Kuidas rakendada veebirakenduste ja API kaitset RELIANOID (WAAP)

Vaata kategooriaid

Kuidas rakendada veebirakenduste ja API kaitset RELIANOID (WAAP)

6 min lugeda

Mis on veebirakenduse ja API kaitse (WAAP) #

Veebirakenduse ja API kaitse (WAAP) on selle järkjärguline edasiarendus RELIANOID turbetoode, veebirakenduste tulemüür (WAF). WAAP pakub samu funktsioone kui traditsiooniline WAF, kuid kaitseb lisaks veebirakendustele ka API-sid.

Pilveteenuste ja SaaS-i (tarkvara kui teenus) arenguga on erinevate keskkondade integreerimise vajadus API-de kasutamist edendanud, pakkudes parimat lahendust kõigi nende teenuste korraldamiseks. See funktsioon muudab WAAP-i täiustatumaks kui WAF, kuna WAAP-i saab juurutada avalikke teenuseid sisaldava võrgu servas või konfigureerida selle ADC-ga samas keskkonnas.

Niisiis, see on siin, kus RELIANOID ADC ja WAAP ühinevad, et teha koostööd ja pakkuda kaitset veebirakendustele ja API-dele enne rakenduse tarnimist.

Miks WAAP-i vaja on? #

Kuna API-dele ja veebirakendustele on Internetis lihtne juurde pääseda, on turvalisus suur probleem, kuna paljastatakse tundlikud andmed. Ründaja võib privaatse teabe hankimiseks põhjustada turvarikkumise. Seega on WAAP vajalik, kuna traditsiooniline veebiturve ei saa hakkama järgmiste ülesannetega:

Allkirja sobitamisest rakenduse turvalisuse tagamiseks ei piisa:
Veebirakenduste ja API-de sisu muutub pidevalt. Seega on sisu allkirja raske saada. Kuna veebis avaldatav sisu ja API-d muutuvad pidevalt, nõuab süsteem pidevat õppimist.

Liikluse blokeerimisest allika IP või sihtpordi alusel ei piisa:
Traditsioonilised tulemüürid blokeerivad IP-d ja pordid, kuid see teave on tavaliselt krüptitud. Mehhanism dekrüpteerimiseks, sisu analüüsimiseks ja uuesti krüpteerimiseks on ülioluline. Kasutame TLS-mehhanismi, nii et WAAP võib pakkuda sügavamat turvalisuse taset.

HTTP(S)-liiklus on praegu enimkasutatud ja see võib pakkuda analüüsi keerukust: suurem osa veebiliiklusest on suunatud OSI mudeli 7. kihi protokollile HTTP(S), mis muudab HTTP-protokolli käitumise keerukamaks. 80ndatest kuni tänapäeval kasutatavate moodsate protokollideni. See kohustab turvalahendust mitte ainult kasutama IPS-i või IDS-i mehhanismi, vaid olema võimeline kaitsma ka OSI mudeli ülemise kihi rünnakute eest, kihi 7 protokolle nagu HTTP ja HTTPS.

Milliseid funktsioone WAAP suudab pakkuda, mida traditsiooniline WAF ei suuda #

WAAP pakub tohutuid võimalusi, mida traditsiooniline WAF pakkuda ei suuda:

Automatiseerimine ja õppimine: WAAP on ADC-sse integreeritud elav element. See turvafunktsioon võtab vastu teavet ja õpib pidevalt selliste mehhanismide abil nagu DoS-i tuvastamine, roboti tuvastamine, protokollikaitse ja jõustamine. WAAP-mootor nõuab SISEND-andmete vastuvõtmise kanalit, kus WAAP-mootor võtab pidevalt vastu uut teavet ja võrdleb saadud teavet töödeldud ja kontrollitud andmetega.

Turvalised API-d ja mikroteenused: Igapäevaselt loovad insenerid avalike teenuste pakkumiseks API-sid ja mikroteenuseid. WAAP peab kaitsma neid lõpp-punkte, võttes arvesse avaldatavat teavet.

Kuidas Relianoid töötab WAAP-na #

RELIANOID ADC sisaldab küberturvalisuse moodulit, mida nimetatakse IPDS-iks (sissetungimise vältimise ja tuvastamise süsteem). See moodul pakub WEB-ide ja API-de jaoks WAAP-i võimalusi, automatiseerimist ja õppimist. Relianoid sisaldab paketti nimega relianoid-ipds ja seda paketti uuendatakse iga päev. Sellel paketil on rohkem kui 4 mehhanismi veebirakenduste ja API kaitseks. Selle omadused on järgmised:

Blokeerimisloendi reeglid #

Blokeerimisloendid on osa turvamehhanismist liikluse rühmitamiseks geograafilise asukoha ja erinevate allikate alusel, nagu allpool kirjeldatud.

geo_*: need blokeerimisloendid sisaldavad riikidepõhiseid IP-sid ja võrke.
TOR_nodes: see blokeerimisloend on saadud TOR-projektist. Siit leiame allika IP-d, kus TOR-liiklus Internetis avaldatakse.
webexploit: allikaloendi liikmed on tuvastatud veebikasutajatena. Need ründajad üritasid haavatavuste leidmiseks täita veebiserverite vastu mitu päringut.
nuhkvara: kaasatud allikas (allikad) on pahatahtliku nuhkvara ja reklaamvara IP-aadressivahemike loend.
volikiri: sisaldab TOR-i ja muid avatud puhverservereid.
mail_spammer: kaasatud allikas on loend, mis põhineb rämpsposti saatmise tuvastatud IP-del.
halvad_eakaaslased: kaasatud allikas on nimekiri, mis põhineb p2p-s halbade tegude aruannetel.
CIArmee: Siin sisalduvad allikad on CIArmy projekti pakutud. See projekt pakub andmeallikat, mis on saadud liikluse analüüsimisel Internetis asuvate valvurite rühma põhjal.
bogon: siin sisalduv allikas väidetavalt pärineb IP-aadressi ruumi piirkonnast, mis on reserveeritud, kuid mida Internet pole veel eraldanud ega delegeerinud.

DOS-i reeglid #

Teenuse keelamise leevendamine on reeglite kogum, mille eesmärk on kaitsta või vähendada rünnakute mõju teenusele, mis muudab selle suure hulga ebaseaduslike taotluste tõttu kasutuskõlbmatuks. RELIANOID IPDS-mootor sisaldab erinevaid tehnikaid veebirakenduste ja API-de DoS-kaitse teostamiseks.

Neid reegleid on kirjeldatud allpool:

Võltsitud TCP lipud:
Mis tahes TCP-liikluses järgivad TCP-paketid teadaolevat voogu. BOGUS TCP rünnak on selline, kus TCP voog ei järgi oodatud TCP teed. Näiteks võib pakett SYN-ACK tee asemel järgida ootamatut SYN-FIN teed. RELIANOID jälgib ja juhib TCP voogu. Kui saabub ootamatu pakett, RELIANOID kukutab selle maha.

Ühenduse kogulimiit allika IP kohta:
RELIANOID rakendab allika piirangut, mis põhineb päringute arvul sekundis ja kui allika IP piirang on saavutatud, RELIANOID jätab sissetulevad paketid maha.

Piirake RST-paketti sekundis:
See on tavaline DoS-rünnak, mille puhul ründaja üritab avada TCP-pesa ja kui TCP-vastuspakett on vastu võetud, saadab ründaja hostile TCP RST-paketi.

Ühenduspiir sekundis:
RELIANOID rakendab sihtkoha piirangut, mis põhineb päringute arvul sekundis. Kui sihtkoha IP piirang on saavutatud, RELIANOID jätab sissetulevad paketid maha.

RBL reeglid #

Reaalajas musta augu loend on turvasüsteem, mida meiliserverid kasutavad rämpsposti saatjate eest kaitsmiseks. Kui meiliserver saab ühenduse, hõivab see lähte-IP-i ja proovib seda teadaolevate DNS-serverite vastu lahendada. Kui DNS-i eraldusvõime töötab, tuvastatakse allika IP-aadress ründajana.

RELIANOID on selle turbemehhanismi välja arendanud, võimaldades teatud voogu jäädvustada mis tahes lähte-IP-d ja proovida lähte-IP-d DNS-tsooni suhtes lahendada. Sel eesmärgil on valitud mõned kõige tugevamad RBL-domeenid.

WAF-i reeglid #

RELIANOID kontrollib HTTP(S) liiklust kahel viisil:

1 – OWASP-reeglistikul (Open Web Application Security Project) põhinevate eelmääratletud reeglite kasutamine. Sisalduvad reeglid RELIANOID 6 põhinevad OWASP Core Rule Set versioonil 4. Neid reegleid uuendatakse iga päev. Kui OWASP-reeglistikus tehakse muudatusi, sisaldab muudatusi järgmine IPDS-paketi värskendus.

2 – kolmandate osapoolte müüjatelt saadud reeglite või teie, meie kliendi, koostatud kohandatud reeglite kasutamine. RELIANOID kasutab ModSecurity mootori tuge kolmanda osapoole reeglistikule või oma reeglite loomiseks, mis põhinevad dissektori HTTP keelel.

Vaikimisi RELIANOID IPDS sisaldab turvapakette järgmiste rünnakute vastu:

SQL-i süstimine (SQLi)
Saidideülene skriptimine (XSS)
Kohaliku faili kaasamine (LFI)
Kaugfailide kaasamine (RFI)
PHP/Java/Ruby/Perli koodi sisestamine
Shellshock
Unix Shelli süstimine
Seansi fikseerimine
Skriptimine/skanner/bottide tuvastamine

Reeglikomplektid, mis on leitud RELIANOID 6 Sisaldab:

TAOTLUS-905-ÜLEMINE-ERANDID
Neid reegleid kasutatakse erandmehhanismidena, et eemaldada levinud valepositiivsed tulemused.
TAOTLUS-911-MEETOD-JÕUSTAMINE
Lubatud päringumeetodid.
REQUEST-913-SKANNER-TUVASTUS
Kontrollib skannereid, nagu roomajad, robotid, skriptid jne.
REQUEST-920-PROTOKOLL-JÕUSTAMINE
Valideerib HTTP-päringuid, kõrvaldades suure hulga rakenduskihi rünnakuid.
REQUEST-921-PROTOKOLL-RÜNNAK
Kontrollib protokollirünnakuid.
REQUEST-930-APPLICATION-ATTACK-LFI
Kohaliku faili kaasamise (LFI) abil kontrollib rakenduste rünnakuid.
REQUEST-931-APPLICATION-ATTACK-RFI
Kontrollib rakenduste rünnakuid Remote File Inclusion (RFI) abil.
REQUEST-932-APPLICATION-ATTACK-RCE
Kontrollib rakenduste rünnakuid, kasutades koodi kaugtäitmist (RCE).
REQUEST-933-APPLICATION-ATTACK-PHP
Kontrollib rakenduste rünnakuid PHP abil.
REQUEST-934-APPLICATION-ATTACK-GENERIC
Kontrollige rakenduste rünnakuid, kasutades Node.js, Ruby ja Perl.
REQUEST-941-APPLICATION-ATTACK-XSS
Kontrollib XSS-i abil rakenduste rünnakuid.
REQUEST-942-APPLICATION-ATTACK-SQLI
Kontrollib rakenduste rünnakuid SQL Injectioni abil.
TAOTLUS-943-RAKENDUS-RÜNDAMISSEANG-KORRASTAMINE
Seansi fikseerimise abil kontrollib rakenduste rünnakuid.
REQUEST-944-APPLICATION-ATTACK-JAVA.
Kontrollib Java abil rakenduste rünnakuid.

IPDS-mootor on veebirakenduste ja API kaitse ohuluure mehhanism. Seda värskendatakse iga päev relianoid-ipds paketi kaudu, mis töötab mootori tuumana, hoides seda mootorit värskendatuna RELIANOID reeglid ja kliendi poolt kohandatud.

See relianoid-ipds-i põhireeglistik kasutab nende turvareeglite loomiseks erinevaid mehhanisme, nagu kolmanda osapoole andmete ületamine, valvelogide analüüsimine või suurandmete analüüs privaatse teabe põhjal. Kui tuvastate, et RELIANOID IPDS-i põhireeglistik sisaldab valepositiivsetena mõningaid lähte-IP-sid või reegleid. Võtke meiega ühendust ja me lahendame probleemi niipea kui võimalik.

📄 Laadige see dokument alla PDF-vormingus #

    EMAIL: *

    Linuxi poolt BetterDocs