели.
Добавить условие успешности – кнопка открывает окно «Редактирование условия успешности».
Сохранить действие в базу данных, если оно найдено в транзакции – бинарное поле, которое может принимать значения «Да», или «Нет» («
», «
» соответственно). Данное поле
отвечает за сохранение действия в базу данных, если оно найдено в
транзакции.Требует разбора ответов – бинарное поле, которое может принимать значения «Да», или «Нет» («
», «
» соответственно). В случае если в действии
используется условие успешности, данное поле необходимо включать
обязательно.Сохранить – кнопка сохраняет внесенные изменения.
Отменить – кнопка отменяет внесённые изменения. Работа с действиями разобрана в разделе раздел 15.
Вкладка «Статические ресурсы»
При загрузке страницы защищаемого веб-приложения происходит ряд запросов на загрузку файлов, таких как иконок, скрипты и таблицы стилей. Данного рода запросы также отображаются на WAF, что мешает корректному анализу трафика.
Фильтрацию запросов к статическим ресурсам необходимо настраивать для того, чтобы снизить нагрузку на анализаторы WAF и убрать неинформативный трафик, так как по умолчанию каждая транзакция падает в общий пул и анализируется (строится дерево разбора, проверяются сигнатуры и т.д.). Для того чтобы не анализировать транзакции к статическим ресурсам, и был разработан модуль «Статические ресурсы» (см. рисунок 60).

Рисунок 60 – Вкладка «Статические ресурсы»
Выпадающий список с кнопкой «ОК» позволяет переключаться между версиями добавленных статистических ресурсов.
Кнопки позволяют удалить или отредактировать созданный статистический ресурс.
При клике по иконке «Добавить…» открывается окно добавления шаблона, в котором имеется возможность добавления как пути к файлу целиком, так и задание последней его части регулярным выражением. Для добавления пути к файлу целиком, в появившемся окне необходимо ввести путь к файлу, затем нажать иконку «Добавить…», а после нажать на кнопку «Сохранить».
После добавления шаблона, необходимо сохранить изменения на странице, нажав кнопку
«Сохранить».
Создание настроек фильтрации запросов к статическим ресурсам разобрано в разделе раздел 8.
Вкладка «Автоматический анализ»
На WAF имеется возможность автоматического обучения некоторых модулей. Вкладка содержит данные о периодических заданиях. Представление разбито на две части: в верхней части представления расположено расписание периодических заданий, в нижней данные о выполненных заданиях (см. рисунок 61).

Рисунок 61 – Вкладка «Автоматический анализ»
В представлении можно создать новое разовое задание, для этого необходимо нажать «Новая разовая задача» в верхнем левом углу приложения, в появившемся окне (см. рисунок 62) выбрать один из восьми типов задач (см. таблица 3), а затем заполнить параметры задания. В расписании периодических заданий отображается тип задания, периодичность выполнения и результат последнего выполнения. По правому краю каждой строки таблицы периодических заданий расположена кнопка
, позволяющая редактировать параметры задания. В блоке завершённых заданий есть возможность просмотра всех завершённых, периодических и разовых заданий. Все завершённые задания сортируются по времени завершения от новых до старых. Каждое задание подсвечивается зелёным или красным цветом в зависимости от результата: выполнено успешно – зеленый, задание завершилось неудачей – красный. В графе «Параметры» располагается пиктограмма
, нажатие на которую открываются параметры задания. В графе «Результат» располагается пиктограмма «+», нажатие на которую разворачивает результаты выполнения задания.
Рисунок 62 – Автоматические задачи
Таблица 3 – Автоматические задачи
Задача |
Описание |
|---|---|
Разметка действий приложений кластеризацией |
Создает действия для приложения кластеризацией |
Разметка действий приложения |
Создает действия для приложения |
Обучение моделей для параметров действия |
Настраивает модель действий приложения |
Углубление дерева разбора запросов |
Автоматически углубляет модель дерева разбора запросов для данного приложения |
Обнаружение ложно-срабатывающих сигнатур |
Автоматически подавляет ложно срабатывающие сигнатуры на основе заданных параметров |
Уточнение правил протокольной валидации |
Обновляет список разрешенных заголовков запроса в протокольной валидации для выбранного приложения |
Обновление шаблонов статических ресурсов |
Обновляет настройки шаблонов фильтрации запросов к статическим ресурсам для выбранного приложения |
Выявление адресов статических ресурсов |
Добавляет пути к статическим ресурсам |
Выявление цепочек действий |
Создает цепочки действий для данного приложения |
Расчет ограничений размера текущего ведра |
На основании трафика рассчитывает оптимальные значения ведра с маркерами для детектора переборных атак |
Классификация векторов атак для отклонений от моделей параметров |
Определяет вектора |
Вкладка «Цепочки действий»
Цепочки действий – позволяет создавать для отслеживания простые сценарные цепочки (см. рисунок 63). При нажатии на кнопку «Добавить новую цепочку» появляется окно «Цепочка действий», содержащая поля «Критическое действие», «Действие-пререквизит» и «Окно для действий в трассе». Для каждого созданного действия доступно редактирование, удаление и просмотр информации, при этом редактирование позволяет изменить только два параметра цепочки: «Действие-пререквизит» и «Окно для действий в трассе» (подробнее о создании цепочек действий написано в разделе раздел 18.3). Отслеживание цепочек действий происходит в представлении «Автоматический анализ» вкладки «Действия» через задачу типа «Выявление паттернов в последовательностях действий».

Рисунок 63 – Вкладка «Цепочки действий»
Вкладка «Детектор переборных атак»
Детектор переборных атак - способен обнаруживать переборные атаки - слишком частые обращения к отдельным действиям веб-приложения. Для этого Детектор переборных атак реализует алгоритм макетного ведра, обеспечивая таким образом ограничение допустимого числа запросов к веб-приложению за единицу времени (rate limiting). Субъектами, для которых вводятся ограничения на число запросов в единицу времени, являются источники. Вкладка «Детектор переборных атак» изображена на рисунке рисунок 64.

Рисунок 64 – Вкладка «Детектор переборных атак»
Подробное описание настроек детекторов переборных атак находится в разделе раздел 16.
Вкладка «Детектор ботов»
Детектор ботов способен обнаруживать деятельность ботов на основе времени задержки ответа веб-приложения на запрос. Окно «детектора ботов» представлено двумя разделами: «Общие настройки» и
«Настройки трафика» (см. рисунок 65).
Раздел «Общие настройки» - представляет собой настройки самого анализатора в части хранения информации о текущем наблюдаемом трафике.
Раздел «Настройки трафика» - представляет собой настройки порогов срабатывания алгоритма обнаружения ботов для трафика к отдельным действия веб-приложения и всего трафика с одного IP адреса к веб-приложению в целом.
Рисунок 65 – Детектор ботов
Временное окно для учёта характеристик наблюдаемого трафика – характеристики актуального наблюдаемого трафика для алгоритма обнаружения ботов рассчитываются в пределах указанного
временного окна. Иными словами, для текущего трафика мы смотрим только на транзакции за последние N-секунд. Транзакции старше указанного возраста не принимаются в расчёт характеристик текущего трафика.
Максимальное количество сохраняемых замеров – для текущего наблюдаемого трафика (с одного IP-адреса к одному действию веб-приложения) хранятся временные замеры для ограниченного, указанного числа транзакций. Данное ограничение нужно, чтобы разумно ограничить объемы хранимой информации о наблюдаемом трафике в случае большого размера временного окна и высоких объемах трафика к веб-приложению.
Время жизни записей о наблюдаемом трафике – как долго хранятся записи о характеристиках текущего наблюдаемого трафика. Для каждой пары свой IP-адрес, действие веб-приложения характеристики наблюдаемого трафика хранятся в отдельных записях; если с некоторого IP-адреса на некоторое действие веб-приложения не будет запросов в течении указанного времени, то соответствующая запись будет удалена для экономии памяти.
Добавить настройку детектора – при нажатии кнопки открывается окно настройки детектора (см. рисунок 66).
Рисунок 66 – Настройка детектора ботов
Необходимо выбрать действие, по которому детектором будет проверяться наличие ботов. Для выбранного действия автоматически рассчитываются значения «Медианы» и «Верхнего квантиля» (см. рисунок 67).
Рисунок 67 – Значения действия
Множитель порогового значения – определяет во сколько раз нужно превысить нормальное значение (вычисленное ранее на основе исторических данных по нормальному трафику веб-приложения) для обнаружения аномалии.
Минимум – алгоритм обнаружения ботов для отдельного IP адреса начнет применяться к наблюдаемому трафику только после того, как будет накоплено минимально необходимое число замеров характеристик трафика. Иными словами, IP адрес должен в течении указанного временного окна совершить минимум N запросов к конкретному действию веб-приложения (и запросов к веб-приложению в целом), прежде чем на основе этих транзакций станет возможно посчитать достоверные статистики и сравнить их с характеристиками нормального трафика для обнаружения аномалий.
Позволяет редактировать настройки трафика для каждого действия.




