Goose Edge · Практика

Как внедрить WAF и уменьшить ложные блокировки

Проверка защиты начинается с обычных действий клиентов: входа, отправки форм, загрузки файлов и работы API. Рассказываем, как подготовить сайт к блокировке атак.

Почему WAF начинают с анализа

WAF ищет признаки атак в веб-запросах. Некоторые допустимые данные могут совпасть с такими признаками: например, приложение специально принимает текст с разметкой. Это повод разобраться в запросе и назначении поля, а не автоматически считать событие атакой.

В Goose Edge у домена есть режимы «Выключено», «Анализ» и «Блокировка». В анализе срабатывания правил WAF фиксируются без блокировки по этим правилам. Остальные сетевые ограничения и проверки шлюза продолжают работать.

1. Выберите приложение и критерии проверки

Для пилота определите приложение, владельца бизнес-процесса и человека, который сможет подтвердить корректность результата. Запишите действия, сбой которых помешает клиентам: регистрация, вход, восстановление доступа, оформление заказа, отправка документов или партнёрский обмен.

Заранее согласуйте переключение трафика и способ возврата прежних настроек. Наличие страницы, которая открывается в браузере, ещё не означает, что всё приложение работает правильно.

2. Включите анализ и соберите обычный трафик

Режим домена применяется после публикации настроек на шлюзы. Просмотрите события в разделе «Защита»: к какому запросу они относятся, какая категория правила сработала и какое действие было бы выполнено.

Период наблюдения выбирают по работе приложения. Если важная интеграция запускается редко, её нужно проверить отдельно. Продолжительность анализа сама по себе не доказывает готовность к блокировке.

3. Пройдите важные сценарии в тестовой сессии

Тестовая сессия Goose Edge помогает отделить события проверяющего от обычного трафика. Она не отключает WAF и не даёт обхода блокировки. Благодаря этому можно сопоставить конкретное действие в приложении со срабатыванием защиты.

  • Проверьте успешные действия и ожидаемые ошибки ввода.
  • Используйте разные роли пользователей, если они меняют доступные функции.
  • Проверьте размеры и типы файлов, которые приложение действительно принимает.
  • Для API воспроизведите согласованные запросы интеграций.

4. Разберите ложные срабатывания

Исключение добавляют после подтверждения, что запрос нужен приложению и корректно обрабатывается им. В Goose Edge оно ограничивается конкретным правилом, параметром, методом и путём. Изменение относится к выбранному домену и начинает действовать после публикации.

Например, если легитимный текст в одном поле формы вызывает срабатывание, сначала проверяют именно это поле и сценарий. Разрешение всего сайта скрыло бы несвязанные угрозы. Общий принцип точной настройки описан в документации OWASP CRS об исключениях.

5. Включите блокировку и продолжайте наблюдение

После разбора обычного трафика и ключевых сценариев включите блокировку для выбранного домена и опубликуйте настройки. Следите за обращениями пользователей и событиями защиты. При изменении форм, интеграций или форматов данных возвращайтесь к проверке совместимости.

Результат пилота — проверенный набор сценариев, разобранные события и согласованные настройки. Он снижает неопределённость, но не гарантирует отсутствие всех будущих ложных срабатываний. Обсудить пилот Goose Edge.

По теме

Продолжить чтение

Все материалы →

Goose Edge