Omówienie ochrony przed botami w usłudze Azure Web Application Firewall na platformie Azure Application Gateway

Dotyczy: ✔️ Application Gateway V2

Około 20% całego ruchu internetowego pochodzi z złych botów. Wykonują one takie czynności, jak zeskrobowanie, skanowanie i wyszukiwanie luk w zabezpieczeniach w aplikacji internetowej. Po zatrzymaniu tych botów w zaporze aplikacji internetowej (WAF) nie mogą cię zaatakować. Nie mogą również zużywać twoich zasobów i usług, takich jak systemy zaplecza i inne elementy infrastruktury bazowej.

Możesz włączyć zarządzany zestaw reguł ochrony przed botami dla WAF (zapory aplikacji internetowej), aby blokować lub rejestrować żądania ze znanych złośliwych adresów IP. Adresy IP pochodzą z kanału informacyjnego analizy zagrożeń firmy Microsoft. Program Intelligent Security Graph obsługuje analizę zagrożeń firmy Microsoft i jest używany przez wiele usług, w tym Microsoft Defender dla Chmury.

Uwaga / Notatka

Zestaw reguł ochrony botów jest obsługiwany tylko w chmurze publicznej platformy Azure, w Chinach i na platformie Azure dla instytucji rządowych USA. Zestaw reguł ochrony botów nie jest obsługiwany w izolowanych chmurach.

Używanie z zestawami reguł OWASP

Zestaw reguł ochrony botów można stosować łącznie z dowolnym zestawem reguł OWASP w zaporze aplikacji Application Gateway z wersji 2 SKU WAF. W danym momencie może być używany tylko jeden zestaw reguł OWASP. Zestaw reguł ochrony botów zawiera inną regułę, która pojawia się w swoim własnym zestawie reguł. Jest on zatytułowany Microsoft_BotManagerRuleSet_1.1 i można go włączyć lub wyłączyć tak jak inne reguły OWASP.

Zrzut ekranu przedstawiający zestaw reguł ochrony botów.

Aktualizacja zestawu reguł

Lista reguł ograniczających działanie botów, zawierająca znane nieprawidłowe adresy IP, jest aktualizowana wielokrotnie w ciągu dnia z kanału Microsoft Threat Intelligence, aby pozostać w synchronizacji z botami. Aplikacje internetowe są stale chronione, nawet w przypadku zmiany wektorów ataków botów.

Przykład dziennika

Oto przykładowy wpis dziennika ochrony bota:

{
        "timeStamp": "0000-00-00T00:00:00+00:00",
            "resourceId": "appgw",
            "operationName": "ApplicationGatewayFirewall",
            "category": "ApplicationGatewayFirewallLog",
            "properties": {
            "instanceId": "vm1",
                "clientIp": "1.2.3.4",
                "requestUri": "/hello.php?arg1=aaaaaaabccc",
                "ruleSetType": "MicrosoftBotProtection",
                "message": "IPReputationTriggered",
                "action": "Blocked",
                "hostname": "example.com",
                "transactionId": "abc",
                "policyId": "waf policy 1",
                "policyScope": "Global",
                "policyScopeName": "Default Policy",
                "engine": "Azwaf"
        }
    }

Następne kroki