Подавление аномалий

Для подавления аномалий необходимо перейти в раздел «Настройки» -> «Подавление аномалий».

image316

Рисунок 193 – Вкладка «Подавления аномалии»

В данном разделе можно анализировать подавленные аномалии на инсталляции, а также фильтровать их по следующим параметрам:

  1. По приложению.

  2. По действию (становится активным только после выбора целевого приложения).

  3. По модулю анализа.

  4. По имени расположения.

  5. По значению дополнительных данных, записанных в базу в случае сработки Modsecurity, или введённых при подавлении аномалии в поле пункта «Дополнительные параметры».

Также в данном меню можно:

  1. Изменять уже подавленные аномалии, нажав на кнопку редактирования справа.

  2. Удалять подавления аномалий, нажав на кнопку удаления. В данном случае присутствует возможность выбора нескольких аномалий для группового удаления.

  3. Создать новое подавление, нажав на кнопку добавления подавления и выбрав соответствующие параметры для подавления.

  4. Также есть возможность перехода по страницам с подавленными аномалиями в нужном направлении.

Подробнее о кнопках управления можно прочитать в разделе раздел 23.

При нажатии на кнопки, помеченные 6 и 8, открывается окно «Подавление» (см. рисунок 194), в котором можно настроить подавление аномалий.

image317

Рисунок 194 – Окно «Подавление»

Данное окно также можно увидеть при нажатии на кнопку «Подавления аномалии» в окне «Детали транзакции» на вкладке «Аномалии» (см. рисунок 194).

image318

Рисунок 195 – Окно «Детали транзакции» вкладка «Аномалии»

На данном окне имеются следующие поля, представленные в таблице 37.

Таблица 37 – Поля окна «Подавление аномалий»

Поле

Описание

Приложение

Выбор приложения на WAF, для которого нужно подавить сработку

Действие

Выбор действия на WAF, для которого нужно подавить сработку

Модуль анализа

Выбор модуля анализа, сработки для которого нужно подавить

Типы аномалии

Указание группы сработок (тегов), для которой нужно применить подавление

Тип расположения аномалии

Указание более точного пути, для которого нужно применить подавление аномалии

Укажите имя расположения аномалии

Чекбокс, отвечающий за включение анализа указанного ниже имени расположения аномалии, или более точного пути, по которому находится аномалия. Возможные варианты типов расположения с их описанием даны в таблице рисунок 38

Задать имя расположения с помощью регулярного выражения

Чекбокс, отвечающий за включение анализа имени расположения аномалии как регулярного выражения. Регулярное выражение не должно содержать группы (обозначаемые круглыми скобками) и должно описывать имя расположения целиком, а не только его часть

Более точное расположение

Параметр, отвечающий за выбор, где именно по указанному выше пути находится аномалия: в значении заголовка или же – только в его названии

Дополнительные параметры (проверка поля explanation)

Структура в JSON, в которую при необходимости может быть записана какая-то важная информация. При сработке сигнатурного анализатора Modsecurity там указывается идентификатор сработавшей аномалии

Стандартные типы аномалий:

  • PROTOCOL_VIOLATION;

  • PROTOCOL_VIOLATION;

  • XSS;

  • PHP_INJECTION;

  • SQL_INJECTION;

  • FILE_INJECTION;

  • COMMAND_INJECTION;

  • DIR_TRAVERSAL;

  • SESSION_FIXATION;

  • RFI;

  • ERRORS_IIS;

  • ERRORS_PHP;

  • ERRORS_SQL;

  • ERRORS_JAVA;

  • INFO_DIRECTORY_LISTING;

  • SOURCE_CODE_JAVA;

  • SOURCE_CODE_PHP;

  • ENCODING_NOT_ALLOWED;

  • PROTOCOL_NOT_ALLOWED;

  • INVALID_HREQ;

  • HEADER_RESTRICTED;

  • MISSING_HEADER_HOST;

  • METHOD_NOT_ALLOWED;

  • REQUEST_SMUGGLING;

  • EXT_RESTRICTED;

  • SIZE_LIMIT;

  • IP_HOST;

  • CRAWLER;

  • SCRIPTING;

  • EVASION;

  • SECURITY_SCANNER.

Возможные варианты типов расположения аномалий с описанием представлены в таблице 38.

Таблица 38 – Расположение аномалий

Тип расположения

Описание

Не проверять

Не проверять расположение аномалии

HTTP-сообщение в целом

Аномалия может быть в любом месте сообщения

Первая строка HTTP-сообщения в целом

Аномалия может быть в первой строке сообщения

Заголовок

Аномалия может быть в заголовке

Тело в целом

Аномалия может быть во всем теле до декомпрессии и распаковки

Параметр в теле запроса

Аномалия может быть во всем неразобранном теле после декомпрессии и распаковки

URL в целом

Аномалия может быть где-то в URL без привязки к конкретному параметру

Параметр URL

Аномалия может быть где-то в части запроса URL, но не в каком-то конкретном параметре

Cookie

Аномалия может быть в файле cookie с именем, указанным идентификатором, если таковой указан

Элемент дерева разбора

Указание пути до конкретного целевого параметра с аномалией

Сессионные данные

Указание сессионных данных для подавления (обычно не используется)

Источник

Указание определённого источника для подавления (обычно не используется)

Цель/Объект веб-приложения

Указание определённой цели для подавления (обычно не используется)