我已经将SecAuditLogParts在modsecurity.conf中设置为只记录ABFH,但是modsecurity审计日志一直保持日志-E-部件(响应体),这使得审计日志太大。
我能做什么来禁用响应体日志记录?
发布于 2015-10-20 13:43:47
我想这是你的规矩。例如,OWASP有很多这样的功能,可以显式地将主体记录到使用SecAuditLogParts定义的任何内容:
ctl:auditLogParts=+E您可以通过以下操作完全关闭body响应,然后这将不会被记录在那里:
SecResponseBodyAccess Off一方面,建议这样做有几个原因:
但是,另一方面,扫描出站主体对于识别信息泄漏(源代码泄漏和/或数据库访问漏洞)非常有用,而关闭这些漏洞显然可以阻止这种情况。
最佳实践是在默认情况下对静态文件关闭SecResponseBodyAccess,但对应用程序生成的动态文件启用它,并降低规则以减少对这些文件的错误警报。
我还假定您有以下设置,以便在规则阻塞时只登录审核日志?
SecAuditEngine RelevantOnlyhttps://serverfault.com/questions/652407
复制相似问题