Ir para o conteúdo

Como posso detectar falsos positivos causados pelas Regras gerenciadas da AWS?

5 minuto de leitura
0

Solicitações legítimas para minha aplicação são bloqueadas por um grupo de regras das Regras gerenciadas da AWS no AWS WAF. Quero entender como essas regras causam falsos positivos. Também quero manter as regras gerenciadas em vigor e permitir a passagem de tráfego legítimo.

Resolução

Primeiro, identifique os falsos positivos causados pelas Regras gerenciadas da AWS. Em seguida, use rótulos ou uma declaração scope-down para adicionar esses falsos positivos à sua lista de permissões.

Observação: o exemplo a seguir usa conjuntos de IP. No entanto, é possível usar qualquer atributo que o AWS WAF possa inspecionar em suas regras personalizadas com rótulos, incluindo cabeçalhos e URIs.

Detecte erros falsos positivos em grupos de regras gerenciadas

Conclua as etapas a seguir:

  1. Em terminatingRuleId em seus logs do AWS WAF, encontre o grupo de regras gerenciadas que bloqueia a solicitação legítima. Veja a seguir um exemplo de um log do AWS WAF:

    {
      "timestamp": 1712236911743,
      "formatVersion": 1,
      "webaclId": "arn:aws:wafv2:us-west-2:***:regional/webacl/WAFtester/3c372***-***",
      "terminatingRuleId": "AWS-AWSManagedRulesCommonRuleSet",
      "terminatingRuleType": "MANAGED_RULE_GROUP",
      "action": "BLOCK",
      "terminatingRuleMatchDetails": [],
      "ruleGroupList": [
        {
          "ruleGroupId": "AWS#AWSManagedRulesCommonRuleSet",
          "terminatingRule": {
            "ruleId": "SizeRestrictions_BODY",
            "action": "BLOCK",
            "overriddenAction": "BLOCK",
            "ruleMatchDetails": null
          },
          "nonTerminatingMatchingRules": [],
          "excludedRules": null,
          "customerConfig": null
        }
      ]
    }
  2. Em terminatingRule, encontre ruleId para identificar a regra que bloqueia a solicitação legítima. Por exemplo, no log anterior, a regra que bloqueia a solicitação legítima é SizeRestrictions_Body.

  3. Identifique o atributo ou critério que causa o falso positivo. Por exemplo, se um administrador de banco de dados executa procedimentos armazenados remotamente, suas solicitações podem conter um grande volume de dados. O grupo de regras ManagedRulesCommonRuleSet bloqueia essas solicitações devido à regra SizeRestrictions_Body.

Adicione falsos positivos à sua lista de permissões

Configure a lista de controle de acesso à web (ACL da web) para permitir que as solicitações legítimas passem pelo grupo de regras gerenciadas que causa o falso positivo. Primeiro, crie um conjunto de IPs e, em seguida, use rótulos ou instruções scope-down.

Observação: é uma prática recomendada usar rótulos para regras explícitas refinadas. A declaração scope-down não inspeciona solicitações que estão fora do escopo em relação a todas as regras em um grupo de regras.

Rótulos

Use rótulos adicionados pelas Regras gerenciadas da AWS para evitar falsos positivos. Ao criar regras personalizadas que correspondam a solicitações com esses rótulos, altere a ação padrão das regras dentro do grupo de regras gerenciadas.

Conclua as etapas a seguir:

  1. Abra o console do AWS WAF.
  2. No painel de navegação, clique em Pacotes de proteção (ACLs da web).
  3. Selecione seu pacote de proteção e clique em Gerenciar regras.
  4. Selecione as Regras gerenciadas pela AWS que bloqueiam suas solicitações.
    Observação: identifique a regra que bloqueia sua solicitação em seu log.
  5. Em Substituições de regra, na regra que bloqueia a solicitação, altere a ação para Contar.
  6. Clique em Salvar regra.
  7. No painel direito, selecione Gerenciar regra e, em seguida, clique em Adicionar regra.
  8. Selecione Regra personalizada e, em seguida, clique em Próximo.
  9. No tipo de regra, selecione Regra personalizada e clique em Próximo.
  10. Em Action, selecione BLOCK.
  11. Insira seu Nome da regra.
  12. Em Se for uma solicitação, selecione corresponde a todas as instruções (AND).
  13. Em Declaração 1, use as seguintes opções:
    Em Inspecionar, clique em Tem um rótulo.
    Em Declaração, selecione Rótulo.
    Em Chave de correspondência, selecione o rótulo da regra do grupo de regras das Regras gerenciadas pela AWS que está bloqueando suas solicitações.
  14. Em Declaração 2, use as seguintes opções:
    Em Inspecionar, selecione Origina-se de um endereço IP em.
    Em Lista de endereços IP, selecione seu conjunto de IPs.
    Em Configuração da regra, selecione Negar declaração (NOT).
    Em Endereço IP de origem para origem, selecione Endereço IP de origem.
  15. Clique em Adicionar regra.
  16. Selecione Editar ordem das regras e arraste a nova regra para baixo do Grupo de regras gerenciadas pela AWS.
    Observação: as regras são aplicadas na ordem em que aparecem e sua nova regra deve estar abaixo do Grupo de regras gerenciadas pela AWS.
  17. Clique em Salvar ordem de regras.

Declaração scope-down

Use uma declaração scope-down para restringir o escopo das solicitações que a regra ou o grupo de regras avalia. Quando você adiciona uma declaração scope-down a um grupo de regras, as solicitações são inspecionadas. A declaração pula endereços IP legítimos incluídos na declaração.

Conclua as etapas a seguir:

  1. Abra o console do AWS WAF.
  2. No painel de navegação, em AWS WAF, clique em Pacotes de proteção (ACLs da web).
  3. Selecione seu pacote de proteção e clique em Gerenciar regra.
  4. Selecione o grupo de regras das Regras gerenciadas pela AWS que bloqueia suas solicitações.
  5. Em Inspeção, selecione Corresponder declaração e use as seguintes opções:
    Em Se for uma solicitação, selecione não corresponde à declaração (NOT).
    Em Inspecionar, selecione Origina-se de um endereço IP em.
    Em Lista de endereços IP, selecione seu conjunto de IPs.
    Em Configuração da regra, em Endereço IP de origem para origem, selecione Endereço IP de origem como origem.
  6. Clique em Salvar regra.
AWS OFICIALAtualizada há 6 meses
1 Comentário

This article was reviewed and updated on 2026-02-25.

ESPECIALISTA

respondeu há 15 dias