Подавление ложноположительных срабатываний

Ложноположительное срабатывание (False positive) - это срабатывание WAF на запрос, который является легитимным, однако WAF обнаружил в нем признаки атаки.

В таблице 39 представлены модули анализатора, от которых могут возникать аномалии, и их описание.

Таблица 39 – Модули анализатора

Модуль

Описание

Сигнатурный анализ

Данный модуль генерирует аномалии от встроенных сигнатур ModSecurity

Обнаружение инъекций

Данный модуль генерирует аномалии от встроенного модуля Libinjection

Проверка синтаксиса параметров действий

Аномалии от данного модуля возникают, если значение параметра действия не соответствует его модели или обязательный параметр действия не был передан

Выделение действий

Аномалия от данного модуля возникает, если данный запрос не описан в бизнес-действиях

Обнаружение открытого перенаправления

Аномалия от данного модуля возникает, если домен в заголовке «Host» запроса не соответствует домену в заголовках «Location», или «Refresh» в ответе

Протокольная валидация

Аномалии от данного модуля возникают, если запрос не соответствует протоколу

Разбор запроса

Аномалии возникают, если в процессе применения дерева разбора к данному запросу возникли ошибки

Разбор ответа

Аномалии возникают, если в процессе применения дерева разбора к данному ответу возникли ошибки

Детектор CSRF-атак

Аномалии возникают, если в запросе отсутствует заголовок «Referer», или «Origin», а также если значение заголовка «Referer» не совпадает со значением в заголовке «Host»

Обнаружение переборных атак

Аномалии возникают, когда запрос попадает под условия переборных атак. Например, с одного IP было отправлено больше запросов, чем положено

Упрощенное/легковесное отслеживание сессий

Аномалия возникает, если пользователь пытается использовать неизвестный системе, т.е. не выданный ранее самим приложением идентификатор сессии (сессионный атрибут), а также, если в запросе отсутствует необходимый согласно модели сессионный атрибут

Обнаружение аномалий в последовательности действий

Аномалии возникают, если поведение пользователя не совпадает с настроенной цепочкой действий

Интеграция с сигнатурным анализом на ICAP-сервере

Аномалия возникает, если в POST-запросе или мультипарт-ответе вызвали срабатывание антивируса на ICAP-сервере

Модуль обратного прокси

Аномалии возникают при множественном значении IP адреса в заголовках. Например, если задублирован заголовок X-Forwarded-For

Внутренняя ошибка анализатора

Аномалия возникает при неработоспособности одного из модулей, участвующих в анализе

Обнаружение ботов по временным характеристикам трафика

Аномалия возникает при отклонении на заданное значение от высчитанной медианы задержек