IPDS | WAF

צפה בקטגוריות

IPDS | WAF

6 דק קריאה

השמיים חומת אש ליישומי אינטרנט (WAF) הוא כלי חיוני לזיהוי ומניעה של תעבורת HTTP זדונית בתוך חוות HTTP(S). הוא מנתח דפוסי תנועה ואוכף מדיניות אבטחה מתקדמת באמצעות מערכות מסודרות של כללים החלות על חוות אלו. לאחר פענוח מנות SSL, ה-WAF בוחן את הכללים, ומאפשר לו להחיל דפוסים על גוף ה-HTTP בתוך תעבורת SSL.

השמיים RELIANOID IPDS החבילה כוללת את OWASP ModSecurity Core סט כללים, שמגיע טעון מראש ומוכן לשימוש. למשתמשים יש גם את הגמישות ליצור ערכות כללים מותאמות אישית להגנה מקיפה על המערכת מפני התקפות שונות. לפרטים נוספים על כללי OWASP, עיין בפרויקט OWASP ModSecurity. בנוסף, ה RELIANOID מודול WAF מרחיב את הפונקציונליות שלו מעבר להגנת HTTP לכלול טיפול מתקדם בתוכן HTTP תכונות, כגון הפניות מחדש ושכתובים.

תצוגת חוקים של WAF #

תצוגת ערכי החוקים של WAF מספקת סקירה כללית של ערכי הכללים הזמינים ושירותי החווה שהוקצו להם:

מאזן עומסים של relianoid v8 ipds waf קבוצת כללים של חוות

שם. מזהה תיאורי עבור ערכת כללים. לחץ כדי לגשת לטופס העריכה.
חוות. החוות עליהן חל הכלל. הרחב את רשימת החווה באמצעות החץ כלפי מעלה שליד FARMS כותרת העמודה. מוגבל ל-20 תווים כברירת מחדל.
מצב. הסטטוס של ערכת הכללים, מסומן על ידי קודי צבע:

  • ירוק. מופעל. ערכת הכללים פעילה ונבדקת עבור החוות שהוקצו.
  • Red. לנכים. ערכת החוקים אינה פעילה ואינה משפיעה על החוות.

פעולות. פעולות זמינות עבור מצב ערכת הכללים של WAF:

  • ערוך. שנה את הגדרות ערכת הכללים או הקצה שירות חווה במידת הצורך.
  • הפעל מחדש. אתחול מחדש של כלל WAF.
  • הַתחָלָה. החל את ערכת הכללים של WAF.
  • מחק. הסר מערך כללים.

הבנת מערכת חוקים OWASP CRS #

השמיים OWASP CRS ערכות חוקים כוללות כללי זיהוי תקיפה גנריים, המציעים רמת הגנה בסיסית עבור כל יישום אינטרנט.

דרכי פעולה #

ערכות החוקים הטעונות מראש של OWASP CRS פועלות בשני מצבים:

מצב ניקוד חריג (ברירת מחדל): מצב זה מומלץ עבור מידע יומן מדויק שלו ומדיניות חסימה גמישה. ידוע גם בשם "מצב זיהוי שיתופי", הוא מקצה 'ציון אנומליה' לכל כלל התאמה. בתום הערכות כללים נכנסות ויוצאות, ציון החריגות מפעיל פעולות חסימה, מה שגורם בדרך כלל לשגיאת ברירת מחדל 403.

מצב עצמאי: מצב זה מחיל פעולות באופן מיידי. תוך הפחתת השימוש במשאבים, הוא מקריב גמישות במדיניות חסימה ויומני ביקורת מפורטים (רק האיום המזוהה הראשון מתועד). הכללים עוקבים אחר הפעולה המשבשת שציינת (למשל, דחה, שחרר). כלל ההתאמה הראשון מבצע פעולה זו, ולעתים קרובות מוביל להפסקת הערכה לאחר ההתאמה הראשונית, בדומה למספרי IDS רבים.

כללי OWASP CRS בסיסיים #

כללי ההגנה הטעונים מראש אלה מסודרים על סמך העדפות. אם תבחר להשתמש בהם, אנא שקול ויישם אותם באופן הבא:

בקשת-90-קונפיגורציה בקשת-901-אתחול
# החל כל ערכת חוקים אחרת של OWASP בהתבסס על מה שאתה רוצה להגן
REQUEST-949-BLOCKING-EVALUATION RESPONSE-959-BLOCKING-EVALUATION RESPONSE-980-CRRELATION # למטרות רישום, הפעל זאת רק לפתרון בעיות.

בתוך ערכת כללי הליבה של OWASP, ה בקשה -901-אתחול ערכת חוקים משמשת כמרכיב יסוד, ומציעה מגוון רחב של אפשרויות לקביעת התצורה של ההתנהגות הכוללת של כללי האבטחה. הוא מספק למשתמשים את הגמישות לכוונון עדין של הגדרות כך שיתאימו לצרכי אבטחה ספציפיים, מה שיוצר את עמוד השדרה של תהליך תצורת הכלל. עובר ל REQUEST-949-BLOCKING-EVALUATION ו תגובה-959-חסימה-הערכה מערכות חוקים, אלה ממלאות תפקיד קריטי בתנוחת האבטחה הפרואקטיבית על ידי הערכה וביצוע של פעולות חסימה על סמך ציוני חריגות. הם תורמים באופן משמעותי ליכולת של מערכת הכללים של OWASP לזהות ולמנוע איומים פוטנציאליים בזמן אמת. משלימים אלה, תגובה-980-קורלציה ערכת חוקים מתמקדת בקורלציה וניתוח של תגובות, ומשפרת את היכולת הכוללת של מערכת הכללים של OWASP לזהות ולהגיב ביעילות לאתגרי אבטחה מתפתחים. יחד, ערכות כללים אלה מעצימות את המשתמשים ליישם מסגרת אבטחה חזקה וניתנת להתאמה עבור יישומי האינטרנט שלהם.

הבנת רמות פרנויה, דגימה וציון אנומליה #

ההגדרה רמת פרנויה מאפשרת לך לציין את עוצמת בדיקות הכללים, להשפיע על ציוני חריגות. רמות פרנויה גבוהות יותר משפרות את האבטחה על ידי הפעלת כללים נוספים, אך עשויות להגביר את הסיכון לחסימת תנועה לגיטימית עקב תוצאות חיוביות שגויות. המלצות לכל רמה:

פרנויה רמה 1 (ברירת מחדל): מתאים למתחילים, התקנות מגוונות והגדרות אבטחה סטנדרטיות, עם תוצאות שגויות נדירות.
פרנויה רמה 2: מומלץ למשתמשים בינוניים עד מנוסים המחפשים כיסוי מקיף ואבטחה מוגברת. צפו לכמה חיוביות כוזבות.
פרנויה רמה 3: מיועד למשתמשים מנוסים המטפלים בתוצאות שגויות, עבור התקנות עם צרכי אבטחה גבוהים.
פרנויה רמה 4: מומלץ למשתמשים מנוסים המגינים על התקנות עם דרישות אבטחה גבוהות מאוד, אך צפויים לייצר מספר גבוה של תוצאות חיוביות שגויות הדורשות פתרון לפני העלייה לאוויר.

להעלות את חסימת רמת הפרנויה, לנווט אל בקשה -901-אתחול חוקים, אם כן ערוך במצב גלם ושנה את מזהה הכלל 901120. החלף setvar:'tx.blocking_paranoia_level=1′ עם הרמה המועדפת עליך.

על ידי העסקת ה רמת פרנויה לזיהוי, אפשר להפעיל חוקים מרמת פרנויה גבוהה יותר מבלי להכניס אותם לניקוד האנומליות. גמישות זו מאפשרת שילוב של כללים מרמת פרנויה 2 למערכת מכווננת היטב ברמת פרנויה 1, ומפחיתה את החששות לגבי תוצאות שווא פוטנציאליות שעלולות להסלים את הניקוד מעבר לסף שנקבע. כתצורת ברירת מחדל, רמת הפרנויה לזיהוי מתיישרת עם רמת הפרנויה החוסמת. כדי להגדיל את רמת פרנויה לזיהוי, לנווט אל בקשה -901-אתחול חוקים, אם כן ערוך במצב גלם ושנה את מזהה הכלל 901125. החלף setvar:'tx.detection_paranoia_level=%{TX.blocking_paranoia_level}' עם הרמה המועדפת עליך (לדוגמה. setvar:'tx.detection_paranoia_level=2′).

לכל כלל ב-CRS מוקצית רמת חומרה, עם ברירת מחדל לצבור נקודות המציין את ההשפעה על ציון אנומליה כאשר כלל תואם. רמות החומרה והציונים התואמים להן הם כדלקמן:

קריטי: ציון חריגות של 5, בעיקר מכללי התקפת יישומים (קבצים 93x ו-94x).
ERROR: ציון אנומליה של 4, שנוצר בעיקר על ידי כללי דליפה יוצאת (95x קבצים).
אזהרה: ציון אנומליה של 3, מופעל בעיקר על ידי חוקי לקוח זדוניים (91x קבצים).
הודעה: ציון אנומליה של 2, הנובע בעיקר מחולי פרוטוקול (92x קבצים).

In מצב אנומליה, ציונים אלה מצטברים, מה שמאפשר לבקשה אחת להפעיל מספר כללים. התאמות לנקודות ברירת המחדל הללו אינן נחוצות בדרך כלל, אך ניתן להתאים אותן בהתאם לדרישות ספציפיות.

ניתן להגדיר את ציון אנומליה מצטבר שבו א בקשה נכנסת or תגובה יוצאת ייחסם. כברירת מחדל, רוב האיומים הנכנסים שזוהו מקבלים ציון קריטי של 5, בעוד שהפרות קטנות יותר נושאות ציונים נמוכים יותר. בספי החסימה המוגדרים כברירת מחדל, ה-CRS מתנהג בדומה לגרסאות קודמות, חוסם ורישום בקשות עם התאמה של כלל קריטי יחיד. התאמת ספי החסימה לערכים גבוהים יותר, כגון 7 או 10, יכולה להפוך את ה-CRS לפחות רגיש, ולדרוש התאמות כללים מרובות לפני החסימה. עם זאת, מומלץ להיזהר, מכיוון שהעלאת סף עשויה לאפשר להתקפות מסוימות לעקוף כללים או מדיניות. לחלופין, אסטרטגיית פריסה מומלצת כוללת הגדרה תחילה של ספי ניקוד חריגים גבוהים (>100) והורדתם בהדרגה ככל שהאמון במערכת גדל, ומציעה גישה פרואקטיבית לשיפור האבטחה לאורך זמן.

כברירת מחדל, סף ציון אנומליה נכנסת מוגדר ל-5 וסף ציון אנומליה יוצאת מוגדר ל-4. כדי לשנות את סף ציון אנומליה נכנסת, לנווט אל בקשה -901-אתחול חוקים, אם כן ערוך במצב גלם ושנה את מזהה הכלל 901100. החלף setvar:'tx.inbound_anomaly_score_threshold=5′ עם הרמה המועדפת עליך (לדוגמה. setvar:'tx.inbound_anomaly_score_threshold=4′). באותה דרך עבור סף ציון אנומליה יוצאת עם מזהה הכלל 901110 החלפה setvar:'tx.outbound_anomaly_score_threshold=4′.

השמיים חסימת מצב ניקוד חריג מוקדם מאפשר הערכה מוקדמת של ציוני חריגות הבקשה והתגובה בסיום שלב:1 ושלב:3, בהתאמה, במקום להמתין עד לסיום שלב:2 ושלב:4. הפעלת מצב זה מאפשרת חסימה מיידית אם סף האנומליה הושג במהלך ההערכה המוקדמת, תוך עקיפת ביצוע של שלב 2 (ושלב 4, בהתאמה). כדי להפעיל חסימה מוקדמת, הפעל מזהה כלל 901115 בתוך בקשה -901-אתחול ערכת חוקים, שקובעת את המשתנה tx.early_blocking ל-1 (מושבת כברירת מחדל). חשוב לציין שחסימה מוקדמת עשויה להסתיר התראות פוטנציאליות, שכן עומסים המפעילים התראות שלב 2 (או שלב 4) לא יוערכו אם מופעלת חסימה מוקדמת. השבתת חסימה מוקדמת בעתיד עשויה לחשוף התראות חדשות משלב 2.

השמיים הקלות ב/אחוז דגימה התכונה נועדה לצמצם בעיות פוטנציאליות בעת שילוב ה-CRS באתר חי קיים, כגון תוצאות חיוביות שגויות והשפעות בלתי צפויות על הביצועים. כדי להציג את ה-CRS בזהירות, אתה יכול תחילה להפעיל אותו עבור מספר מוגבל של בקשות. לאחר טיפול בבעיות כלשהן, והאמון בהגדרה נוצר, אתה יכול להגדיל בהדרגה את יחס הבקשות הכפופות למערכת הכללים. התאם את אחוז הבקשות שעובדו על ידי כללי הליבה על ידי הגדרה tx.sampling_percentage במזהה הכלל 901130 בתוך בקשה -901-אתחול ערכת חוקים; ברירת המחדל היא 100, כלומר כל בקשה עוברת בדיקות CRS. בחירת הבקשות שנבדקו מבוססת על מספר פסאודו אקראי שנוצר על ידי ModSecurity. אם בקשה מורשית לעבור ללא בדיקת CRS, לא תהיה לה רישום ביומן הביקורת מטעמי ביצוע, אך רשומה יומן שגיאה. כדי להשבית את ערך יומן השגיאות, הנפק את ההנחיה שצוינה לאחר הכללת ה-CRS.

📄 הורד מסמך זה בפורמט PDF #

    דואר אלקטרוני: *

    פותח ומופעל ע"י BetterDocs