IPDS | WAF

Vaata kategooriaid

IPDS | WAF

8 min lugeda

RELIANOID Veebirakenduse tulemüür #

. Veebirakenduste tulemüür (WAF) toimib üliolulise tööriistana pahatahtliku HTTP-liikluse tuvastamisel ja ennetamisel HTTP(S) farmides. Mustreid analüüsides jõustab see organiseeritud reeglikogumitel täiustatud turbepoliitikad, mida seejärel rakendatakse HTTP-farmides. Pärast SSL-pakettide dekrüpteerimist kontrollitakse WAF-i reegleid, mis võimaldavad SSL-liikluses HTTP kehale mustreid rakendada.

. RELIANOID IPDS pakett sisaldab OWASP ModSecurity põhireeglite komplekt, eellaaditud ja kasutusvalmis, samas kui kasutajad saavad paindlikult luua kohandatud reeglistikuid, mis tagavad süsteemi tervikliku kaitse erinevate rünnakute eest. OWASP-i reeglite kohta lisateabe saamiseks võivad kasutajad tutvuda OWASP-i moditurbeprojektiga. Lisaks väärib märkimist, et RELIANOID WAF-moodul laiendab oma funktsionaalsust HTTP-kaitsest kaugemale täiustatud HTTP sisuga manipuleerimine, Sealhulgas ümbersuunamised ja kirjutab ümber.

WAF-i reeglistiku vaade #

WAF-i reeglistiku vaade näitab ülevaadet saadaolevatest reeglistikust ja määratud taluteenustest:
ipds waf farmi reeglid

Eesnimi. Kirjeldav nimi reeglistiku tuvastamiseks. Redigeerimisvormi sisenemiseks klõpsake sellel.
Põllumajandusettevõtted. Farmid, mille suhtes reeglit kohaldatakse. Saate farmide loendit laiendada, kasutades ülespoole suunatud noolt, mis asub kõrval FARMS veeru päis paremal. Vaikimisi on see piiratud 20 tähemärgiga.
STATUS. Reeglite komplekti olekut tähistavad järgmised oleku värvikoodid:

  • Roheline. Tähendab LUBATUD. Reeglikomplekti kontrollitakse seda kasutavate talude jaoks.
  • Red. Tähendab PUUETEGA. Reeglite komplekt pole sisse lülitatud, seega ei mõjuta see talu.

Meetmete. WAF-reeglite staatuse lubatavad toimingud:

  • Edit. Vajadusel muutke reeglistiku sätteid või määrake farmiteenus.
  • Restart. Uuendage WAF-reegel.
  • Avaleht. Rakendage WAF-i reeglistikku.
  • kustutama. Eemaldage reeglistik.

OWASP CRS-i reeglistikusüsteemi mõistmine #

. OWASP CRS reeglistikud hõlmavad üldisi rünnaku tuvastamise reegleid, pakkudes iga veebirakenduse jaoks põhilist kaitset.

Töörežiimid #

OWASP CRS-i eellaaditud reeglistikud töötavad kahes režiimis:

Anomaaliate hindamisrežiim (vaikimisi): seda režiimi soovitatakse selle täpse logiteabe ja paindlike blokeerimispoliitikate jaoks. Tuntud ka kui "koostöötuvastusrežiim", määrab see igale sobitusreeglile "anomaalia skoori". Sissetuleva ja väljamineva reegli hindamise lõpus käivitab anomaalia skoor blokeerimistoimingud, mille tulemuseks on tavaliselt vaikeviga 403.

Iseseisev režiim: see režiim rakendab toiminguid koheselt. Ressursikasutust vähendades ohverdab see paindlikkuse blokeerimispoliitika ja üksikasjalike auditilogide osas (logitakse ainult esimene tuvastatud oht). Reeglid järgivad teie määratud häirivat tegevust (nt keelamine, loobumine). Esimene sobitusreegel käivitab selle toimingu, mis sageli viib hindamise peatamiseni pärast esialgset sobitamist, sarnaselt paljude IDS-idega.

OWASP CRS-i põhireeglid #

Need eellaaditud kaitsereeglid on korraldatud eelistuste alusel. Kui otsustate neid kasutada, kaaluge ja rakendage neid järgmisel viisil:

REQUEST-90-CONFIGURATION REQUEST-901-INITIALIZATION
# Rakendage mis tahes muud OWASP-reeglistikku, mis põhinevad sellel, mida soovite kaitsta
TAOTLUS-949-BLOKING-HINDAMISE VASTUS-959-BLOKING-HINDAMISE VASTUS-980-KORRELATSIOON # logimise eesmärgil lubage see ainult tõrkeotsingu jaoks.

OWASP põhireeglite komplektis on REQUEST-901-INITIALIZATION reeglistik toimib aluselemendina, pakkudes laia valikut võimalusi turvareeglite üldise käitumise konfigureerimiseks. See annab kasutajatele paindlikkuse seadistuste täpseks häälestamiseks, et need vastaksid konkreetsetele turbevajadustele, moodustades reeglite konfigureerimise protsessi selgroo. Kohale kolimine TAOTLUS-949-BLOKING-HINDAMINE ja VASTUS-959-BLOKING-HINDAMINE reeglistikud, mängivad need ennetavas turbeasendis kriitilist rolli, hinnates ja teostades blokeerimistoiminguid anomaalia skooride põhjal. Need aitavad oluliselt kaasa OWASP põhireeglistiku võimele tuvastada ja ennetada võimalikke ohte reaalajas. Neid täiendades, VASTUS-980-KORRELATSIOON reeglistik keskendub vastuste korreleerimisele ja analüüsimisele, suurendades OWASP põhireeglistiku üldist võimet tuvastada arenevaid turvaprobleeme ja neile tõhusalt reageerida. Need reeglistikud koos annavad kasutajatele võimaluse rakendada oma veebirakenduste jaoks tugevat ja kohandatavat turberaamistikku.

Paranoia taseme, proovivõtu ja anomaalia skoori mõistmine #

Seade Paranoia Level võimaldab teil määrata reeglite kontrollimise intensiivsust, mõjutades kõrvalekaldeid. Kõrgemad paranoiatasemed suurendavad turvalisust, lubades rohkem reegleid, kuid võivad suurendada seadusliku liikluse blokeerimise ohtu valepositiivsete tulemuste tõttu. Soovitused iga taseme jaoks:

Paranoia 1. tase (vaikimisi): sobib algajatele, erinevatele installatsioonidele ja standardsetele turvaseadetele, harvaesinevate valepositiivsete tulemustega.
Paranoia 2. tase: Soovitatav mõõdukatele kuni kogenud kasutajatele, kes otsivad igakülgset katvust ja kõrgendatud turvalisust. Oodake mõningaid valepositiivseid tulemusi.
Paranoia 3. tase: mõeldud kogenud kasutajatele, kes käitlevad valepositiivseid tulemusi, kõrgete turvavajadustega installatsioonide jaoks.
Paranoia 4. tase: Soovitatav kogenud kasutajatele, kes kaitsevad väga kõrgete turbenõuetega installatsioone, kuid tõenäoliselt tekitavad enne reaalajas käivitamist palju valepositiivseid tulemusi, mis vajavad lahendamist.

Et tõsta paranoia taseme blokeerimine, navigeerige REQUEST-901-INITIALIZATION Ruleset siis Redigeerimine töötlemata režiimis ja muutke reegli ID-d 901120. Asenda setvar:'tx.blocking_paranoia_level=1' teie eelistatud tasemega.

Kasutades avastamise paranoia tase, võib reegleid käivitada kõrgemalt paranoiatasemelt, ilma neid kõrvalekaldeid arvesse võtmata. See paindlikkus võimaldab integreerida paranoia 2. taseme reeglid peenhäälestatud süsteemi paranoia tasemel 1, leevendades muret võimalike valepositiivsete tulemuste pärast, mis võivad skoori üle kehtestatud läve suurendada. Vaikekonfiguratsioonina joondub paranoia tuvastamise tase blokeeriva paranoia tasemega. Et suurendada avastamise paranoia tase, navigeerige REQUEST-901-INITIALIZATION Ruleset siis Redigeerimine töötlemata režiimis ja muutke reegli ID-d 901125. Asenda setvar:'tx.detection_paranoia_level=%{TX.blocking_paranoia_level}' teie eelistatud tasemega (nt. setvar:'tx.detection_paranoia_level=2′).

Igale CRS-i reeglile määratakse vaikimisi raskusaste punktide kogumine mis näitab mõju anomaalia skoor kui reegel sobib. Raskusastmed ja neile vastavad hinded on järgmised:

Kriitiline: anomaalia skoor 5, peamiselt rakenduste rünnakureeglite tõttu (93x ja 94x failid).
VIGA: anomaalia skoor 4, peamiselt genereeritud väljamineva lekke reeglite tõttu (95x failid).
HOIATUS: anomaalia skoor 3, mille käivitasid peamiselt pahatahtlikud kliendireeglid (91x failid).
TEADE: Anomaalia skoor 2, tuleneb peamiselt protokollireeglitest (92x failid).

In anomaalia režiim, need hinded kogunevad, võimaldades ühe taotlusega käivitada mitu reeglit. Nende vaikepunktide kohandamine ei ole üldiselt vajalik, kuid neid saab kohandada vastavalt konkreetsetele nõuetele.

Seda saab määratleda kumulatiivne anomaalia skoor mille juures an sissetulev päring or väljaminev vastus blokeeritakse. Vaikimisi saab enamik tuvastatud sissetulevaid ohte kriitiliseks hindeks 5, samas kui väiksemate rikkumiste hind on madalam. Vaikimisi blokeerimislävede korral käitub CRS sarnaselt eelmiste versioonidega, blokeerides ja logides päringuid ühe kriitilise reegli vastega. Blokeerimislävede kohandamine kõrgematele väärtustele, näiteks 7 või 10, võib muuta CRS-i vähem tundlikuks, mistõttu on enne blokeerimist vaja mitut reegli vastet. Siiski on soovitatav olla ettevaatlik, kuna lävede tõstmine võib võimaldada mõnel rünnakul reeglitest või poliitikatest mööda minna. Teise võimalusena hõlmab soovitatav kasutuselevõtu strateegia algselt kõrgete anomaaliate hindamislävede seadmist (>100) ja nende järkjärgulist alandamist, kui usaldus süsteemi vastu kasvab, pakkudes ennetavat lähenemisviisi turvalisuse suurendamiseks aja jooksul.

Vaikimisi on sissetuleva anomaalia skoori lävi 5 ja väljamineva anomaaliate skoori lävi on seatud 4-le. sissetuleva anomaalia skoori lävi, navigeerige REQUEST-901-INITIALIZATION Ruleset siis Redigeerimine töötlemata režiimis ja muutke reegli ID-d 901100. Asenda setvar:'tx.inbound_anomaly_score_threshold=5′ teie eelistatud tasemega (nt. setvar:'tx.inbound_anomaly_score_threshold=4′). Samamoodi ka väljamineva anomaalia skoori lävi reegli ID-ga 901110 asendav setvar:'tx.outbound_anomaly_score_threshold=4′.

. Varajase anomaalia hindamise režiimi blokeerimine võimaldab varakult hinnata päringu ja vastuse anomaalia skoore vastavalt faasi:1 ja faasi:3 lõpus, selle asemel et oodata faasi:2 ja faasi:4 lõpuni. Selle režiimi lubamine võimaldab viivitamatut blokeerimist, kui varase hindamise ajal saavutatakse kõrvalekalde lävi, jättes mööda 2. faasi (ja 4. faasi) täitmisest. Varajase blokeerimise aktiveerimiseks lubage reegli ID 901115 jooksul REQUEST-901-INITIALIZATION reeglistik, mis määrab muutuja tx.early_blocking 1-ni (vaikimisi keelatud). Oluline on märkida, et varajane blokeerimine võib varjata potentsiaalseid hoiatusi, kuna 2. (või 4. faasi) hoiatusi käivitavaid koormusi ei hinnata, kui varane blokeerimine on sisse lülitatud. Varajase blokeerimise keelamine tulevikus võib avaldada 2. faasis uusi hoiatusi.

. Sisselülitamise / proovivõtu protsent funktsioon on loodud selleks, et leevendada võimalikke probleeme CRS-i integreerimisel olemasolevasse aktiivsesse saiti, nagu valepositiivsed tulemused ja ootamatud mõjud jõudlusele. Et CRS-i ettevaatlikult kasutusele võtta, saate selle esialgu lubada piiratud arvu päringute jaoks. Kui kõik probleemid on lahendatud ja seadistusse usaldatud, saate reeglistikule alluvate päringute suhet järk-järgult suurendada. Reguleerige põhireeglite alusel töödeldud päringute protsenti seadete abil tx.sampling_percentage reegli ID juures 901130 jooksul REQUEST-901-INITIALIZATION reeglistik; vaikeväärtus on 100, mis tähendab, et iga päring läbib CRS-kontrolli. Kontrollitud päringute valik põhineb ModSecurity genereeritud pseudojuhuslikul arvul. Kui päring lubatakse läbida ilma CRS-kontrollita, ei ole selle toimivuse põhjustel auditilogis kirjet, kuid vealogi kirje salvestatakse. Vealogi kirje keelamiseks andke pärast CRS-i lisamist välja määratud käsk.

📄 Laadige see dokument alla PDF-vormingus #

    EMAIL: *

    Linuxi poolt BetterDocs