Особенности подавления аномалий от модулей
Если выявленная аномалия является ложноположительным срабатыванием, то в зависимости от того, к какому типу модуля относится детектор, обнаруживший данную аномалию, выполняется подавление ложного срабатывания или корректировка модели:
1. Сигнатурный анализ.
У данного модуля есть сразу несколько особенностей при подавлении аномалий:
ввиду того, что данный модуль самостоятельно разбирает запросы, при его подавлении могут использоваться регулярные выражения на путь;
подавление отдельно взятых сигнатур данного модуля происходит через «Дополнительные параметры» в окне «Подавление» (если оставить поле «Дополнительные параметры» пустым, модуль будет подавлен полностью).
Аномалии в Cookie.
При работе с аномалиями от сигнатурного детектора часто встречаются аномалии в cookie (см. рисунок 197). Такие аномалии корректнее подавлять на всё приложение. В некоторых случаях можно подавить не конкретную сигнатуру, а модуль целиком.
Рисунок 197 – Аномалия в Cookie
Аномалии в стандартных для приложения\браузера заголовках.
Подавление аномалий в стандартных заголовках запросов (см. рисунок 198), которые могут появиться в транзакциях к любому действию приложения, следует производить на приложение в целом.
Рисунок 198 – Аномалия на заголовок «sec-ch-ua»
Аномалия открытого перенаправления.
Среди правил реагирования данного детектора имеется сигнатура с номером 931130, которая работает на поиск открытого перенаправления (см. рисунок 199). Несмотря на то, что для детектирования такого рода аномалий есть отдельный модуль, данная сигнатура не выключается ввиду того, что она работает в запросе, в отличие от модуля «Обнаружение открытого перенаправления», который работает на ответ.
При работе с сигнатурой присутствует дополнительное ограничение: отсутствие возможности добавления исключений, поэтому данную аномалию так же часто подавляют на всё приложение.
Рисунок 199 – Аномалия открытого перенаправления
Аномалия на обращение к приложению по IP
Периодически встречаются аномалии на обращение к приложению по IP (см. рисунок 200). В зависимости от приложения, это может быть как нормальным поведением, так и легитимной блокировкой нестандартного трафика. В случае если обращение по IP является нормой для ресурса – данную аномалию необходимо подавить на всё приложение.
Рисунок 200 – Аномалия на IP адрес в заголовке «Host»
Аномалия на пароль пользователя
В запросах на авторизацию и\или смену пароля часто встречаются ложно-позитивные сработки от сигнатурного детектора на поле, в котором передается пароль. В таком случае следует анализировать возможность атаки через данное поле. В зависимости от результатов анализа, можно подавить как частную сигнатуру, так и весь модуль целиком. В случае с паролем корректнее будет сделать модель параметра действия, в котором передается пароль.
Рисунок 201 – Аномалия на пароль пользователя
Аномалия на некорректное составление запроса
Часто при обращении к веб-приложению встречаются запросы, не соответствующие нормальной модели. Например, в случае с GET запросами, могут встречаться транзакции с заголовком «content-type» и\или
«transfer-encoding», что считается некорректным (см. рисунок 202). В случае малого количества подобных транзакций, это может говорить о попытке использования средств автоматизации при формировании запросов, и в таком случае данную аномалию подавлять не стоит. В случае защиты API – данное поведение считается нормальным, следует подавить данные сработки на всё приложение.
Зеркальные примеры такого поведения встречаются с POST-запросами. Заголовок «content-type» и\или
«transfer-encoding» могут отсутствовать. В данном случае следует анализировать поведение приложения, но запросы, в которых отсутствует заголовок «content-type», крайне редко являются легитимными.
Рисунок 202 – Заголовок «transfer-encoding» в GET запросе
2. Обнаружение инъекций
Подавление аномалий данного модуля обладает следующими особенностями:
при подавлении аномалий происходит подавление всего модуля;
при подавлении аномалий не работают регулярные выражения на путь. Пример аномалии показан на рисунке рисунок 203.
Рисунок 203 – Аномалия от модуля «Обнаружение инъекций»
3. Проверка синтаксиса параметров действий
Аномалии от данного модуля не следует продавлять, лучше отредактировать модель действия, в котором возникла данная аномалия.
Пример аномалии показан на рисунке рисунок 204.
Рисунок 204 – Аномалия модуля «Валидация синтаксической модели»
В данном случае аномалия возникает на параметр, который находится по пути «url -> query -> id». Как видно из описания аномалии, по данному пути находится параметр со значением «45», что больше максимально разрешенного «5».
Для того, чтобы корректно обработать данную аномалию, необходимо выполнить следующие шаги.
Перейти на вкладку «Действие» данной транзакции и запомнить, или скопировать название действия, которым матчится (сопоставляется) данная транзакция (см. рисунок 205).
Рисунок 205 – Вкладка «Действие»
Закрыть просмотр транзакции, перейти в раздел «Действия», найти соответствующее действие и нажать на иконку редактирование модели действия (см. рисунок 206).
Рисунок 206 – Редактирование действия
В появившемся диалоговом окне отредактировать соответствующую модель параметра (см. рисунок 207).
Рисунок 207 – Модель параметра действия
4. Выделение бизнес-действий
Аномалии от данного модуля подавлять нежелательно. Возникновение в транзакции данной аномалии говорит о том, что данная транзакция не матчится с действием в разрезе WAF (не создано или не попадает под условие уже созданных действий). Для того чтобы данная аномалия пропала из транзакции, необходимо создать действие, соответствующее данной транзакции (подробнее о создании действий описано в разделе раздел 15). В крайне редких случаях, если события по правилу «Неизвестное действие» сильно переполняет базу, продуктивнее будет отключить данное правило, чем подавлять аномалию от данного модуля.
Примечание
данное правило также используется для противодействия dirbusting (перебора каталога и файлов). После полного описания всех возможных действий на приложении, данное правило включается в блокировку и режет весь трафик к неизвестным URL.
Пример аномалии показан на рисунке рисунок 208.
Рисунок 208 – Аномалия модуля «Выделение бизнес-действий»
Особенностью данной аномалии является то, что это одна из немногих аномалий, которая срабатывает на транзакцию целиком, о чём свидетельствует отсутствие конкретного расположения аномалии.
5. Обнаружение открытого перенаправления
Подавление аномалий от данного модуля обладает следующими особенностями:
аномалия возникает не в запросе, а в ответе;
данные аномалии лучше не подавлять, а редактировать разрешённые домены в настройках приложения (подробнее см. в разделе раздел 19). Подавление данной аномалии приведёт к отключению модуля в разрезе выбранных параметров (приложения и\или действия).
Пример аномалии показан на рисунке рисунок 209.
Рисунок 209 - Аномалия от модуля «Обнаружение открытого перенаправления»
Как уже было сказано выше, аномалии от модуля «Обнаружение открытого перенаправления» следует искать не в запросе, а ответе. О наличии такой аномалии говорит в первую очередь решение
«Переписать», так же такого рода транзакции помечаются не красным, а жёлтым цветом. Стоит так же отметить, что транзакции с решением «Переписать» доходят до бекэнда, в них блокируется не запрос, а именно ответ от сервера.
6. Протокольная валидация
Аномалии от данного модуля подавлять нежелательно, корректнее изменить настройки протокольной валидации в разрезе данного приложения (подробнее см. в разделе раздел 9). Подавление данного модуля приведет к отключению его части в разрезе выбранных параметров (приложения и\или действия).
Несоответствие названий заголовков регулярному выражению (HEADER_INVALID_CHARACTER).
Аномалия возникает при наличии в транзакции заголовка или параметра с наименованием, не соответствующим регулярному выражению, заданному в протоколе (см. рисунок 210).
Рисунок 210 – Аномалия имени заголовка
Чтобы данная аномалия больше не возникала, необходимо внести изменение в «Регулярное выражение заголовка» на вкладке «Приложение» – «Протокол». Подробное описание вкладки «Протокол» можно найти в разделе 3.5.3.
Аномалия запрещенного MIME-типа (FORBIDDEN_MEDIA_TYPE).
Аномалия возникает при наличии в параметре content-type MIME-типа, не прописанный в протоколе.
MIME-типы определены в соответствии со спецификацией RFC 6838 (см. рисунок 211).
Рисунок 211 – Аномалия запрещенного MIME-типа
- Чтобы данная аномалия больше не возникала, необходимо внести MIME-тип в список разрешенных на вкладке «Приложение» - «Протокол». Подробное описание вкладки «Протокол» можно найти в разделе
3.5.3.
Недопустимые имена параметров в заголовке «Content-type» (CONTENT_TYPE).
Допустимые имена параметров – поле ввода допустимых имен для параметров заголовка «Content-type». Аномалия возникает, когда имена параметров «Content-type» не соответствуют протоколу (см. рисунок 212).
Рисунок 212 – Аномалия недопустимых значений параметра «Content-Type»
- Чтобы данная аномалия больше не возникала, необходимо внести MIME-тип в список разрешенных на вкладке «Приложение» - «Протокол». Подробное описание вкладки «Протокол» можно найти в разделе
3.5.3.
Недопустимые имена параметров в заголовке «Content-type» (CONTENT_TYPE).
Допустимые имена параметров – поле ввода допустимых имен для параметров заголовка «Content-type». Аномалия возникает, когда имена параметров «Content-type» не соответствуют протоколу (см. рисунок 213).
Рисунок 213 – Аномалия недопустимых имен параметра «Content-Type»
- Чтобы данная аномалия больше не возникала, необходимо внести MIME-тип в список разрешенных на вкладке «Приложение» - «Протокол». Подробное описание вкладки «Протокол» можно найти в разделе
3.5.3.
Недопустимые кодировки (MEDIA_TYPE_FORBIDDEN_ENCODING).
Аномалия возникает, если в параметрах Content-type передается кодировка, неуказанная в протоколе (см. рисунок 214).
Рисунок 214 – Аномалия недопустимых кодировок
- Чтобы данная аномалия больше не возникала, необходимо внести MIME-тип в список разрешенных на вкладке «Приложение» - «Протокол». Подробное описание вкладки «Протокол» можно найти в разделе
3.5.3.
Некорректная валидация заголовка «Content-Length» (PROTOCOL_VIOLATION).
Аномалия возникает при несоответствии размера тела запроса со значением, указанным в заголовке
«Content-Lenght» (см. рисунок 215).
Рисунок 215 – Аномалия валидации заголовка «Content-Length»
На вкладке «Приложение» - «Протокол» можно отключить валидацию заголовка «Content-Length». Подробное описание вкладки «Протокол» можно найти в разделе 3.5.3.
Ошибка валидатора имени хоста (VALUE_INVALID_CHARACTER).
Аномалия возникает при несоответствии значения заголовка «Host» регулярному значению в заголовке протокола (см. рисунок 216).
Рисунок 216 – Аномалия валидации имени хоста
Чтобы данная аномалия больше не возникала, необходимо внести изменение в регулярное выражение для проверки допустимых имен, на вкладке «Приложение» - «Протокол». Подробное описание вкладки
«Протокол» можно найти в разделе 3.5.3.
Превышение количества интервалов заголовка Range (INTERVAL_RANGE_EXCEEDED).
Аномалия возникает при превышении допустимого количества интервалов в заголовке «Range» (см. рисунок 217). Количество допустимых интервалов устанавливается в протоколе.
Рисунок 217 – Аномалия количества интервалов заголовка «Range»
Чтобы данная аномалия больше не возникала, необходимо внести изменение в поле максимальное количество интервалов в заголовке Range на вкладке «Приложение» - «Протокол». Подробное описание вкладки «Протокол» можно найти в разделе 3.5.3.
Превышена максимальная длина заголовка (HEADER_VALUE_TOO_LONG).
Данная аномалия возникает при превышении допустимой длины заголовка header (см. рисунок 218).
Допустимая максимальная длина заголовка указывается в протоколе.
Рисунок 218 – Аномалия длины заголовка
Чтобы данная аномалия больше не возникала, необходимо внести изменения в значения параметра
«Максимальная длина заголовка» на вкладке «Приложение» - «Протокол». Подробное описание вкладки
«Протокол» можно найти в разделе 3.5.3.
Запрещенные символы в URL-пути (VALUE_INVALID_CHARACTER).
Аномалия возникает при наличии в URL-пути символов, отличных от указанных в протоколе (см. рисунок 219).
Рисунок 219 – Аномалия некорректного URL
Чтобы данная аномалия больше не возникала, необходимо откорректировать поле «Символы, разрешенные в URL-пути, в дополнение к стандартному набору (A-Za-z0-9-._/):» на вкладке
«Приложение» - «Протокол». Подробное описание вкладки «Протокол» можно найти в разделе 3.5.3.
Недопустимый метод (FORBIDDEN_METHOD).
Аномалия возникает при недопустимом методе HTTP запроса (см. рисунок 220).
Рисунок 220 – Аномалия недопустимого метода
Чтобы данная аномалия больше не возникала, необходимо откорректировать поле «Разрешенные методы» на вкладке «Приложение» - «Протокол». Подробное описание вкладки «Протокол» можно найти в разделе 3.5.3.
Недопустимая длина Url-пути.
Аномалия возникает, если длина Url-пути превышает максимально допустимое значение (см. рисунок 221). Максимальное значение длины пути определяется протоколом.
Рисунок 221 – Аномалия недопустимой длины URL-пути
Чтобы данная аномалия больше не возникала, необходимо изменить значение поля «Максимальная длина пути» на вкладке «Приложение» - «Протокол». Подробное описание вкладки «Протокол» можно найти в разделе 3.5.3.
Ошибка в имени URL-параметров (INVALID_QUERY).
Аномалия возникает при несоответствии имен параметров URL протоколу (см. рисунок 222).
Рисунок 222 – Аномалия некорректного имени URL-параметра
Чтобы данная аномалия больше не возникала, необходимо изменить значение поля «Символы, разрешенные в URL-параметрах, в дополнение к стандартному набору (A-Za-z0-9-._/):» на вкладке
«Приложение» - «Протокол». Подробное описание вкладки «Протокол» можно найти в разделе 3.5.3.
Запрещенный заголовок (FORBIDDEN_HEADER).
Аномалия возникает при отсутствии заголовка в списке разрешенных заголовков (см. рисунок 223).
Разрешенные заголовки указываются в протоколе.
Рисунок 223 – Аномалия запрещенного заголовка
Чтобы данная аномалия больше не возникала, необходимо изменить значение поля «Разрешенные заголовки» или добавить регулярное выражение в поле «Шаблоны разрешенных заголовков» на вкладке
«Приложение» - «Протокол». Подробное описание вкладки «Протокол» можно найти в разделе 3.5.3.
Дублирование заголовков (DUPLICATE_HEADER).
Аномалия возникает при наличии в транзакции двух и более одинаковых заголовков (см. рисунок 224).
При этом заголовки не внесены в перечень дублируемых в протоколе.
Рисунок 224 – Аномалия дублирования заголовков
Чтобы данная аномалия больше не возникала, необходимо изменить значение поля «Разрешать дублирующиеся заголовки» на вкладке «Приложение» - «Протокол». Подробное описание вкладки
«Протокол» можно найти в разделе 3.5.3.
Ошибка значений заголовков (VALUE_INVALID_CHARACTER).
Аномалия возникает при несоответствии значений заголовков регулярному выражению заголовков протокола (см. рисунок 225).
Рисунок 225 – Аномалия некорректного значения заголовка
Чтобы данная аномалия больше не возникала, необходимо изменить значение поля «Регулярное выражение для проверки значений заголовков» на вкладке «Приложение» - «Протокол». Подробное описание вкладки «Протокол» можно найти в разделе 3.5.3.
Превышение количества разрешенных заголовков (TOO_MANY_HEADERS).
Аномалия возникает при превышении допустимого числа заголовков, определенных протоколом (см. рисунок 226).
Рисунок 226 – Аномалия недопустимого количества заголовков
Чтобы данная аномалия больше не возникала, необходимо изменить значение поля «Максимальное количество заголовков» на вкладке «Приложение» - «Протокол». Подробное описание вкладки
«Протокол» можно найти в разделе 3.5.3.
7. Синтаксический разбор запросов.
Аномалии от данного модуля подавлять нежелательно, корректнее изменить настройки разбора запроса в разрезе данного приложения (подробнее см. в разделе раздел 10). Подавление данного модуля приведет к отключению его части в разрезе выбранных параметров (приложения и\или действия).
Ввиду того, что данный модуль проверяет как наличие разбираемого заголовка, если задать условия истинности над блоком разбора, так и корректность разбираемых данных, аномалии от данного модуля можно разделить на два вида:
Отсутствие заданного в условии истинности пути.
Данная аномалия появляется, если WAF не может найти данные для разбора по причине их отсутствия.
На примере из рисунка рисунок 227, можно наблюдать ошибку отсутствия обязательного (исходя из настроек) заголовка Authorization. В данном случае, если погрузиться в логику работы приложения, заголовок Authorization не появляется у неавторизованных пользователей, соответственно, настройка, в которой данный заголовок обязательный, является некорректной. Следует поставить условие, которое будет применять разбор заголовка только при его наличии (подробнее о том, как это сделать можно прочитать в разделе раздел 10).
Рисунок 227 – Ошибка при разборе запроса
Ошибка разбора данных.
При формировании дерева разбора WAF проверяет валидность разбираемых данных. Существует несколько причин, по которым WAF не может корректно разобрать содержимое заголовка:
В запросе передаются невалидные данные. Например, на рисунке рисунок 228 показана ошибка при валидации JSON в заголовке «body». В случае если в данном заголовке используется специфичная структура JSON, которая не проходит валидацию, то данную аномалию следует подавить.
Ошибка разбора данных в заголовке «body», вызванная обрезанием тела запроса (обычно так делают для уменьшения объема логов). До версии анализатора 2.15 данная аномалия сопровождалась следующей аномалией от модуля «Протокольная валидация». В таких случаях существует два варианта:
подавить аномалию, если устраивает оптимизация хранимых данных;
увеличить максимальный размер тела запроса, если в приоритете защита приложения.
Рисунок 228 – Ошибка разбора данных
8. Синтаксический разбор ответов.
Аномалии от данного модуля подавлять нежелательно, корректнее изменить настройки разбора ответа в разрезе данного приложения. Подавление данного модуля приведет к отключению его части в разрезе выбранных параметров (приложения и\или действия).
Аномалии от модуля «Синтаксический разбор ответов» идентичны аномалиям от модуля
«Синтаксический разбор запросов». Различие данных модулей только в области действия. Как можно понять из названия, первый работает на разбор запросов, а второй на разбор ответов.
9. Детектор CSRF-атак.
Аномалии от данного модуля лучше не подавлять, а редактировать разрешенные домены в настройках приложения (подробнее см. в разделе раздел 3.6). Подавление данной аномалии приведет к отключению модуля в разрезе выбранных параметров (приложения и\или действия).
Так как суть данного детектора в проверке заголовков «Origin» и «Referer запроса, аномалии данного детектора привязаны к этим заголовкам и их состояниям.
Несовпадение домена в заголовке «Referer» с доменом в заголовке «Host».
О том, что данная аномалия вызвана именно несовпадением домена в заголовке «Referer» с доменом в заголовке «Host», говорит расположение аномалии, которое указывает на путь в дереве разбора до заголовка «Referer» (см. рисунок 229).
Такое часто бывает, когда авторизация проходит на другом приложении. В таких случаях необходимо добавлять домен в разрешенные. Подробнее о добавлении домена можно прочитать в разделе раздел 20.
Рисунок 229 – Несовпадение домена в заголовке «Referer» с доменом в заголовке «Host»
Несовпадение домена в заголовке «Origin» с доменом в заголовке «Host».
О том, что данная аномалия вызвана именно несовпадением домена в заголовке «Origin» с доменом в заголовке «Host», говорит расположение аномалии, которое указывает на путь в дереве разбора до заголовка «Origin» (см. рисунок 230).
Как и в случае несовпадения значения домена в заголовках «Referer» и «Host», такое часто бывает, когда авторизация проходит на другом приложении. В таких случаях необходимо добавлять домен в разрешенные. Подробнее о добавлении домена можно прочитать в разделе раздел 20.
Рисунок 230 – Несовпадение домена в заголовке «Origin» с доменом в заголовке «Host»
Отсутствие заголовка «Referer» в запросе.
О том, что данная аномалия вызвана именно отсутствием заголовка «Referer», говорит расположение аномалии, которое указывает на путь в дереве разбора до заголовка «Referer» и дополнительная информация (см. рисунок 231).
Такая аномалия типична, если в качестве защищаемого приложения выступает API. В таких случаях следует отключать модуль «Защита от межсайтовой подделки запросов» для данного приложения, и корректнее это будет сделать через исключение в правиле «CSRF-атака». Подробнее о добавлении исключений в правила можно прочитать в разделе раздел 21.
Рисунок 231 – Отсутствие заголовка «Referer» в запросе
10. Обнаружение переборных атак.
Аномалии от данного модуля подавлять не следует, необходимо редактировать параметры настроенных детекторов переборных атак (подробнее см. в разделе раздел 16). Подавление данной аномалии приведет к отключению модуля в разрезе источника\цели по приложению и\или действию.
У данного модуля есть два вида аномалий, по количеству видов детекторов переборных атак.
Аномалия детектора переборных атак Действие/Источник.
Для данного вида аномалии характерно расположение аномалии на источник, который используется в рамках настройки детектора переборных атак (см. рисунок 232). Данного рода атаки подавлять не следует, корректнее поменять настройки детектора переборных атак.
Рисунок 232 – Аномалия детектора переборных атак Действие/Источник
Аномалия детектора переборных атак Действие/Источник/Цель.
Для данного вида аномалии характерно расположение аномалии на цель (таргет), которая используется в рамках настройки детектора переборных атак (см. рисунок 233).
Рисунок 233 – Аномалия детектора переборных атак Действие/Источник/Цель
11. Упрощенное/легковесное отслеживание сессий.
Аномалии от данного модуля подавлять не следует, необходимо редактировать соответствующие настройки.
Аномалия использования cookie без предварительной её установки в ответе.
Данная аномалия возникает, если в запросе к приложению используются cookie, которые не были направлены пользователю в ответе, в разрезе данной сессии, или время жизни сессии в разрезе WAF истекло (см. рисунок 234). Данную аномалию подавлять не следует, корректнее будет воспользоваться одним из следующих вариантов:
увеличить время сессии в разрезе WAF;
отключить проверку выдачи cookie сервером.
Рисунок 234 – Аномалия использования Cookie без предварительной их установки в ответе
12. Обнаружение аномалий в последовательности действий.
Аномалии от данного модуля подавлять не следует, необходимо редактировать соответствующие настройки.
У данного модуля есть два вида аномалий:
Аномалия нарушения цепочки действия с ожидаемым поведением.
Данная аномалия возникает в случае нарушения цепочки действий, которая задана на WAF как цепочка с ожидаемым поведением. Данную аномалию подавлять не стоит, корректнее будет отредактировать критерии, которым не соответствует данная цепочка (подробнее см. в разделе раздел 18.3), или удалить данную цепочку действий.
Рисунок 235 – Аномалия нарушения цепочки действия с ожидаемым поведением
Аномалия обнаружения цепочки действия с аномальным поведением.
Вид данной аномалии идентичен аномалии нарушения цепочки действия с ожидаемым поведением, но возникает в случае нарушения цепочки действий, которая задана на WAF как цепочка с аномальным поведением. Данную аномалию подавлять не стоит, корректнее будет отредактировать критерии, которым не соответствует данная цепочка (подробнее см. в разделе раздел 18.3), или удалить данную цепочку действий.
13. Интеграция с сигнатурным анализом на ICAP-сервере.
Аномалии от данного модуля подавлять не следует, необходимо редактировать настройки реагирования на стороне ICAP-сервера. Подавление данной аномалии приведет к отключению модуля в разрезе приложения и\или действия.
14. Модуль обратного прокси.
Подавление данного модуля, в случае его ложно-позитивной сработки, необходимо осуществлять на всё приложение.
Рисунок 236 – Модуль обратного прокси
15. Внутренняя ошибка анализатора.
Внутренняя ошибка анализатора может происходить по следующим причинам:
отключен один из модулей, которые участвуют в анализе запроса;
некорректно прописан путь до БД;
некорректно прописаны сигнатуры.
Подавить данные аномалии не получится. Необходимо корректировать настройки на вкладке «Настройки анализатора» (подробнее можно прочитать в разделе раздел 17).
Пример аномалии № 1.
Данный вид аномалий сигнализирует о некорректности работы одного из модулей. В данном случае аномалия говорит о некорректной работе правила «Перебор login», которое, как видно из названия, работает благодаря модулю «Обнаружение переборных атак». Данная аномалия возникала из-за некорректности настроек данного модуля в анализаторе, а именно ошибке в пути к БД (в данном случае было написано «redis://redis.127.0.0.1:1234», когда корректно «redis://127.0.0.1:1234»).
Рисунок 237 – Аномалия внутренней ошибки анализатора № 1
Пример аномалии № 2.
Ещё один пример внутренней ошибки анализатора. Данная ошибка говорит о том, что список ASN и GeoIP не загружен или работает некорректно.
Рисунок 238 – Аномалия внутренней ошибки анализатора № 2
16. Обнаружение ботов по временным характеристикам трафика.
Аномалии от данного модуля подавлять не следует, необходимо редактировать настройки реагирования данного модуля (подробнее см. в разделе раздел 17). Подавление данной аномалии приведет к отключению модуля в разрезе приложения и\или действия.
У данного модуля имеется всего два вида аномалий, которые отличаются местом сработки.
Обнаружение ботов в разрезе выбранного действия.
Данная аномалия возникает при настройке детектора ботов на конкретное действие. О том, что данная аномалия именно на действие, будет говорить дополнительная информация.
Рисунок 239 – Аномалия обнаружения ботов на выбранное действие
Обнаружение ботов в разрезе всего приложения.
Данная аномалия возникает при настройке детектора ботов на все приложение. О том, что данная аномалия именно на все приложение будет говорить дополнительная информация.
Рисунок 240 – Аномалия обнаружения ботов на всё приложение











































