INTEGRITY Dokumentace

Zásady pro kontroly a penetrační testování

Zákazníci mohou provádět skeny a penetrační testy (s určitými omezeními) aplikačních a síťových aspektů svých vlastních prostředků, jako jsou jejich zóny v rámci svých účtů Cloudflare, pokud dodržují zásady společnosti Cloudflare.

Povolené cíle

Veškeré skenování nebo testování se musí omezit na následující:

Cíle jako *.cloudflare.com nebo jiné cíle vlastněné společností Cloudflare jsou povoleny pouze v rámci veřejného programu Bug Bounty od Cloudflare. Více informací najdete v Další zdroje sekci pro další informace.

Kontroly

Penetrační testy

Než zahájíte penetrační test na svém zóny, nastavte pro každou zónu, na které budete test spouštět, následující konfigurace zabezpečení aplikací:

  1. Nasaďte Cloudflare Managed Ruleset a povolit všechna pravidla v sadě pravidel nastavením Stav rulesetu na Enabled.

  2. Nasaďte Cloudflare OWASP Core Ruleset a nastavte následující konfigurace sady pravidel:

    • Paranoia Level: PL4
    • Prahová hodnota skóre: Vysoká: 25 a vyšší
  3. Vytvoření vlastního pravidla na základě Skóre útoku WAF pro blokování požadavků považovaných za útok (skóre útoku WAF mezi 1 a 20). Další informace naleznete v Skóre útoku WAF dokumentaci, kde najdete příklad.

  4. Vytvoření vlastního pravidla na základě detekce škodlivých nahrávaných souborů pro blokování požadavků obsahujících objekty obsahu považovány za škodlivé. Více informací najdete v Příklady pravidel pro příklady vlastních pravidel používaných ke zmírnění tohoto typu hrozby.

  5. V plánech Pro a Business bez Bot Management, povolit Super Bot Fight Mode.
    Zákazníci s přístupem k Bot Management by měli zajistit, že Bot Management je povolen (u oprávněných zón je ve výchozím nastavení zapnuto).

  6. Vytváření pravidel rate limitingu pro ochranu klíčových koncových bodů testované zóny. Další informace naleznete v Příklady pravidel Rate limiting a Osvědčené postupy pro Rate limiting pro příklady konfigurací.

Mějte na paměti, že výsledky testů mohou ovlivnit i další bezpečnostní a výkonnostní funkce, konfigurace a pravidla Cloudflare aktivní na vašem účtu nebo zóně.

Po dokončení testu doporučujeme zkontrolovat stav zabezpečení a na základě zjištění provést případné potřebné úpravy.

Důležité upozornění

Testy Denial-of-Service (DoS)

Zásady týkající se povinného oznámení a potřebných informací najdete v Simulace testovacích DDoS útoků. Zákazníci by se také měli seznámit s Osvědčené postupy ochrany před útoky DDoS.

Další zdroje