Правила и группы правил DRS брандмауэра веб-приложений

Область применения: ✔️ Front Door Premium ✔️ Front Door (классическая версия)

Azure Брандмауэр веб-приложений в Azure Front Door защищает веб-приложения от распространенных уязвимостей и эксплойтов. Наборы правил, управляемые Azure, позволяют легко развернуть защиту от типичного набора угроз безопасности. Так как Azure управляет этими наборами правил, правила обновляются при необходимости для защиты от новых подписей атак.

Набор правил по умолчанию (DRS) также включает правила коллекции данных об угрозах Microsoft, написанные в партнерстве с командой Microsoft Intelligence, чтобы обеспечить повышенное покрытие, исправления для конкретных уязвимостей и более эффективное снижение числа ложных срабатываний.

Примечание.

При изменении версии набора правил в политике WAF все существующие настройки, внесенные в набор правил, будут сбрасываться в значения по умолчанию для нового набора правил. См. статью об обновлении или изменении версии набора правил.

Наборы правил по умолчанию

Управляемый Azure DRS включает правила для следующих категорий угроз:

  • Межсайтовые сценарии
  • Атаки Java.
  • Включение локальных файлов
  • Атака путем внедрения кода PHP.
  • Удаленное выполнение команд.
  • Включение удаленных файлов
  • Фиксация сеансов
  • Защита от SQL-инъекций.
  • Атаки через протоколы

Номер версии DRS увеличивается при каждом добавлении сигнатур атак в набор правил.

DRS включен по умолчанию в режиме обнаружения в ваших политиках WAF. Вы можете отключить или включить отдельные правила в DRS для удовлетворения требований приложения. Вы также можете установить определенные действия для каждого правила. Доступные действия: "Разрешить", "Блокировать", "Логировать" и "Перенаправление".

Иногда может потребоваться пропустить определенные атрибуты запроса из оценки брандмауэра веб-приложения (WAF). Распространенный пример — токены, вставленные в Active Directory, которые используются для проверки подлинности. Можно настроить список исключений для управляемого правила, группы правил или всего набора правил. Для получения дополнительной информации см. раздел Списки исключений Брандмауэра веб-приложений Azure в Azure Front Door.

По умолчанию DRS версии 2.0 и выше используют оценку аномалий, когда запрос соответствует правилу. Версии DRS до 2.0 блокируют запросы, которые активируют правила. Кроме того, настраиваемые правила можно настроить в той же политике WAF, если вы хотите обойти любые предварительно настроенные правила в drS.

Пользовательские правила всегда применяются перед оценкой правил в DRS. Соответствующее действие правила применяется, если запрос соответствует пользовательскому правилу. Запрос блокируется или передается в серверную часть. Никакие другие пользовательские правила или правила в drS не обрабатываются. Вы также можете удалить DRS из политик WAF.

Правила сбора аналитики угроз (Майкрософт)

Правила коллекции данных об угрозах Microsoft создаются в сотрудничестве с командой аналитиков угроз Microsoft, чтобы предоставить расширенный охват, патчи для определенных уязвимостей и более эффективное сокращение ложноположительных результатов.

По умолчанию правила сбора аналитики угроз Майкрософт заменяют некоторые встроенные правила DRS, что приводит к отключению этих правил. Например, идентификатор правила 942440, обнаруженная последовательность комментариев SQL, была отключена и заменена правилом сбора аналитики угроз Майкрософт 99031002. Замененное правило снижает риск ложноположительных обнаружений из законных запросов.

Оценка аномалий

При использовании DRS 2.0 или более поздней версии, WAF использует оценку аномалий. Трафик, соответствующий любому правилу, не блокируется сразу, даже если WAF находится в режиме предотвращения. Вместо этого наборы правил OWASP определяют значение серьезности для каждого правила: Критический, Ошибка, Предупреждение или Уведомление. Серьезность влияет на числовое значение запроса, которое называется оценкой аномалий. Если запрос накапливает балл аномалии 5 или больше, WAF принимает меры.

Строгость правил Значение, внесшее вклад в показатель аномалий
Критически важно 5
Ошибка 4
Предупреждение 3
Примечание. 2

При настройке WAF можно решить, как WAF обрабатывает запросы, превышающие пороговое значение оценки аномалий 5. Варианты действий при оценке аномалий: блокировать, записывать в журнал или перенаправлять. Действие оценки аномалий, выбранное во время настройки, применяется ко всем запросам, превышающим пороговое значение оценки аномалий.

Например, если оценка аномалий составляет 5 или больше в запросе, а WAF находится в режиме предотвращения с действием оценки аномалий, установленным в качестве блокировки, запрос блокируется. Если оценка аномалии составляет 5 или больше по запросу, а WAF находится в режиме обнаружения, запрос регистрируется, но не блокируется.

Для того чтобы WAF заблокировал запрос в режиме Предотвращения, достаточно одного совпадения с Критическим правилом, поскольку действие оценки аномалий установлено на Блокировка, а общая оценка аномалий составляет 5. Но одно совпадение с правилом уровня Предупреждение увеличивает оценку аномалии только на 3, и этого недостаточно для блокировки трафика. Когда правило для обнаружения аномалий срабатывает, в журналах отображается действие "совпадение". Если оценка аномалии составляет 5 или больше, то с помощью действия оценки аномалий, настроенного для набора правил, активируется отдельное правило. По умолчанию действие оценки аномалий — блокировать, что приводит к записи в журнале с действием blocked.

Если WAF использует старую версию набора правил по умолчанию (до DRS 2.0), WAF выполняется в традиционном режиме. Трафик, который соответствует какому-либо правилу, рассматривается независимо от соответствия любым другим правилам. В традиционном режиме вы не видите полный набор правил, которым соответствует конкретный запрос.

Используемая версия DRS также определяет, какие типы контента поддерживаются для проверки текста запроса. Дополнительные сведения см. в разделе Какие типы содержимого поддерживает WAF в разделе Вопросы и ответы.

Уровень паранойи

Каждому правилу присваивается определенный уровень паранойи (PL). Правила, настроенные в Paranoia Level 1 (PL1), менее агрессивны и редко приводят к ложным срабатываниям. Они обеспечивают базовую безопасность с минимальной потребностью в тонкой настройке. Правила в PL2 обнаруживают больше атак, но, как ожидается, они могут вызывать ложные срабатывания, которые необходимо точно подстроить.

По умолчанию DRS 2.2 настраивается на уровне паранойи 1 (PL1), а все правила PL2 отключены. Чтобы запустить WAF в PL2, можно вручную включить любые или все правила PL2. Для более ранних наборов правил DRS 2.1 и CRS 3.2 включают правила, определенные для Уровня Паранойи 2, который охватывает правила PL1 и PL2. Если вы предпочитаете работать строго в PL1, вы можете отключить определенные правила PL2 или установить их действие на "Запись в журнал".

Уровни Паранои 3 и 4 в настоящее время не поддерживаются в Azure WAF.

Обновление или изменение версии набора правил

Если вы обновляете или назначаете новую версию набора правил и хотите сохранить существующие переопределения и исключения правил, рекомендуется использовать PowerShell, CLI, REST API или шаблон для внесения изменений в версию набора правил. Новая версия набора правил может содержать новые правила, дополнительные группы правил и обновления существующих подписей, чтобы обеспечить более высокую безопасность и уменьшить ложные срабатывания. Рекомендуется проверить изменения в тестовой среде, при необходимости выполнить тонкую настройку, а затем развернуть их в рабочей среде.

Примечание.

Если вы используете портал Azure для назначения нового управляемого набора правил политике WAF, все предыдущие настройки из существующего управляемого набора правил, такие как состояние правила, действия правила и исключения на уровне правил, будут сброшены до значений по умолчанию нового управляемого набора правил. Однако все пользовательские правила или параметры политики останутся не затронутыми во время назначения нового набора правил. Перед развертыванием в рабочей среде необходимо переопределить переопределения правил и проверить изменения.

DRS 2.2

Правила DRS 2.2 обеспечивают лучшую защиту, чем более ранние версии DRS. Она включает другие правила, разработанные командой Microsoft Threat Intelligence, и обновления сигнатур для снижения ложных срабатываний. Кроме того, эта версия поддерживает преобразования, помимо декодирования URL-адресов.

DRS 2.2 содержит 18 групп правил, как показано в следующей таблице. Каждая группа содержит несколько правил, и вы можете настроить поведение для отдельных правил, групп правил или всего набора правил. DRS 2.2 основан на базовом наборе (CRS) 3.3.4 из проекта по безопасности веб-приложений OWASP и включает дополнительные правила защиты, разработанные командой Microsoft Threat Intelligence.

Отключенные правила

Правила DRS 2.2, настроенные на уровне 2 Paranoia, отключены по умолчанию. Состояние можно оставить отключенным, если вы хотите сохранить политику WAF, настроенную на уровне Paranoia 1. Если вы хотите увеличить уровень параноии политики, вы можете безопасно изменить состояние этих правил на включение и их действие в режим журнала. Проанализируйте журнал, выполните необходимую настройку и включите правила соответствующим образом. Дополнительные сведения см. в разделе "Настройка брандмауэра веб-приложений (WAF) для Azure Front Door и уровень паранойи.

Некоторые правила OWASP заменяются заменами, созданными корпорацией Майкрософт. Исходные правила отключены по умолчанию и их описания заканчиваются "(заменено ...)".

Группа правил имяГруппыПравил Описание
Общие сведения Общие Общая группа
ПРИМЕНЕНИЕ МЕТОДА Применение метода Методы блокировки (PUT, PATCH)
ОБЕСПЕЧЕНИЕ СОБЛЮДЕНИЯ ПРОТОКОЛА принудительное соблюдение протокола Защита от проблем с протоколами и кодированием
АТАКА ПРОТОКОЛА АТАКА НА ПРОТОКОЛ Защита от внедрения заголовков, перехвата запросов и разделения ответов
APPLICATION-ATTACK-LFI LFI Защита от атак, направленных на путь и файлы
APPLICATION-ATTACK-RFI РЧИ Защита от атак удаленного включения файлов (RFI)
APPLICATION-ATTACK-RCE РЧП Защита от атак удаленного выполнения кода
APPLICATION-ATTACK-PHP (Атака на приложение - PHP) PHP Защита от атак путем внедрения кода PHP
APPLICATION-ATTACK-NodeJS NODEJS Защита от атак Node.js
APPLICATION-ATTACK-XSS XSS-атака Защита от атак межсайтового скриптинга
APPLICATION-ATTACK-SQLI SQLI Защита от атак путем внедрения кода SQL
АТАКА НА ПРИЛОЖЕНИЕ - ФИКСАЦИЯ СЕАНСА ИСПРАВЛЕНИЕ Защита от атак с фиксацией сеанса
APPLICATION-ATTACK-SESSION-JAVA Java Защита от атак Java
MS-ThreatIntel-WebShells МС-ThreatIntel-WebShells Защита от атак веб-скриптов
MS-ThreatIntel-AppSec МС-ThreatIntel-AppSec Защита от атак AppSec
MS-ThreatIntel-SQLI МС-ThreatIntel-SQLI Защита от атак SQLI
MS-ThreatIntel-CVEs MS-ThreatIntel-CVEs Защита от атак CVE
MS-ThreatIntel-XSS MS-ThreatIntel-XSS Защита от атак XSS

DRS 2.1

Правила DRS 2.1 обеспечивают лучшую защиту, чем более ранние версии DRS. Она включает другие правила, разработанные командой Microsoft Threat Intelligence, и обновления сигнатур для снижения ложных срабатываний. Кроме того, эта версия поддерживает преобразования, помимо декодирования URL-адресов.

DRS 2.1 содержит 17 групп правил, как показано в следующей таблице. Каждая группа содержит несколько правил, и вы можете настроить поведение для отдельных правил, групп правил или всего набора правил. DRS 2.1 основан на основных правилах Core Rule Set (CRS) 3.3.2 проекта Open Web Application Security Project (OWASP) и включает дополнительные проприетарные правила защиты, разработанные командой Microsoft Threat Intelligence.

Дополнительные сведения см. в разделе Настройка брандмауэра веб-приложения (WAF) для Azure Front Door.

Примечание.

DRS 2.1 доступен только в Azure Front Door Premium.

Группа правил имяГруппыПравил Описание
Общие сведения Общие Общая группа
ПРИМЕНЕНИЕ МЕТОДА Применение метода Методы блокировки (PUT, PATCH)
ОБЕСПЕЧЕНИЕ СОБЛЮДЕНИЯ ПРОТОКОЛА принудительное соблюдение протокола Защита от проблем с протоколами и кодированием
АТАКА ПРОТОКОЛА АТАКА НА ПРОТОКОЛ Защита от внедрения заголовков, перехвата запросов и разделения ответов
APPLICATION-ATTACK-LFI LFI Защита от атак, направленных на путь и файлы
APPLICATION-ATTACK-RFI РЧИ Защита от атак удаленного включения файлов (RFI)
APPLICATION-ATTACK-RCE РЧП Защита от атак удаленного выполнения кода
APPLICATION-ATTACK-PHP (Атака на приложение - PHP) PHP Защита от атак путем внедрения кода PHP
APPLICATION-ATTACK-NodeJS NODEJS Защита от атак Node.js
APPLICATION-ATTACK-XSS XSS-атака Защита от атак межсайтового скриптинга
APPLICATION-ATTACK-SQLI SQLI Защита от атак путем внедрения кода SQL
АТАКА НА ПРИЛОЖЕНИЕ - ФИКСАЦИЯ СЕАНСА ИСПРАВЛЕНИЕ Защита от атак с фиксацией сеанса
APPLICATION-ATTACK-SESSION-JAVA Java Защита от атак Java
MS-ThreatIntel-WebShells МС-ThreatIntel-WebShells Защита от атак веб-скриптов
MS-ThreatIntel-AppSec МС-ThreatIntel-AppSec Защита от атак AppSec
MS-ThreatIntel-SQLI МС-ThreatIntel-SQLI Защита от атак SQLI
MS-ThreatIntel-CVEs MS-ThreatIntel-CVEs Защита от атак CVE

Отключенные правила

Следующие правила отключены по умолчанию для DRS 2.1.

Идентификатор правила Группа правил Описание Сведения
942110 SQLI Атака путем внедрения кода SQL: обнаружено стандартное тестирование на внедрение Заменено правилом MSTIC 99031001
942150 SQLI Атака путем внедрения кода SQL Заменено правилом MSTIC 99031003
942260 SQLI Обнаруживает основные попытки обхода аутентификации SQL 2/3 Заменено правилом MSTIC 99031004
942430 SQLI Ограниченный доступ аномалий обнаруженного символа SQL (аргументы): # превышено количество специальных символов (12) Слишком много ложноположительных результатов
942440 SQLI Обнаруженная последовательность комментариев SQL Заменено правилом MSTIC 99031002
99005006 МС-ThreatIntel-WebShells Попытка взаимодействия со Spring4Shell Включение правила для предотвращения уязвимости SpringShell
99001014 MS-ThreatIntel-CVEs Попытка внедрения выражения маршрутизации в Spring Cloud CVE-2022-22963 Включение правила для предотвращения уязвимости SpringShell
99001015 МС-ThreatIntel-WebShells Попытка использования небезопасных объектов класса Spring Framework CVE-2022-22965 Включение правила для предотвращения уязвимости SpringShell
99001016 МС-ThreatIntel-WebShells Попытка внедрения актуатора шлюза Spring Cloud CVE-2022-22947 Включение правила для предотвращения уязвимости SpringShell
99001017 MS-ThreatIntel-CVEs Попытка эксплуатации уязвимости Apache Struts при загрузке файла CVE-2023-50164 Включение правила для предотвращения уязвимостей Apache Struts

DRS 2.0

Правила DRS 2.0 обеспечивают лучшую защиту, чем более ранние версии DRS. DRS 2.0 также поддерживает преобразования за рамки декодирования URL-адресов.

CRS 2.0 включает в себя 17 групп правил, как показано в следующей таблице. Каждая группа содержит несколько правил. Вы можете отключить отдельные правила и целые группы правил.

Примечание.

Служба DRS 2.0 доступна только в Azure Front Door ценовой категории "Премиум".

Группа правил имяГруппыПравил Описание
Общие сведения Общие Общая группа
ПРИМЕНЕНИЕ МЕТОДА Применение метода Методы блокировки (PUT, PATCH)
ОБЕСПЕЧЕНИЕ СОБЛЮДЕНИЯ ПРОТОКОЛА принудительное соблюдение протокола Защита от проблем с протоколами и кодированием
АТАКА ПРОТОКОЛА АТАКА НА ПРОТОКОЛ Защита от внедрения заголовков, перехвата запросов и разделения ответов
APPLICATION-ATTACK-LFI LFI Защита от атак, направленных на путь и файлы
APPLICATION-ATTACK-RFI РЧИ Защита от атак удаленного включения файлов (RFI)
APPLICATION-ATTACK-RCE РЧП Защита от атак удаленного выполнения кода
APPLICATION-ATTACK-PHP (Атака на приложение - PHP) PHP Защита от атак путем внедрения кода PHP
APPLICATION-ATTACK-NodeJS NODEJS Защита от атак Node.js
APPLICATION-ATTACK-XSS XSS-атака Защита от атак межсайтового скриптинга
APPLICATION-ATTACK-SQLI SQLI Защита от атак путем внедрения кода SQL
АТАКА НА ПРИЛОЖЕНИЕ - ФИКСАЦИЯ СЕАНСА ИСПРАВЛЕНИЕ Защита от атак с фиксацией сеанса
APPLICATION-ATTACK-SESSION-JAVA Java Защита от атак Java
MS-ThreatIntel-WebShells МС-ThreatIntel-WebShells Защита от атак веб-скриптов
MS-ThreatIntel-AppSec МС-ThreatIntel-AppSec Защита от атак AppSec
MS-ThreatIntel-SQLI МС-ThreatIntel-SQLI Защита от атак SQLI
MS-ThreatIntel-CVEs MS-ThreatIntel-CVEs Защита от атак CVE

DRS 1.1

Группа правил имяГруппыПравил Описание
АТАКА ПРОТОКОЛА АТАКА НА ПРОТОКОЛ Защита от внедрения заголовков, перехвата запросов и разделения ответов
APPLICATION-ATTACK-LFI LFI Защита от атак, направленных на путь и файлы
APPLICATION-ATTACK-RFI РЧИ Защита от атак посредством инклюзии удаленного файла
APPLICATION-ATTACK-RCE РЧП Защита от удаленного выполнения команд
APPLICATION-ATTACK-PHP (Атака на приложение - PHP) PHP Защита от атак путем внедрения кода PHP
APPLICATION-ATTACK-XSS XSS-атака Защита от атак межсайтового скриптинга
APPLICATION-ATTACK-SQLI SQLI Защита от атак путем внедрения кода SQL
АТАКА НА ПРИЛОЖЕНИЕ - ФИКСАЦИЯ СЕАНСА ИСПРАВЛЕНИЕ Защита от атак с фиксацией сеанса
APPLICATION-ATTACK-SESSION-JAVA Java Защита от атак Java
MS-ThreatIntel-WebShells МС-ThreatIntel-WebShells Защита от атак веб-скриптов
MS-ThreatIntel-AppSec МС-ThreatIntel-AppSec Защита от атак AppSec
MS-ThreatIntel-SQLI МС-ThreatIntel-SQLI Защита от атак SQLI
MS-ThreatIntel-CVEs MS-ThreatIntel-CVEs Защита от атак CVE

DRS 1.0

Группа правил имяГруппыПравил Описание
АТАКА ПРОТОКОЛА АТАКА НА ПРОТОКОЛ Защита от внедрения заголовков, перехвата запросов и разделения ответов
APPLICATION-ATTACK-LFI LFI Защита от атак, направленных на путь и файлы
APPLICATION-ATTACK-RFI РЧИ Защита от атак посредством инклюзии удаленного файла
APPLICATION-ATTACK-RCE РЧП Защита от удаленного выполнения команд
APPLICATION-ATTACK-PHP (Атака на приложение - PHP) PHP Защита от атак путем внедрения кода PHP
APPLICATION-ATTACK-XSS XSS-атака Защита от атак межсайтового скриптинга
APPLICATION-ATTACK-SQLI SQLI Защита от атак путем внедрения кода SQL
АТАКА НА ПРИЛОЖЕНИЕ - ФИКСАЦИЯ СЕАНСА ИСПРАВЛЕНИЕ Защита от атак с фиксацией сеанса
APPLICATION-ATTACK-SESSION-JAVA Java Защита от атак Java
MS-ThreatIntel-WebShells МС-ThreatIntel-WebShells Защита от атак веб-скриптов
MS-ThreatIntel-CVEs MS-ThreatIntel-CVEs Защита от атак CVE

Менеджер ботов 1.0

Набор правил Bot Manager 1.0 обеспечивает защиту от вредоносных ботов и обнаружения хороших ботов. Правила обеспечивают детальный контроль над ботами, обнаруженными WAF, классифицируя трафик бота как "Хороший", "Плохой" или "Неизвестный".

Группа правил Описание
Бэдботы Защита от недопустимых ботов
Гудботы Выявление хороших ботов
НеизвестныеБоты Определение неизвестных ботов

Менеджер ботов 1.1

Набор правил Bot Manager 1.1 — это улучшение набора правил Bot Manager 1.0. Она обеспечивает расширенную защиту от вредоносных ботов и повышает уровень обнаружения ботов.

Группа правил Описание
Бэдботы Защита от недопустимых ботов
Гудботы Выявление хороших ботов
НеизвестныеБоты Определение неизвестных ботов

Следующие группы правил и правила доступны при использовании брандмауэра веб-приложений Azure в Azure Front Door.

Наборы правил 2.2

Общие

Идентификатор правила Серьезность оценки аномалий Уровень паранойи Описание
200002 Критический - 5 1 Не удалось проанализировать текст запроса.
200003 Критический - 5 1 Неудачная строгая проверка текста составного запроса

Принудительное применение метода

Идентификатор правила Серьезность оценки аномалий Уровень паранойи Описание
911100 Критический - 5 1 Метод не разрешен политикой

Применение протоколов

Идентификатор правила Серьезность оценки аномалий Уровень паранойи Описание
920100 Извещение - 2 1 Недопустимая строка HTTP-запроса
920120 Критический - 5 1 Попытки обхода составных данных или данных форм
920121 Критический - 5 2 Попытки обхода составных данных или данных форм
920160 Критический - 5 1 Заголовок HTTP Content-Length не является числовым.
920170 Критический - 5 1 Запрос GET или HEAD с телом запроса.
920171 Критический - 5 1 ЗАПРОС GET или HEAD с кодировкой передачи.
920180 Извещение - 2 1 POST без заголовков Content-Length или Transfer-Encoding.
920181 Предупреждение - 3 1 Заголовки Content-Length и Transfer-Encoding присутствуют
920190 Предупреждение - 3 1 Диапазон: недопустимое значение последнего байта.
920200 Предупреждение - 3 2 Диапазон: слишком много полей (6 или более)
920201 Предупреждение - 3 2 Диапазон: слишком много полей для запроса pdf (63 или более)
920210 Предупреждение - 3 1 Найдено несколько или конфликтующих данных заголовка подключения.
920220 Предупреждение - 3 1 Попытка атаки с злоупотреблением URL-кодированием
920230 Предупреждение - 3 2 Обнаружено несколько типов кодирования URL-адресов
920240 Предупреждение - 3 1 Попытка атаки с злоупотреблением URL-кодированием
920260 Предупреждение - 3 1 Попытка атаки с нарушением использования полных символов Юникода или символов Юникода половинной ширины
920270 Критический - 5 1 Недопустимый символ в запросе (символ null)
920271 Критический - 5 2 Недопустимый символ в запросе (непечатаемые символы)
920280 Предупреждение - 3 1 В запросе отсутствует заголовок Host
920290 Предупреждение - 3 1 Заголовок узла не указан
920300 Извещение - 2 2 В запросе отсутствует заголовок Accept
920310 Извещение - 2 1 В запросе не указан заголовок Accept
920311 Извещение - 2 1 В запросе не указан заголовок Accept
920320 Извещение - 2 2 Заголовок агента пользователя отсутствует
920330 Извещение - 2 1 Пустой заголовок User Agent
920340 Извещение - 2 1 В запросе, содержащем данные, отсутствует заголовок Content-Type
920341 Критический - 5 2 Запрос, который содержит данные, требует заголовка Content-Type
920350 Предупреждение - 3 1 Заголовок узла является числовым IP-адресом
920420 Критический - 5 2 Тип контента запроса не разрешен политикой
920430 Критический - 5 1 Версия протокола HTTP не разрешена политикой
920440 Критический - 5 1 Расширение файла URL-адреса ограничено политикой.
920450 Критический - 5 1 Заголовок HTTP ограничен в политике
920470 Критический - 5 1 Недопустимый заголовок Content-Type
920480 Критический - 5 1 Кодировка типа контента запроса не разрешена политикой
920500 Критический - 5 1 Попытка получить доступ к резервному копированию или рабочему файлу
920530 Критический - 5 1 Ограничить появление параметра charset внутри заголовка типа контента до одного раза.
920620 Критический - 5 1 Несколько заголовков запросов типа контента

Атака протокола

Идентификатор правила Серьезность оценки аномалий Уровень паранойи Описание
921110 Критический - 5 1 Атака типа "перехват HTTP-запроса"
921120 Критический - 5 1 Атака типа "Разделение HTTP-ответа"
921130 Критический - 5 1 Атака типа "Разделение HTTP-ответа"
921140 Критический - 5 1 Атака типа "HTTP Header Injection" через заголовки
921150 Критический - 5 1 Атака типа "инъекция заголовка HTTP" через загрузку полезных данных (обнаружено CR/LF)
921151 Критический - 5 2 Атака типа "инъекция заголовка HTTP" через загрузку полезных данных (обнаружено CR/LF)
921160 Критический - 5 1 Атака путем внедрения заголовка HTTP через полезные данные (обнаружены CR или LF и имя заголовка)
921190 Критический - 5 1 Разделение HTTP (CR/LF в имени файла запроса обнаружено)
921200 Критический - 5 1 Атака путем внедрения кода LDAP
921422 Критический - 5 2 Обнаружение типов контента в заголовке Content-Type за пределами фактического объявления типа контента

LFI: включение локального файла

Идентификатор правила Серьезность оценки аномалий Уровень паранойи Описание
930100 Критический - 5 1 Атака обхода путей (/../)
930110 Критический - 5 1 Атака обхода путей (/../)
930120 Критический - 5 1 Попытка доступа к файлу операционной системы
930130 Критический - 5 1 Попытка доступа к ограниченному файлу

RFI: включение удаленного файла

Идентификатор правила Серьезность оценки аномалий Уровень паранойи Описание
931100 Критический - 5 2 Возможная атака с включением удаленного файла (RFI): в параметре URL-адреса используется IP-адрес
931110 Критический - 5 1 Возможная атака удаленного включения файла (Remote File Inclusion - RFI): типичное имя уязвимого параметра используется с URL полезной нагрузкой
931120 Критический - 5 1 Возможная атака с включением удаленного файла (RFI): передаваемые данные URL-адреса используемы с вопросительным знаком (?) в конце
931130 Критический - 5 2 Возможная атака с включением удаленного файла (RFI): ссылка вне основного домена

RCE: удаленное выполнение команд

Идентификатор правила Серьезность оценки аномалий Уровень паранойи Описание
932100 Критический - 5 1 Удаленное выполнение команды: внедрение команд UNIX
932105 Критический - 5 1 Удаленное выполнение команды: внедрение команд UNIX
932110 Критический - 5 1 Удаленное выполнение команд: инъекция команд Windows
932115 Критический - 5 1 Удаленное выполнение команд: инъекция команд Windows
932120 Критический - 5 1 Удаленное выполнение команд: обнаружена команда Windows PowerShell
932130 Критический - 5 1 Удаленное выполнение команд: обнаружено выражение оболочки Unix или уязвимость Confluence (CVE-2022-26134)
932140 Критический - 5 1 Удаленное выполнение команд: обнаружена команда FOR/IF Windows
932150 Критический - 5 1 Удаленное выполнение команды: прямое выполнение команды UNIX
932160 Критический - 5 1 Удаленное выполнение команд: обнаружен код оболочки Unix
932170 Критический - 5 1 Удаленное выполнение команд: Shellshock (CVE-2014-6271)
932171 Критический - 5 1 Удаленное выполнение команд: Shellshock (CVE-2014-6271)
932180 Критический - 5 1 Попытка передачи файла с ограниченным доступом

Атаки PHP

Идентификатор правила Серьезность оценки аномалий Уровень паранойи Описание
933100 Критический - 5 1 Атака путем внедрения кода PHP: обнаружен открывающий тег PHP
933110 Критический - 5 1 Атака PHP Injection: обнаружена загрузка файла PHP сценария
933120 Критический - 5 1 Атака путем внедрения кода PHP: обнаружена директива конфигурации
933130 Критический - 5 1 Атака путем внедрения кода PHP: обнаружены переменные
933140 Критический - 5 1 Атака инъекцией PHP: обнаружен поток ввода/вывода
933150 Критический - 5 1 Атака путем внедрения кода PHP: обнаружено имя функции PHP с высоким уровнем риска
933151 Критический - 5 2 Атака путем внедрения кода PHP: обнаружено имя функции PHP со средним уровнем риска
933160 Критический - 5 1 Атака путем внедрения кода PHP: обнаружен вызов функции PHP с высоким уровнем риска
933170 Критический - 5 1 Атака путем внедрения кода PHP: внедрение сериализованных объектов
933180 Критический - 5 1 Атака путем внедрения кода PHP: обнаружен вызов переменной функции
933200 Критический - 5 1 Атака путем внедрения кода PHP: обнаружена схема-оболочка
933210 Критический - 5 1 Атака путем внедрения кода PHP: обнаружен вызов переменной функции

Атаки Node.js

Идентификатор правила Серьезность оценки аномалий Уровень паранойи Описание
934100 Критический - 5 1 Инъекционная атака Node.js

XSS: межсайтовые скрипты

Идентификатор правила Серьезность оценки аномалий Уровень паранойи Описание
941100 Критический - 5 1 Была обнаружена атака XSS с помощью библиотеки libinjection
941101 Критический - 5 2 Была обнаружена атака XSS с помощью библиотеки libinjection
941110 Критический - 5 1 Фильтр XSS - Категория 1: Вектор тега скрипта
941120 Критический - 5 2 Фильтр XSS категории 2: вектор событийного обработчика
941130 Критический - 5 1 Фильтр XSS - Категория 3: Вектор атрибута
941140 Критический - 5 1 Фильтр XSS — категория 4: вектор URI Javascript
941150 Критический - 5 2 Фильтр межсайтовых сценариев категории 5: запрещенные атрибуты HTML
941160 Критический - 5 1 NoScript XSS InjectionChecker: внедрение HTML
941170 Критический - 5 1 NoScript XSS InjectionChecker: внедрение атрибута
941180 Критический - 5 1 Ключевые слова черного списка Node-Validator
941190 Критический - 5 1 Фильтры IE XSS — обнаружена атака.
941200 Критический - 5 1 Фильтры IE XSS — обнаружена атака.
941210 Критический - 5 1 Фильтры IE XSS — обнаружена атака.
941220 Критический - 5 1 Фильтры IE XSS — обнаружена атака.
941230 Критический - 5 1 Фильтры IE XSS — обнаружена атака.
941240 Критический - 5 1 Фильтры IE XSS — обнаружена атака.
941250 Критический - 5 1 Фильтры IE XSS — обнаружена атака.
941260 Критический - 5 1 Фильтры IE XSS — обнаружена атака.
941270 Критический - 5 1 Фильтры IE XSS — обнаружена атака.
941280 Критический - 5 1 Фильтры IE XSS — обнаружена атака.
941290 Критический - 5 1 Фильтры IE XSS — обнаружена атака.
941300 Критический - 5 1 Фильтры IE XSS — обнаружена атака.
941310 Критический - 5 1 Фильтр XSS для US-ASCII с искаженной кодировкой — обнаружена атака.
941320 Критический - 5 2 Обнаружена возможная атака с выполнением межсайтового скрипта — обработчик тегов HTML
941330 Критический - 5 2 Фильтры IE XSS — обнаружена атака.
941340 Критический - 5 2 Фильтры IE XSS — обнаружена атака.
941350 Критический - 5 1 Кодировка UTF-7 в IE XSS: обнаружена атака.
941360 Критический - 5 1 JSFuck / Иероглифика: обнаружена маскировка
941370 Критический - 5 1 Найдена глобальная переменная JavaScript
941380 Критический - 5 2 Обнаружено внедрение шаблона на стороне клиента AngularJS

SQLI: инъекция SQL

Идентификатор правила Серьезность оценки аномалий Уровень паранойи Описание
942100 Критический - 5 1 Атака внедрения SQL обнаружена с помощью libinjection
942110 Предупреждение - 3 2 Атака путем внедрения кода SQL: обнаружено стандартное тестирование на внедрение
942120 Критический - 5 2 Атака путем внедрения кода SQL: обнаружен оператор SQL
942140 Критический - 5 1 Атака путем внедрения кода SQL: обнаружены общие имена базы данных
942150 Критический - 5 2 Атака SQL-инъекции (заменена правилом #99031003)
942160 Критический - 5 1 Обнаруживает слепые тесты SQLi, использующие sleep() или benchmark().
942170 Критический - 5 1 Обнаружение попыток SQL-инъекций типов benchmark и sleep, включая условные запросы
942180 Критический - 5 2 Обнаружение основных попыток обхода проверки подлинности SQL 1/3
942190 Критический - 5 1 Обнаруживает выполнение кода MSSQL и попытки сбора информации
942200 Критический - 5 2 Обнаруживает внедрения, скрытые через комментарии и пробелы, и использование обратных апострофов для завершения.
942210 Критический - 5 2 Обнаружение цепочечных попыток SQL-инъекций 1/2
942220 Критический - 5 1 Поиск атак путем переполнения целочисленных значений с использованием Skipfish, за исключением 3.0.00738585072007 E–308 (сбой "магического числа")
942230 Критический - 5 1 Обнаруживает попытки условного внедрения SQL-кода
942240 Критический - 5 1 Обнаружение переключения набора символов MySQL и DoS-атак MSSQL
942250 Критический - 5 1 Обнаружение внедрений MATCH AGAINST, MERGE и EXECUTE IMMEDIATE
942260 Критический - 5 2 Обнаруживает базовые попытки обхода проверки подлинности SQL 2/3 (заменены правилом #99031004)
942270 Критический - 5 1 Поиск основных SQL-инъекций. Общая строка атаки для mysql, oracle и других.
942280 Критический - 5 1 Обнаруживает внедрение Postgres pg_sleep, атаки типа waitfor delay и попытки отключения базы данных.
942290 Критический - 5 1 Поиск попыток основных атак путем внедрения кода SQL в MongoDB
942 300 Критический - 5 2 Обнаруживает комментарии MySQL, условия и инъекции ch(a)r
942310 Критический - 5 2 Обнаружение цепных попыток внедрения SQL 2/2
942320 Критический - 5 1 Обнаружение вставки хранимой процедуры или функции в MySQL и PostgreSQL
942330 Критический - 5 2 Обнаруживает попытки классических SQL-инъекций 1/3
942340 Критический - 5 2 Обнаруживает базовые попытки обхода проверки подлинности SQL 3/3 (заменены правилом #99031006)
942350 Критический - 5 1 Обнаруживает внедрение UDF в MySQL и другие попытки манипуляции данными или структурой.
942360 Критический - 5 1 Обнаруживает объединенные базовые SQL-внедрения и попытки SQLLFI
942361 Критический - 5 2 Обнаружение простого SQL-внедрения на основе ключевых слов alter или union
942370 Критический - 5 2 Обнаруживает классические проверки SQL-инъекций 2/3
942380 Критический - 5 2 Атака путем внедрения кода SQL
942390 Критический - 5 2 Атака путем внедрения кода SQL
942400 Критический - 5 2 Атака путем внедрения кода SQL
942410 Критический - 5 2 Атака путем внедрения кода SQL
942430 Предупреждение - 3 2 Обнаружение аномалий с ограниченными символами SQL (args): # специальных символов превышен (12) (заменено правилом #99031005)
942440 Критический - 5 2 Обнаруженная последовательность комментариев SQL (заменена правилом #99031002).
942450 Критический - 5 2 Шестнадцатеричная кодировка для SQL определена
942470 Критический - 5 2 Атака путем внедрения кода SQL
942480 Критический - 5 2 Атака путем внедрения кода SQL
942500 Критический - 5 1 Обнаружен встроенный комментарий MySQL.
942510 Критический - 5 2 Обнаружена попытка обхода SQLi с использованием кавычек или обратных апострофов.

Фиксация сеансов

Идентификатор правила Серьезность оценки аномалий Уровень паранойи Описание
943100 Критический - 5 1 Возможная атака с фиксацией сеанса: установка значений файла cookie в HTML
943110 Критический - 5 1 Возможная атака с фиксацией сеанса: параметр с именем SessionID, ссылающийся на источник вне домена
943120 Критический - 5 1 Возможная атака фиксации сеанса: имя параметра SessionID без реферера

Атаки Java.

Идентификатор правила Серьезность оценки аномалий Уровень паранойи Описание
944100 Критический - 5 1 Удаленное выполнение команд: обнаружен подозрительный класс Java
944110 Критический - 5 1 Удаленное выполнение команд: создание процесса Java (CVE-2017-9805)
944120 Критический - 5 1 Удаленное выполнение команд: сериализация Java (CVE-2015-5842)
944130 Критический - 5 1 Обнаружен подозрительный класс Java
944200 Критический - 5 2 Обнаружены magic bytes, возможное использование сериализации Java
944210 Критический - 5 2 Обнаружены магические байты в кодировке Base64, вероятно используется сериализация Java.
944240 Критический - 5 2 Удаленное выполнение команд: сериализация Java и уязвимость Log4j (CVE-2021-44228, CVE-2021-45046)
944250 Критический - 5 2 Удаленное выполнение команд: обнаружен подозрительный метод Java

МС-ThreatIntel-WebShells

Идентификатор правила Серьезность оценки аномалий Уровень паранойи Описание
99005002 Критический - 5 2 Попытка взаимодействия с веб-оболочкой (POST)
99005003 Критический - 5 2 Попытка загрузки веб-оболочки (POST) — CHOPPER PHP
99005004 Критический - 5 2 Попытка загрузки веб-оболочки (POST) — CHOPPER ASPX
99005005 Критический - 5 2 Попытка взаимодействия с веб-оболочкой
99005006 Критический - 5 2 Попытка взаимодействия со Spring4Shell

МС-ThreatIntel-AppSec

Идентификатор правила Серьезность оценки аномалий Уровень паранойи Описание
99030001 Критический - 5 2 Уклонение от обнаружения при обходе путий в заголовках (/.././../)
99030002 Критический - 5 2 Внедрение обходного пути в текст запроса (/.././../)
99030003 Критический - 5 2 Путь к файлу, закодированный в формате URL
99030004 Критический - 5 2 Отсутствует поддержка кодировки Brotli в браузере с HTTPS-реферером.
99030005 Критический - 5 2 Кодировка brotli отсутствует в поддерживаемых браузерах по протоколу HTTP/2.
99030006 Критический - 5 2 Недопустимый символ в запрошенном имени файла

МС-ThreatIntel-SQLI

Идентификатор правила Серьезность оценки аномалий Уровень паранойи Описание
99031001 Предупреждение - 3 2 Атака SQL-инъекции: обнаружено стандартное тестирование на инъекцию (замена правила #942110)
99031002 Критический - 5 2 Обнаружена последовательность комментариев SQL (замена правила #942440).
99031003 Критический - 5 2 Атака SQL-инъекция (замена правила #942150)
99031004 Критический - 5 2 Обнаруживает основные попытки обхода проверки подлинности SQL 2/3 (замена правила #942260)
99031005 Предупреждение - 3 2 Обнаружение аномалии с ограничением по символам SQL (args): количество специальных символов превышает (12) (замена правила #942430)
99031006 Критический - 5 2 Обнаруживает основные попытки обхода проверки подлинности SQL 3/3 (замена правила #942340)

MS-ThreatIntel-CVEs

Идентификатор правила Серьезность оценки аномалий Уровень паранойи Описание
99001001 Критический - 5 2 Попытка использования REST API F5 tmui (CVE-2020-5902) с известными учетными данными
99001002 Критический - 5 2 Попытка выполнения обхода каталога Citrix NSC_USER CVE-2019-19781
99001003 Критический - 5 2 Попытка эксплуатации коннектора виджета Atlassian Confluence CVE-2019-3396
99001004 Критический - 5 2 Попытка эксплуатации пользовательского шаблона Pulse Secure CVE-2020-8243
99001005 Критический - 5 2 Попытка использования конвертера типов SharePoint CVE-2020-0932
99001006 Критический - 5 2 Попытка обхода каталога Pulse Connect CVE-2019-11510
99001007 Критический - 5 2 Попытка локального включения файла в J-Web Junos OS CVE-2020-1631
99001008 Критический - 5 2 Попытка обхода пути Fortinet CVE-2018-13379
99001009 Критический - 5 2 Попытка внедрения Apache Struts ognl CVE-2017-5638
99001010 Критический - 5 2 Попытка внедрения OGNL в Apache Struts CVE-2017-12611
99001011 Критический - 5 2 Попытка траверсирования пути в Oracle WebLogic CVE-2020-14882
99001012 Критический - 5 2 Попытка эксплуатации уязвимости через небезопасную десериализацию в Telerik WebUI CVE-2019-18935
99001013 Критический - 5 2 Попытка небезопасной десериализации XML в SharePoint CVE-2019-0604
99001014 Критический - 5 2 Попытка внедрения выражения маршрутизации в Spring Cloud CVE-2022-22963
99001015 Критический - 5 2 Попытка использования небезопасных объектов класса Spring Framework CVE-2022-22965
99001016 Критический - 5 2 Попытка внедрения актуатора шлюза Spring Cloud CVE-2022-22947
99001017 Критический - 5 2 Попытка эксплуатации уязвимости Apache Struts при загрузке файла CVE-2023-50164

MS-ThreatIntel-XSS

Идентификатор правила Серьезность оценки аномалий Уровень паранойи Описание
99032001 Критический - 5 1 Фильтр XSS — категория 2: вектор обработчика событий (замена правила #941120)
99032002 Критический - 5 2 Возможная атака на включение удаленных файлов (RFI): Off-Domain reference/Link (замена правила #931130)

Примечание.

  • При просмотре журналов WAF может появиться идентификатор правила 949110. Описание правила может включать превышение оценки входящих аномалий. Это правило указывает, что общая оценка аномалий для запроса превысила максимальную допустимую оценку. Дополнительные сведения см. в разделе Оценка аномалий.

  • При настройке политики WAF необходимо изучить другие правила, которые были активированы запросом, чтобы можно было настроить конфигурацию WAF. Дополнительные сведения см. в статье "Настройка Azure Брандмауэр веб-приложений для Azure Front Door".