INTEGRITY Документация

Политика сканирования и тестирования на проникновение

Клиенты могут проводить сканирование и тестирование на проникновение (с определёнными ограничениями) в отношении своих собственных ресурсов на уровне приложений и сети, таких как их зоны в рамках своих учётных записей Cloudflare, при условии соблюдения политики Cloudflare.

Разрешённые цели

Любое сканирование или тестирование должно ограничиваться следующим:

Такие цели, как *.cloudflare.com или на другие ресурсы, принадлежащие Cloudflare, разрешены только в рамках публичной программы Cloudflare Bug Bounty. См. Дополнительные ресурсы раздел для получения дополнительной информации.

Сканирования

Тесты на проникновение

Перед началом тестирования на проникновение вашего зоны, задайте следующие настройки безопасности приложений для каждой зоны, на которой будете проводить тест:

  1. Разверните Cloudflare Managed Ruleset и включить все правила в наборе правил, задав Статус набора правил к Включено.

  2. Разверните Cloudflare OWASP Core Ruleset и задайте следующие конфигурация набора правил:

    • Paranoia Level: PL4
    • Пороговое значение оценки: Высокий: от 25 и выше
  3. Создание пользовательского правила на основе WAF attack score чтобы блокировать запросы, считающиеся атакой (оценка атаки WAF от 1 до 20). См. WAF attack score документацию с примером.

  4. Создание пользовательского правила на основе обнаружение вредоносных загрузок чтобы блокировать запросы, содержащие объекты содержимого считаются вредоносными. См. Примеры правил для примеров пользовательских правил, используемых для снижения этого типа угроз.

  5. На тарифах Pro и Business без Bot Management включение Super Bot Fight Mode.
    Клиентам с доступом к Bot Management следует убедиться, что Bot Management включён (по умолчанию включено для зон, имеющих на это право).

  6. Создание правил ограничения частоты запросов чтобы защитить ключевые конечные точки тестируемой зоны. См. Примеры правил ограничения скорости и Рекомендации по ограничению скорости запросов для примеров конфигураций.

Учтите, что на результаты тестов могут влиять другие функции безопасности и производительности Cloudflare, а также конфигурации и правила, активные в вашем аккаунте или зоне.

После завершения теста рекомендуется проверить уровень защищённости и внести необходимые изменения на основе полученных результатов.

Важные примечания

Тесты типа «отказ в обслуживании» (DoS)

Правила обязательного уведомления и перечень необходимых сведений см. в Имитация тестовых DDoS-атак. Клиентам также рекомендуется ознакомиться с Рекомендации по защите от DDoS-атак.

Дополнительные ресурсы