В данном разделе описываются принцип механизма обновления фидов угроз в WAF SaaS в автоматическом режиме без участия пользователя. Цель модуля состоит в поддержании актуальной модели рисков для блокировки и ограничивания вредоносной активности. Система автоматически и регулярно получает индикаторы компрометации из множества бесплатных и коммерческих источников, а также обогащает их собственными данными о текущих атаках.
Поддерживаются типовые артефакты угроз: IP‑адреса и подсети, домены и URL, сигнатуры ботов и сканеров, С2, характеристики клиентских отпечатков, паттерны запросов приложения.
Примечание: при получении данных выполняются нормализация форматов, дедупликация, назначение приоритетов источникам и оценка надежности данных. Это позволяет уменьшить количество ложных срабатываний и обеспечить предсказуемое применение политик.
Системы автоматического на основе фидов:
СПА (Система Предотвращения Атак) IP: данная система представляет собой агрегированную само обновляющуюся базу вредоносных и опасных IP адресов, которая обновляется каждую в минуту. Блокировка угроз происходит в автоматическом режиме.
СПА (Система Предотвращения Атак) User Agent: данная система представляет собой агрегированную само обновляющуюся базу вредоносных и опасных User Agent приложений, которая обновляется каждую в минуту. Блокировка угроз происходит в автоматическом режиме.
Примечание: если вам по какой-либо причине необходимо предоставить доступ до вашего приложения IP адреса или User Agent приложения, которое блокирует СПА, то вам необходимо создать разрешительное правило.
В результате эксплуатации данного механизма Вы получаете непрерывно актуализируемый набор индикаторов угроз, объединяющий данные внешних провайдеров и внутреннюю телеметрию атак.