Saltar al contenido

¿Cómo puedo detectar los falsos positivos provocados por las reglas administradas de AWS?

5 minutos de lectura
0

Un grupo de reglas administradas de AWS en AWS WAF bloquea las solicitudes legítimas a mi aplicación. Quiero entender cómo estas reglas provocan falsos positivos. También quiero mantener en vigor las reglas administradas y permitir el paso del tráfico legítimo.

Resolución

En primer lugar, identifica los falsos positivos provocados por las reglas administradas de AWS. Luego, usa etiquetas o una instrucción de ámbito reducido para añadir esos falsos positivos a tu lista de permitidos.

Nota: En el siguiente ejemplo se usan conjuntos de IP. Sin embargo, puedes usar cualquier atributo que AWS WAF pueda inspeccionar en tus reglas personalizadas con etiquetas, incluidos los encabezados y los URI.

Detección de errores de falsos positivos en grupos de reglas administradas

Sigue estos pasos:

  1. En tus registros de AWS WAF, en terminatingRuleId, busca el grupo de reglas administradas que bloquea la solicitud legítima. El siguiente es un ejemplo de un registro de AWS WAF:

    {
      "timestamp": 1712236911743,
      "formatVersion": 1,
      "webaclId": "arn:aws:wafv2:us-west-2:***:regional/webacl/WAFtester/3c372***-***",
      "terminatingRuleId": "AWS-AWSManagedRulesCommonRuleSet",
      "terminatingRuleType": "MANAGED_RULE_GROUP",
      "action": "BLOCK",
      "terminatingRuleMatchDetails": [],
      "ruleGroupList": [
        {
          "ruleGroupId": "AWS#AWSManagedRulesCommonRuleSet",
          "terminatingRule": {
            "ruleId": "SizeRestrictions_BODY",
            "action": "BLOCK",
            "overriddenAction": "BLOCK",
            "ruleMatchDetails": null
          },
          "nonTerminatingMatchingRules": [],
          "excludedRules": null,
          "customerConfig": null
        }
      ]
    }
  2. En terminatingRule, busca ruleId para identificar la regla que bloquea la solicitud legítima. Por ejemplo, en el registro anterior, la regla que bloquea la solicitud legítima es SizeRestrictions_Body.

  3. Identifica el atributo o los criterios que causan el falso positivo. Por ejemplo, si un administrador de base de datos ejecuta procedimientos almacenados de forma remota, sus solicitudes pueden contener un gran volumen de datos. El grupo de reglas ManagedRulesCommonRuleSet bloquea estas solicitudes a causa de la regla SizeRestrictions_Body.

Adición de falsos positivos a la lista de permitidos

Para permitir el paso de las solicitudes legítimas a través del grupo de reglas administradas que provoca el falso positivo, configura la lista de control de acceso web (ACL web). Primero, crea un conjunto de IP y, luego, usa etiquetas o instrucciones de reducción de ámbito.

Nota: Se recomienda usar etiquetas para reglas explícitas detalladas. La instrucción de ámbito reducido no inspecciona las solicitudes que están fuera del ámbito con respecto a todas las reglas de un grupo de reglas.

Etiquetas

Utiliza las etiquetas añadidas por las reglas administradas de AWS para evitar falsos positivos. Al crear reglas personalizadas que coincidan con las solicitudes que tienen estas etiquetas, cambia la acción predeterminada de las reglas del grupo de reglas administradas.

Sigue estos pasos:

  1. Abre la consola de AWS WAF.
  2. En el panel de navegación, elige Paquetes de protección (ACL web).
  3. Selecciona tu paquete de protección y, luego, elige Administrar reglas.
  4. Elige las reglas administradas de AWS que bloquean tus solicitudes.
    Nota: Identifica en tu registro la regla que bloquea la solicitud.
  5. En Anulaciones de reglas, cambia la acción a Recuento en la regla que bloquea la solicitud.
  6. Selecciona Guardar regla.
  7. En el panel derecho, elige Administrar regla y, luego, Agregar regla.
  8. Selecciona Regla personalizada y, luego, elige Siguiente.
  9. En el tipo de regla, selecciona Regla personalizada y, luego, elige Siguiente.
  10. En Acción, selecciona BLOCK.
  11. Introduce el nombre de la regla.
  12. En Si una solicitud, selecciona coincide con todas las instrucciones (AND).
  13. En Instrucción 1, usa las siguientes opciones:
    En Inspeccionar, elige Tiene una etiqueta.
    En Instrucción, elige Etiqueta.
    En Clave de coincidencia, selecciona la etiqueta de la regla del grupo de reglas administradas de AWS que bloquea tus solicitudes.
  14. En Instrucción 2, usa las siguientes opciones:
    En Inspeccionar, elige Se origina en una dirección IP en.
    En Lista de direcciones IP, selecciona tu conjunto de IP.
    En Configuración de regla, selecciona Instrucción negativa (NOT).
    En Dirección IP de origen para el servidor de origen, selecciona Dirección IP de origen.
  15. Elige Agregar regla.
  16. Selecciona Editar el orden de las reglas y, luego, arrastra la nueva regla debajo del grupo de reglas administradas de AWS.
    Nota: Las reglas se aplican en el orden en que aparecen y tu nueva regla debe estar debajo del grupo de reglas administradas de AWS.
  17. Selecciona Guardar orden de reglas.

Instrucción de ámbito reducido

Usa una instrucción de reducción de ámbito para acotar el ámbito de las solicitudes que evalúa la regla o el grupo de reglas. Al agregar una instrucción de reducción de ámbito a un grupo de reglas, las solicitudes se inspeccionan. La instrucción omite las direcciones IP legítimas que se incluyen en la instrucción.

Sigue estos pasos:

  1. Abre la consola de AWS WAF.
  2. En el panel de navegación, en AWS WAF, elige Paquetes de protección (ACL web).
  3. Selecciona tu paquete de protección y elige Administrar regla.
  4. Elige el grupo de reglas administradas de AWS que bloquea tus solicitudes.
  5. En Inspección, selecciona Instrucción de coincidencia y, luego, usa las siguientes opciones:
    En Si una solicitud, selecciona no cumple la instrucción (NOT).
    En Inspeccionar, selecciona Se origina en una dirección IP en.
    En Lista de direcciones IP, selecciona tu conjunto de IP.
    En Configuración de reglas, en Dirección IP de origen para el servidor de origen, selecciona Dirección IP de origen como origen.
  6. Selecciona Guardar regla.
OFICIAL DE AWSActualizada hace 7 meses
1 comentario

This article was reviewed and updated on 2026-02-25.

EXPERTO

respondido hace un mes