Вкладка «Действия»

image127

Рисунок 56 – Вкладка «Действия»

На данной вкладке содержатся тонкие настройки следующих модулей:

  • Бизнес-действия – данная вкладка нужна для создания, редактирования и удаления действий (Раздел 3.5.5.1).

  • Статические ресурсы – вкладка с созданием и удалением настроек фильтрации запросов к статическим ресурсам (Раздел 3.5.5.2).

  • Автоматический анализ – вкладка с настройкой задач для самообучения некоторых модулей WAF (Раздел 3.5.5.3).

  • Цепочки действий – вкладка для создания, редактирования и удаления цепочек действий (Раздел 3.5.5.4).

  • Детектор переборных атак – на вкладке находятся два модуля обнаружения переборных атак (Действие\Источник и Действие\Источник\Цель) Раздел 3.5.5.5.

    1. Вкладка «Бизнес-действия»

При переходе на вкладку «Действия» по умолчанию открывается вкладка «Бизнес-действия» (см. рисунок 57). Данная вкладка используется для создания и редактирования позитивной модели Бизнес-логики. Модель состоит из отдельных действий и их параметров, которые позволяют описывать на логическом уровне действия пользователей в веб-приложениях. Например, аутентификация, регистрация, поиск, оплата покупок, отправка формы и т.д.

Действия – это сопоставление HTTP-запросов с логикой работы веб-приложения. При создании действия можно использовать условия не только на URL запроса, но и на любые другие параметры запроса.

Модель Бизнес-логики может использоваться для детектирования и блокировки запросов, которые не соответствую данной модели. Помимо этого, созданные действия могут быть использованы для точечного подавления ложных срабатываний в качестве параметра в правиле для тонкой настройки детектора переборных атак, в качестве элементов модели Последовательности действий, в качестве параметров при настройке сессионной модели, а также других смежных с ней модулей.

image128

Рисунок 57 – Вкладка «Бизнес-действия»

Чтобы создать действие, необходимо перейти на вкладку «Бизнес-действия» и нажать на поле «Добавить действие» (см. рисунок 58).

image129

Рисунок 58 – Создание действия

При нажатии на данное поле открывается окно «Модель действия» (см. рисунок 59)

image130

Рисунок 59 – Окно «Модель действия»

  1. Название действия – поле для ввода названия действия.

  2. Название – поле для ввода параметра действия. В качестве параметра действия можно выбрать один или несколько элементов дерева разбора, которые критичны в рамках данного действия.

  3. Обязательный – бинарное поле, которое может принимать значения «Да», или «Нет» («image131», «image132» соответственно). Данное поле отвечает за обязательность наличия параметра для действия.

  4. Массив – бинарное поле, которое может принимать значения «Да», или «Нет» («image133», «image134» соответственно). Данное поле отвечает за характеристику параметра, как массива данных.

  5. Модель – при нажатии выделенной иконки открывается окно «Редактирование модели параметра»

  6. В выделенной области находится иконка, при нажатии на которую добавляется ещё одна строка ввода параметра модели.

  7. Добавить условие успешности – кнопка открывает окно «Редактирование условия успешности».

  8. Сохранить действие в базу данных, если оно найдено в транзакции – бинарное поле, которое может принимать значения «Да», или «Нет» («image135», «image136» соответственно). Данное поле отвечает за сохранение действия в базу данных, если оно найдено в транзакции.

  9. Требует разбора ответов – бинарное поле, которое может принимать значения «Да», или «Нет» («image137», «image138» соответственно). В случае если в действии используется условие успешности, данное поле необходимо включать обязательно.

  10. Сохранить – кнопка сохраняет внесенные изменения.

  11. Отменить – кнопка отменяет внесённые изменения. Работа с действиями разобрана в разделе раздел 15.

    1. Вкладка «Статические ресурсы»

При загрузке страницы защищаемого веб-приложения происходит ряд запросов на загрузку файлов, таких как иконок, скрипты и таблицы стилей. Данного рода запросы также отображаются на WAF, что мешает корректному анализу трафика.

Фильтрацию запросов к статическим ресурсам необходимо настраивать для того, чтобы снизить нагрузку на анализаторы WAF и убрать неинформативный трафик, так как по умолчанию каждая транзакция падает в общий пул и анализируется (строится дерево разбора, проверяются сигнатуры и т.д.). Для того чтобы не анализировать транзакции к статическим ресурсам, и был разработан модуль «Статические ресурсы» (см. рисунок 60).

image139

Рисунок 60 – Вкладка «Статические ресурсы»

  1. Выпадающий список с кнопкой «ОК» позволяет переключаться между версиями добавленных статистических ресурсов.

  2. Кнопки позволяют удалить или отредактировать созданный статистический ресурс.

  3. При клике по иконке «Добавить…» открывается окно добавления шаблона, в котором имеется возможность добавления как пути к файлу целиком, так и задание последней его части регулярным выражением. Для добавления пути к файлу целиком, в появившемся окне необходимо ввести путь к файлу, затем нажать иконку «Добавить…», а после нажать на кнопку «Сохранить».

  4. После добавления шаблона, необходимо сохранить изменения на странице, нажав кнопку

«Сохранить».

Создание настроек фильтрации запросов к статическим ресурсам разобрано в разделе раздел 8.

  1. Вкладка «Автоматический анализ»

На WAF имеется возможность автоматического обучения некоторых модулей. Вкладка содержит данные о периодических заданиях. Представление разбито на две части: в верхней части представления расположено расписание периодических заданий, в нижней данные о выполненных заданиях (см. рисунок 61).

image140

Рисунок 61 – Вкладка «Автоматический анализ»

В представлении можно создать новое разовое задание, для этого необходимо нажать «Новая разовая задача» в верхнем левом углу приложения, в появившемся окне (см. рисунок 62) выбрать один из восьми типов задач (см. таблица 3), а затем заполнить параметры задания. В расписании периодических заданий отображается тип задания, периодичность выполнения и результат последнего выполнения. По правому краю каждой строки таблицы периодических заданий расположена кнопка image141, позволяющая редактировать параметры задания. В блоке завершённых заданий есть возможность просмотра всех завершённых, периодических и разовых заданий. Все завершённые задания сортируются по времени завершения от новых до старых. Каждое задание подсвечивается зелёным или красным цветом в зависимости от результата: выполнено успешно – зеленый, задание завершилось неудачей – красный. В графе «Параметры» располагается пиктограмма image142, нажатие на которую открываются параметры задания. В графе «Результат» располагается пиктограмма «+», нажатие на которую разворачивает результаты выполнения задания.

image143

Рисунок 62 – Автоматические задачи

Таблица 3 – Автоматические задачи

Задача

Описание

Разметка действий приложений кластеризацией

Создает действия для приложения кластеризацией

Разметка действий приложения

Создает действия для приложения

Обучение моделей для параметров действия

Настраивает модель действий приложения

Углубление дерева разбора запросов

Автоматически углубляет модель дерева разбора запросов для данного приложения

Обнаружение ложно-срабатывающих сигнатур

Автоматически подавляет ложно срабатывающие сигнатуры на основе заданных параметров

Уточнение правил протокольной валидации

Обновляет список разрешенных заголовков запроса в протокольной валидации для выбранного приложения

Обновление шаблонов статических ресурсов

Обновляет настройки шаблонов фильтрации запросов к статическим ресурсам для выбранного приложения

Выявление адресов статических ресурсов

Добавляет пути к статическим ресурсам

Выявление цепочек действий

Создает цепочки действий для данного приложения

Расчет ограничений размера текущего ведра

На основании трафика рассчитывает оптимальные значения ведра с маркерами для детектора переборных атак

Классификация векторов атак для отклонений от моделей параметров

Определяет вектора

  1. Вкладка «Цепочки действий»

Цепочки действий – позволяет создавать для отслеживания простые сценарные цепочки (см. рисунок 63). При нажатии на кнопку «Добавить новую цепочку» появляется окно «Цепочка действий», содержащая поля «Критическое действие», «Действие-пререквизит» и «Окно для действий в трассе». Для каждого созданного действия доступно редактирование, удаление и просмотр информации, при этом редактирование позволяет изменить только два параметра цепочки: «Действие-пререквизит» и «Окно для действий в трассе» (подробнее о создании цепочек действий написано в разделе раздел 18.3). Отслеживание цепочек действий происходит в представлении «Автоматический анализ» вкладки «Действия» через задачу типа «Выявление паттернов в последовательностях действий».

image144

Рисунок 63 – Вкладка «Цепочки действий»

  1. Вкладка «Детектор переборных атак»

Детектор переборных атак - способен обнаруживать переборные атаки - слишком частые обращения к отдельным действиям веб-приложения. Для этого Детектор переборных атак реализует алгоритм макетного ведра, обеспечивая таким образом ограничение допустимого числа запросов к веб-приложению за единицу времени (rate limiting). Субъектами, для которых вводятся ограничения на число запросов в единицу времени, являются источники. Вкладка «Детектор переборных атак» изображена на рисунке рисунок 64.

image145

Рисунок 64 – Вкладка «Детектор переборных атак»

Подробное описание настроек детекторов переборных атак находится в разделе раздел 16.

  1. Вкладка «Детектор ботов»

Детектор ботов способен обнаруживать деятельность ботов на основе времени задержки ответа веб-приложения на запрос. Окно «детектора ботов» представлено двумя разделами: «Общие настройки» и

«Настройки трафика» (см. рисунок 65).

Раздел «Общие настройки» - представляет собой настройки самого анализатора в части хранения информации о текущем наблюдаемом трафике.

Раздел «Настройки трафика» - представляет собой настройки порогов срабатывания алгоритма обнаружения ботов для трафика к отдельным действия веб-приложения и всего трафика с одного IP адреса к веб-приложению в целом.

image146

Рисунок 65 – Детектор ботов

  1. Временное окно для учёта характеристик наблюдаемого трафика – характеристики актуального наблюдаемого трафика для алгоритма обнаружения ботов рассчитываются в пределах указанного

временного окна. Иными словами, для текущего трафика мы смотрим только на транзакции за последние N-секунд. Транзакции старше указанного возраста не принимаются в расчёт характеристик текущего трафика.

  1. Максимальное количество сохраняемых замеров – для текущего наблюдаемого трафика (с одного IP-адреса к одному действию веб-приложения) хранятся временные замеры для ограниченного, указанного числа транзакций. Данное ограничение нужно, чтобы разумно ограничить объемы хранимой информации о наблюдаемом трафике в случае большого размера временного окна и высоких объемах трафика к веб-приложению.

  2. Время жизни записей о наблюдаемом трафике – как долго хранятся записи о характеристиках текущего наблюдаемого трафика. Для каждой пары свой IP-адрес, действие веб-приложения характеристики наблюдаемого трафика хранятся в отдельных записях; если с некоторого IP-адреса на некоторое действие веб-приложения не будет запросов в течении указанного времени, то соответствующая запись будет удалена для экономии памяти.

  3. Добавить настройку детектора – при нажатии кнопки открывается окно настройки детектора (см. рисунок 66).

image147

Рисунок 66 – Настройка детектора ботов

  1. Необходимо выбрать действие, по которому детектором будет проверяться наличие ботов. Для выбранного действия автоматически рассчитываются значения «Медианы» и «Верхнего квантиля» (см. рисунок 67).

image148

Рисунок 67 – Значения действия

  1. Множитель порогового значения – определяет во сколько раз нужно превысить нормальное значение (вычисленное ранее на основе исторических данных по нормальному трафику веб-приложения) для обнаружения аномалии.

  2. Минимум – алгоритм обнаружения ботов для отдельного IP адреса начнет применяться к наблюдаемому трафику только после того, как будет накоплено минимально необходимое число замеров характеристик трафика. Иными словами, IP адрес должен в течении указанного временного окна совершить минимум N запросов к конкретному действию веб-приложения (и запросов к веб-приложению в целом), прежде чем на основе этих транзакций станет возможно посчитать достоверные статистики и сравнить их с характеристиками нормального трафика для обнаружения аномалий.

  1. Позволяет редактировать настройки трафика для каждого действия.