Acontece que tudo que você precisa fazer para configurar o mod_security no Debian 9 é instalar o pacote e pronto. As regras são carregadas por padrão.
sudo apt-get install libapache2-mod-security2
As regras agora estão localizadas em /usr/share/modsecurity-crs/rules
e são carregadas por /usr/share/modsecurity-crs/owasp-crs.load
, que está incluído no security2.conf, localizado em /etc/apache2/mods-available/security2.conf