Настройка детекторов переборных атак «Действие\Источник\Цель»

Для примера настройки детекторов переборных атак «Действие\Источник/Цель» используем настроенное в разделе раздел 25.1 правило, которое блокирует переборы поля логина для формы ввода логина\пароля на приложении (см. рисунок 243) с одного IP адреса.

Для этого нужно:

  1. Создать действие на форму ввода логина/пароля (создание действий описано в разделе раздел 15).

Созданное действие для формы ввода пароля показано на рисунке рисунок 244.

  1. Создать цель на поле логина/пароля (создание цели описано в разделе раздел 14). Созданная цель для поля ввода логина показана на рисунок 253.

image376

Рисунок 253 – Настройка цели для поля Username

  1. Создать источник на поле IP-адреса (создание источника описано в разделе раздел 13). Созданный источник для поля «src_ip» показан на рисунок 254.

image377

Рисунок 254 – Источник на поле «src_ip»

  1. Создать детектор переборных атак «Действие\Источник\Цель» (создание детектора переборных атак

«Действие\Источник» описано в разделе раздел 16.1Ошибка! Источник ссылки не найден.). Далее необходимо настроить детектор переборных атак на 5 RPM (5 запросов за минуту), т.е. если пользователь вводит более 5 разных значений username для формы логина с одного IP-адреса, то следующий подобный запрос будет заблокирован детектором переборных атак. Ручная настройка параметров для детектора переборных атак для 5 RPM показана на рисунке 255.

image378

Рисунок 255 – Ручная настройка параметров для детектора переборных атак

  1. Создать правило (создание правил описано в разделе раздел 21), в результате работы которого будут блокироваться запросы в зависимости от настройки параметров для детектора переборных атак. Настройка аномалии для детектора переборных атак показана на рисунке рисунок 256.

image379

Рисунок 256 – Настройка аномалии правила для обнаружения переборных атак

Для правила необходимо выбрать цель - проверка веб-приложения, а также само защищаемое приложение (см. рисунок 257).

image380

Рисунок 257 – Цель с классом спецификации проверка веб-приложения

В редактировании действия для правила необходимо выбрать действие блокировки транзакции (см. рисунок 258).

image381

Рисунок 258 – Редактирование действия для правила

Настроенное правило для блокировки запросов с перебором формы логина показано на рисунке рисунок 259.

image382

Рисунок 259 – Настройка правила на блокировку перебора поля username с одного IP