Aller au contenu principal

Niveau 5 · Maîtriser

Niveau 5
Les outils experts

Jeux de règles Kokiris, assistant RuleForge, révisions, cluster, performance et assistant IA.

4 chapitres · ≈ 50 min · 0/4 terminé

5.1 Les protections Kokiris​

Durée 10 minPrérequis niveau 2
Objectifs
  • Lire la liste des failles couvertes.
  • Activer le jeu de règles de son CMS sur un site.

Kokiris publie des jeux de règles qui corrigent en quelques heures des failles récentes, avant que le site ne soit mis à jour. Le jeu Kokiris Rules s'applique à tous les sites. Les jeux par CMS se choisissent site par site : Kokiris WordPress, Kokiris PrestaShop, Kokiris Magento et Kokiris Joomla.

Page Protections : liste des failles couvertes avec version, jeu de règles, référence CVE, sévérité, description et identifiants de règles

Protections. Chaque ligne est une faille couverte, avec sa référence CVE et les règles qui la bloquent. La cloche du haut compte les nouvelles.

  1. Ouvrez la fiche du site, carte Plugins activés.
  2. Cochez le jeu de votre CMS, par exemple Kokiris WordPress pour le site WordPress.
  3. Enregistrez, puis appliquez.

Page Plugins CRS : plugins du registre et jeux Kokiris avec le badge Kokiris, boutons Activer, Désactiver et Mettre à jour

Plugins. Les jeux Kokiris portent un badge et se mettent à jour depuis cette page.

Activer ici, c'est activer partout

Le bouton « Activer » de la page Plugins active le jeu sur tous les sites. Pour un seul site, passez par sa fiche.

À retenir
  • Un jeu CMS s'active dans la fiche du site, pas dans la page Plugins.
  • Mettre à jour un jeu = « Actualiser le registre », « Mettre à jour », puis « Appliquer ».
Vérifiez

Vous voulez activer le jeu Kokiris WordPress sur un seul de vos sites. Où cliquez-vous ?

5.2 RuleForge et règles personnalisées​

Durée 15 minPrérequis chapitres 2.3 et 3.1
Objectifs
  • Créer une règle sans écrire de syntaxe ModSecurity.
  • Savoir quand passer aux règles personnalisées.

RuleForge part de votre besoin, pas de la syntaxe. Il pose une question, « Que souhaitez-vous faire ? », et génère la configuration :

  • Bloquer une menace : une IP, un pays, un robot, un motif, ou trop de requêtes.
  • Faire confiance : une IP, un chemin ou un paramètre, pour toujours ou jusqu'à une date.
  • Le WAF bloque à tort : part d'un blocage récent et propose la bonne portée.
  • Renforcer la protection : valider les paramètres attendus, restreindre les méthodes HTTP.

Page RuleForge : quatre grandes intentions proposées, bloquer une menace, faire confiance, le WAF bloque à tort, renforcer la protection

RuleForge. Pour une nouvelle règle, pensez-y en premier.

Quand RuleForge ne couvre pas votre besoin, utilisez Règles perso, comme pour la règle témoin du chapitre 2.3. Pour appliquer les mêmes règles à plusieurs sites, rassemblez-les dans un Groupe de règles.

Pensez à appliquer

L'écran final de RuleForge annonce une activation automatique. Sur cette version, la règle arrive dans les modifications en attente : cliquez sur « Appliquer » comme pour toute autre modification.

5.3 Révisions, cluster et performance​

Durée 10 minRôle administrateur
Objectifs
  • Identifier le nœud leader.
  • Revenir à une révision précédente.
  • Lire l'état des services.

Selon votre offre, kokiGUARD tourne sur un ou plusieurs nœuds. Avec plusieurs nœuds, un seul, le leader, accepte les modifications : Redis Sentinel le désigne. Le leader construit la révision, l'applique, puis la publie aux autres nœuds.

Carte Gestion du Cluster dans Paramètres : leader actuel node-1, terme, nœuds en ligne 2, adresse Sentinel et tableau des nœuds

Gestion du cluster. Leader actuel, nœuds en ligne, et boutons pour choisir un master préféré.

  1. Pour revenir en arrière : Révisions, Voir les différences avec la version en service, puis Appliquer sur la révision validée voulue.
  2. Pour contrôler les services : Performance montre les requêtes par seconde, les sessions, et l'état de HAProxy, de Coraza et de la liaison entre eux, nœud par nœud.

Page Performance : requêtes par seconde, sessions actives, requêtes bloquées par heure, état de HAProxy, de Coraza et de la connexion SPOE

Performance. Le premier écran à ouvrir si un site ralentit.

Une modification refusée avec l'erreur 409 ?

Vous êtes connecté à un nœud qui n'est pas leader. Reconnectez-vous par l'adresse principale du panel.

5.4 L'assistant IA​

Durée 15 minPrérequis chapitre 2.4Rôle opérateur
Objectifs
  • Configurer un fournisseur d'IA.
  • Faire expliquer un événement.
  • Poser une question à l'Analyste IA.

L'assistant IA explique en français ce que le pare-feu a vu, et aide à décider. Il fonctionne avec tout service compatible OpenAI : Mistral, DeepSeek, un modèle local via Ollama ou vLLM.

Configurer​

  1. Dans Paramètres, carte Assistant IA, saisissez l'URL de base de l'API, la clé et le nom du modèle. L'exemple ci-dessous utilise DeepSeek (https://api.deepseek.com/v1, modèle deepseek-flash). Kokiris peut faire ce réglage pour vous.
  2. Choisissez le Style des réponses : Technique, Standard ou Pédagogue.
  3. Cliquez sur Enregistrer, puis sur Tester la connexion. Une coche verte confirme.

Carte Assistant IA : URL de base https://api.deepseek.com/v1, clé configurée et masquée, modèle deepseek-flash, limite de 200 requêtes par jour, style Pédagogue, test de connexion réussi

Assistant IA configuré. La clé ne se relit jamais : elle s'affiche masquée une fois enregistrée.

Ce qui part vers le fournisseur

Les adresses IP, noms de domaine et e-mails sont remplacés par des pseudonymes avant l'envoi, puis remis en clair à l'affichage. Les cookies, en-têtes d'authentification et clés d'API ne partent jamais.

Faire expliquer un événement​

Dans Journaux, cliquez sur 🤖 sur une ligne. La réponse arrive en direct dans un panneau latéral.

Panneau Expliquer cet événement (IA) ouvert à côté des journaux : l'IA identifie la requête comme un test volontaire de type canari et précise qu'elle ne contient aucune tentative d'exploitation

Explication d'un blocage. L'IA a reconnu la règle témoin comme un test volontaire, et non comme une attaque.

Interroger l'Analyste IA​

La page Analyste IA est une conversation. L'agent consulte lui-même les journaux, les statistiques, la réputation des IP et la configuration des sites, puis répond. Chaque outil utilisé s'affiche au fil de l'eau.

Analyste IA : réponse détaillée sur l'activité de la dernière heure, avec les IP les plus actives, leurs cibles et l'explication de la règle 930130, puis une nouvelle question en cours de traitement

Analyste IA. Réponse sur l'activité récente du site WordPress : robots qui cherchent des fichiers .env et .git, règle 930130 expliquée simplement.

Vérifiez avant d'agir

Chaque réponse porte la mention « Analyse générée par IA — à vérifier avant d'agir ». L'IA propose, vous décidez. Le quota journalier (200 requêtes par défaut) protège votre budget.

Vérifiez

L'IA voit-elle l'adresse IP réelle d'un visiteur ?

Ce que vous savez maintenant
  • Lire la liste des protections Kokiris et activer le jeu de votre CMS sur un site.
  • Créer une règle avec RuleForge, et savoir quand passer aux règles personnalisées.
  • Comparer et réappliquer une révision, identifier le nœud leader, lire la page Performance.
  • Faire expliquer un événement par l'IA et interroger l'Analyste IA.