Подавление аномалий
Для подавления аномалий необходимо перейти в раздел «Настройки» -> «Подавление аномалий».

Рисунок 193 – Вкладка «Подавления аномалии»
В данном разделе можно анализировать подавленные аномалии на инсталляции, а также фильтровать их по следующим параметрам:
По приложению.
По действию (становится активным только после выбора целевого приложения).
По модулю анализа.
По имени расположения.
По значению дополнительных данных, записанных в базу в случае сработки Modsecurity, или введённых при подавлении аномалии в поле пункта «Дополнительные параметры».
Также в данном меню можно:
Изменять уже подавленные аномалии, нажав на кнопку редактирования справа.
Удалять подавления аномалий, нажав на кнопку удаления. В данном случае присутствует возможность выбора нескольких аномалий для группового удаления.
Создать новое подавление, нажав на кнопку добавления подавления и выбрав соответствующие параметры для подавления.
Также есть возможность перехода по страницам с подавленными аномалиями в нужном направлении.
Подробнее о кнопках управления можно прочитать в разделе раздел 23.
При нажатии на кнопки, помеченные 6 и 8, открывается окно «Подавление» (см. рисунок 194), в котором можно настроить подавление аномалий.

Рисунок 194 – Окно «Подавление»
Данное окно также можно увидеть при нажатии на кнопку «Подавления аномалии» в окне «Детали транзакции» на вкладке «Аномалии» (см. рисунок 194).

Рисунок 195 – Окно «Детали транзакции» вкладка «Аномалии»
На данном окне имеются следующие поля, представленные в таблице 37.
Таблица 37 – Поля окна «Подавление аномалий»
Поле |
Описание |
|---|---|
Приложение |
Выбор приложения на WAF, для которого нужно подавить сработку |
Действие |
Выбор действия на WAF, для которого нужно подавить сработку |
Модуль анализа |
Выбор модуля анализа, сработки для которого нужно подавить |
Типы аномалии |
Указание группы сработок (тегов), для которой нужно применить подавление |
Тип расположения аномалии |
Указание более точного пути, для которого нужно применить подавление аномалии |
Укажите имя расположения аномалии |
Чекбокс, отвечающий за включение анализа указанного ниже имени расположения аномалии, или более точного пути, по которому находится аномалия. Возможные варианты типов расположения с их описанием даны в таблице рисунок 38 |
Задать имя расположения с помощью регулярного выражения |
Чекбокс, отвечающий за включение анализа имени расположения аномалии как регулярного выражения. Регулярное выражение не должно содержать группы (обозначаемые круглыми скобками) и должно описывать имя расположения целиком, а не только его часть |
Более точное расположение |
Параметр, отвечающий за выбор, где именно по указанному выше пути находится аномалия: в значении заголовка или же – только в его названии |
Дополнительные параметры (проверка поля explanation) |
Структура в JSON, в которую при необходимости может быть записана какая-то важная информация. При сработке сигнатурного анализатора Modsecurity там указывается идентификатор сработавшей аномалии |
Стандартные типы аномалий:
PROTOCOL_VIOLATION;
PROTOCOL_VIOLATION;
XSS;
PHP_INJECTION;
SQL_INJECTION;
FILE_INJECTION;
COMMAND_INJECTION;
DIR_TRAVERSAL;
SESSION_FIXATION;
RFI;
ERRORS_IIS;
ERRORS_PHP;
ERRORS_SQL;
ERRORS_JAVA;
INFO_DIRECTORY_LISTING;
SOURCE_CODE_JAVA;
SOURCE_CODE_PHP;
ENCODING_NOT_ALLOWED;
PROTOCOL_NOT_ALLOWED;
INVALID_HREQ;
HEADER_RESTRICTED;
MISSING_HEADER_HOST;
METHOD_NOT_ALLOWED;
REQUEST_SMUGGLING;
EXT_RESTRICTED;
SIZE_LIMIT;
IP_HOST;
CRAWLER;
SCRIPTING;
EVASION;
SECURITY_SCANNER.
Возможные варианты типов расположения аномалий с описанием представлены в таблице 38.
Таблица 38 – Расположение аномалий
Тип расположения |
Описание |
|---|---|
Не проверять |
Не проверять расположение аномалии |
HTTP-сообщение в целом |
Аномалия может быть в любом месте сообщения |
Первая строка HTTP-сообщения в целом |
Аномалия может быть в первой строке сообщения |
Заголовок |
Аномалия может быть в заголовке |
Тело в целом |
Аномалия может быть во всем теле до декомпрессии и распаковки |
Параметр в теле запроса |
Аномалия может быть во всем неразобранном теле после декомпрессии и распаковки |
URL в целом |
Аномалия может быть где-то в URL без привязки к конкретному параметру |
Параметр URL |
Аномалия может быть где-то в части запроса URL, но не в каком-то конкретном параметре |
Cookie |
Аномалия может быть в файле cookie с именем, указанным идентификатором, если таковой указан |
Элемент дерева разбора |
Указание пути до конкретного целевого параметра с аномалией |
Сессионные данные |
Указание сессионных данных для подавления (обычно не используется) |
Источник |
Указание определённого источника для подавления (обычно не используется) |
Цель/Объект веб-приложения |
Указание определённой цели для подавления (обычно не используется) |
- Подавление ложноположительных срабатываний
- Общий вид аномалии
- Особенности подавления аномалий от модулей
- 1. Сигнатурный анализ.
- 2. Обнаружение инъекций
- 3. Проверка синтаксиса параметров действий
- 4. Выделение бизнес-действий
- 5. Обнаружение открытого перенаправления
- 6. Протокольная валидация
- 7. Синтаксический разбор запросов.
- 8. Синтаксический разбор ответов.
- 9. Детектор CSRF-атак.
- 10. Обнаружение переборных атак.
- 11. Упрощенное/легковесное отслеживание сессий.
- 12. Обнаружение аномалий в последовательности действий.
- 13. Интеграция с сигнатурным анализом на ICAP-сервере.
- 14. Модуль обратного прокси.
- 15. Внутренняя ошибка анализатора.
- 16. Обнаружение ботов по временным характеристикам трафика.