Профили безопасности
Профиль безопасности — основной элемент сервиса Smart Web Security. Профиль состоит из набора правил для обработки HTTP-трафика. Правила содержат условия фильтрации и действия, которые применяются к трафику, поступающему к вашему веб-ресурсу. Также в профиле безопасности можно настроить CAPTCHA
Примечание
Чтобы сделать вашу защиту более эффективной, мы используем информацию об HTTP-запросах для развития моделей машинного обучения (ML). Вы можете отключить использование этой информации в консоли управления
Для создания профилей предусмотрены варианты:
-
По преднастроенному шаблону.
Преднастроенный профиль содержит:
- базовое правило по умолчанию, включенное для всего трафика с типом действия
Разрешить; - правило Smart Protection
sp-rule-1, включенное для всего трафика, с типом действияЗащита API.
- базовое правило по умолчанию, включенное для всего трафика с типом действия
-
С чистого листа. Профиль содержит только базовое правило по умолчанию, включенное для всего трафика.
Профиль безопасности настраивается в соответствии с моделью угроз — описанием возможных рисков, атакующих сторон и уязвимостей с учетом особенностей вашего сервиса. Если вы настраиваете защиту без участия специалистов по информационной безопасности, рекомендуется использовать готовый шаблон профиля, настроенный экспертами Yandex Cloud. Это обеспечит базовый уровень защиты и поможет сократить вероятность ошибок при настройке.
Чтобы включить защиту Smart Web Security, подключите профиль безопасности к своему ресурсу.
Профиль безопасности можно подключить к разным типам ресурсов:
- Виртуальный хост или Ingress-контроллер для защиты ресурсов, использующих Yandex Application Load Balancer.
- API-шлюз API Gateway для защиты API ваших приложений.
- Домен для защиты вашего сайта или веб-приложения, расположенного в Yandex Cloud, в вашей внутренней инфраструктуре или на других хостингах.
Режимы защиты
Режим защиты определяет, какие правила профиля применяются к трафику и насколько строго работает Smart Protection. Режимы позволяют заранее настроить дополнительные правила и включать их при росте нагрузки или атаке.
Для каждого правила вы выбираете, когда оно действует: во всех режимах (по умолчанию), в режимах «Повышенная защита» и «Под атакой» или только в режиме «Под атакой». Итоговое действие для запроса определяется приоритетами активных правил.
В профиле доступны три режима:
- Нормальный — для штатной нагрузки. Действуют правила с вариантом «Все режимы».
- Повышенная защита — для подозрительного роста нагрузки. Дополнительно действуют правила для режимов «Повышенная защита» и «Под атакой». Smart Protection чаще применяет мягкие проверки к подозрительному трафику.
- Под атакой — для атаки или критической нагрузки. Дополнительно действуют правила, выбранные только для этого режима. Smart Protection строже проверяет автоматизированный трафик и чаще направляет пользователей на проверку.
Способ переключения режима можно настроить при создании или изменении профиля.
Автоматическое переключение
Сервис переключает режим в зависимости от входящей нагрузки. По умолчанию действует режим «Нормальный». Для режимов «Повышенная защита» и «Под атакой» отдельно задаются:
- Порог включения — количество входящих запросов за выбранный интервал. Если число запросов за этот интервал превышает порог, сервис включает соответствующий режим.
- Время сохранения режима — задержка перед возвратом к нормальному режиму после снижения нагрузки ниже порога. Она предотвращает частые переключения при колебаниях нагрузки.
Обычную нагрузку оценивайте по мониторингу трафика, а допустимую — по метрикам приложения или результатам нагрузочного тестирования. Порог режима «Повышенная защита» выбирайте выше обычных пиков с запасом на допустимые всплески. Для режима «Под атакой» задайте более высокий порог, но ниже уровня нагрузки, при котором приложение начинает замедляться или возвращать ошибки.
Для сравнения порогов используйте одинаковый интервал подсчета. При интервале в одну секунду пороги можно напрямую сопоставлять с RPS. После включения автоматического режима проверьте, не усиливается ли защита при штатных пиках, и при необходимости скорректируйте пороги.
Ручное переключение
Выбранный режим сохраняется независимо от нагрузки. Ручное переключение отключает автоматическое управление, пока вы не включите его снова.
Анализ тела запроса
В профиле безопасности можно включить инспекцию тела запроса, чтобы повысить производительность и безопасность веб-приложения. Ограничение максимального размера тела запроса помогает предотвратить избыточное потребление ресурсов и смягчить последствия DoS/DDoS-атак, когда злоумышленники отправляют большие запросы для исчерпания ресурсов сервера.
При настройке профиля безопасности можно выбрать действие при превышении максимального размера тела запроса:
Не анализировать тело запроса— используется, когда легитимное приложение часто отправляет большие запросы.Блокировать запрос— универсальный и безопасный подход. Сервис блокирует запросы более 8 КБ, что уменьшает риск атак. При блокировке запроса сервис вернет ошибку403.
Схема профилей и правил
На схеме ниже показана взаимосвязь профилей и правил в Smart Web Security. Главный элемент сервиса — профиль безопасности, в котором можно настроить базовые правила и Smart Protection. Дополнительно можно подключить профиль WAF (через правило WAF), профиль ARL и SmartCaptcha.