Почему WAF начинают с анализа
WAF ищет признаки атак в веб-запросах. Некоторые допустимые данные могут совпасть с такими признаками: например, приложение специально принимает текст с разметкой. Это повод разобраться в запросе и назначении поля, а не автоматически считать событие атакой.
В Goose Edge у домена есть режимы «Выключено», «Анализ» и «Блокировка». В анализе срабатывания правил WAF фиксируются без блокировки по этим правилам. Остальные сетевые ограничения и проверки шлюза продолжают работать.
1. Выберите приложение и критерии проверки
Для пилота определите приложение, владельца бизнес-процесса и человека, который сможет подтвердить корректность результата. Запишите действия, сбой которых помешает клиентам: регистрация, вход, восстановление доступа, оформление заказа, отправка документов или партнёрский обмен.
Заранее согласуйте переключение трафика и способ возврата прежних настроек. Наличие страницы, которая открывается в браузере, ещё не означает, что всё приложение работает правильно.
2. Включите анализ и соберите обычный трафик
Режим домена применяется после публикации настроек на шлюзы. Просмотрите события в разделе «Защита»: к какому запросу они относятся, какая категория правила сработала и какое действие было бы выполнено.
Период наблюдения выбирают по работе приложения. Если важная интеграция запускается редко, её нужно проверить отдельно. Продолжительность анализа сама по себе не доказывает готовность к блокировке.
3. Пройдите важные сценарии в тестовой сессии
Тестовая сессия Goose Edge помогает отделить события проверяющего от обычного трафика. Она не отключает WAF и не даёт обхода блокировки. Благодаря этому можно сопоставить конкретное действие в приложении со срабатыванием защиты.
- Проверьте успешные действия и ожидаемые ошибки ввода.
- Используйте разные роли пользователей, если они меняют доступные функции.
- Проверьте размеры и типы файлов, которые приложение действительно принимает.
- Для API воспроизведите согласованные запросы интеграций.
4. Разберите ложные срабатывания
Исключение добавляют после подтверждения, что запрос нужен приложению и корректно обрабатывается им. В Goose Edge оно ограничивается конкретным правилом, параметром, методом и путём. Изменение относится к выбранному домену и начинает действовать после публикации.
Например, если легитимный текст в одном поле формы вызывает срабатывание, сначала проверяют именно это поле и сценарий. Разрешение всего сайта скрыло бы несвязанные угрозы. Общий принцип точной настройки описан в документации OWASP CRS об исключениях.
5. Включите блокировку и продолжайте наблюдение
После разбора обычного трафика и ключевых сценариев включите блокировку для выбранного домена и опубликуйте настройки. Следите за обращениями пользователей и событиями защиты. При изменении форм, интеграций или форматов данных возвращайтесь к проверке совместимости.
Результат пилота — проверенный набор сценариев, разобранные события и согласованные настройки. Он снижает неопределённость, но не гарантирует отсутствие всех будущих ложных срабатываний. Обсудить пилот Goose Edge.