Salta al contenuto

Come posso rilevare i falsi positivi causati da Regole gestite da AWS?

5 minuti di lettura
0

Le richieste legittime alla mia applicazione vengono bloccate da un gruppo di regole Regole gestite da AWS in AWS WAF. Desidero capire come queste regole causano falsi positivi. Desidero inoltre mantenere valide le regole gestite e consentire il passaggio del traffico legittimo.

Risoluzione

Prima di tutto, identifica i falsi positivi causati da Regole gestite da AWS. Quindi utilizza le etichette o un'istruzione scope-down per aggiungere i falsi positivi alla lista degli elementi consentiti.

Nota: l'esempio seguente utilizza set IP. Tuttavia, puoi utilizzare qualsiasi attributo che AWS WAF è in grado di controllare nelle regole personalizzate con etichette che includono intestazioni e URI.

Rileva i falsi positivi dei gruppi di regole gestite

Completa i seguenti passaggi:

  1. Nei log di AWS WAF, alla vode terminatingRuleId, individua il gruppo di regole gestite che blocca la richiesta legittima. Di seguito è riportato un esempio di log di AWS WAF:

    {
      "timestamp": 1712236911743,
      "formatVersion": 1,
      "webaclId": "arn:aws:wafv2:us-west-2:***:regional/webacl/WAFtester/3c372***-***",
      "terminatingRuleId": "AWS-AWSManagedRulesCommonRuleSet",
      "terminatingRuleType": "MANAGED_RULE_GROUP",
      "action": "BLOCK",
      "terminatingRuleMatchDetails": [],
      "ruleGroupList": [
        {
          "ruleGroupId": "AWS#AWSManagedRulesCommonRuleSet",
          "terminatingRule": {
            "ruleId": "SizeRestrictions_BODY",
            "action": "BLOCK",
            "overriddenAction": "BLOCK",
            "ruleMatchDetails": null
          },
          "nonTerminatingMatchingRules": [],
          "excludedRules": null,
          "customerConfig": null
        }
      ]
    }
  2. In terminatingRule, individua ruleId per identificare la regola che blocca la richiesta legittima. Ad esempio, nel log precedente, la regola che blocca la richiesta legittima è SizeRestrictions_Body.

  3. Identifica l'attributo o il criterio che causa il falso positivo. Ad esempio, se un amministratore di database esegue le procedure archiviate in remoto, le sue richieste potrebbero contenere un grande volume di dati. Il gruppo di regole ManagedRulesCommonRuleSet blocca queste richieste a causa della regola SizeRestrictions_Body.

Aggiungi i falsi positivi alla lista di elementi consentiti

Configura la lista di controllo degli accessi web (ACL web) per consentire le richieste legittime tramite il gruppo di regole gestite che causa il falso positivo. Crea prima un set IP, quindi utilizza etichette o istruzioni scope-down.

Nota: è consigliabile utilizzare le etichette per le regole esplicite granulari. L'istruzione scope-down non esamina le richieste che non rientrano nell'ambito rispetto a tutte le regole di un gruppo di regole.

Etichette

Utilizza le etichette aggiunte da Regole gestite da AWS per prevenire falsi positivi. Quando crei regole personalizzate che corrispondono alle richieste con queste etichette, modifica l'azione predefinita delle regole all'interno del gruppo di regole gestite.

Completa i seguenti passaggi:

  1. Apri la console AWS WAF.
  2. Nel pannello di navigazione, scegli Pacchetti di protezione (ACL web).
  3. Seleziona il pacchetto di protezione, quindi scegli Gestisci regole.
  4. Scegli le Regole gestite da AWS che bloccano le richieste.
    Nota: identifica la regola che blocca la richiesta dal log.
  5. Alla voce Sostituzioni delle regole, per la regola che blocca la richiesta, modifica l'operazione in Conta.
  6. Scegli Salva regola.
  7. Nel pannello destro, seleziona Gestisci regola, quindi scegli Aggiungi regola.
  8. Seleziona Regola personalizzata, quindi scegli Avanti.
  9. Per il tipo di regola, seleziona Regola personalizzata, quindi scegli Avanti.
  10. Per Operazione, seleziona BLOCCA.
  11. Inserisci Nome della regola.
  12. Per Se una richiesta, seleziona matches all the statements (AND) (corrisponde a tutte le istruzioni (AND)).
  13. In Istruzione 1, utilizza le seguenti opzioni:
    Per Ispeziona, scegli Ha un'etichetta.
    Per Istruzione, scegli Etichetta.
    Per Chiave di corrispondenza, seleziona l'etichetta per la regola del gruppo di regole Regole gestite da AWS che blocca le richieste.
  14. In Istruzione 2, utilizza le seguenti opzioni:
    Per Ispeziona, scegli Originates from IP address in ( Proviene da un indirizzo IP in).
    Per Elenco di indirizzi IP, seleziona il set di indirizzi IP.
    In Configurazione delle regole, seleziona Istruzione di negazione (NOT).
    Per Indirizzo IP di origine per l'origine, seleziona Indirizzo IP di origine.
  15. Scegli Aggiungi regola.
  16. Scegli Modifica l'ordine delle regole e trascina la nuova regola sotto il gruppo di regole Regole gestite da AWS.
    Nota: le regole vengono applicate nell'ordine in cui appaiono e la nuova regola deve trovarsi al di sotto del gruppo di regole Regole gestite da AWS.
  17. Scegli Salva l'ordine delle regole.

Istruzione scope-down

Utilizza un'istruzione scope-down per restringere l'ambito delle richieste valutate dalla regola o dal gruppo di regole. Quando aggiungi un'istruzione scope-down a un gruppo di regole, le richieste vengono ispezionate. L'istruzione ignora gli indirizzi IP legittimi inclusi nell'istruzione.

Completa i seguenti passaggi:

  1. Apri la console AWS WAF.
  2. Nel pannello di navigazione, alla voce AWS WAF, scegli Pacchetti di protezione (ACL web).
  3. Seleziona il pacchetto di protezione e scegli Gestisci regola.
  4. Scegli il gruppo di regole Regole gestite da AWS che blocca le richieste.
  5. Alla voce Ispezione, seleziona Istruzione di corrispondenza e utilizza le seguenti opzioni:
    Per Se una richiesta, seleziona doesn't match the statement (NOT) (non corrisponde all'istruzione (NOT)).
    Per Ispeziona, seleziona Originates from IP address in (Proviene da un indirizzo IP in).
    Per Elenco di indirizzi IP, seleziona il set di indirizzi IP.
    In Configurazione delle regole, per Indirizzo IP di origine per l'origine, seleziona Indirizzo IP di origine come origine.
  6. Scegli Salva regola.
AWS UFFICIALEAggiornata 6 mesi fa