Как реализовать защиту веб-приложений и API с помощью RELIANOID (ВААП)

Просмотр категорий

Как реализовать защиту веб-приложений и API с помощью RELIANOID (ВААП)

6 min read

Что такое защита веб-приложений и API (WAAP) #

Защита веб-приложений и API (WAAP) — это прогрессивная эволюция RELIANOID Продукт безопасности, Web Application Firewall (WAF). WAAP предлагает те же функции, что и традиционный WAF, но также защищает API помимо веб-приложений.

С развитием облачных сервисов и SaaS (программное обеспечение как услуга) потребность в интеграции различных сред продвинула использование API, предоставляя наилучшее решение для оркестровки всех этих сервисов. Эта функциональность делает WAAP более продвинутым, чем WAF, поскольку можно развернуть WAAP на границе сети, содержащей публичные сервисы, или настроить его в той же среде с ADC.

Итак, именно здесь RELIANOID ADC и WAAP объединяют усилия для совместной работы и обеспечения защиты веб-приложений и API до поставки приложения.

Почему требуется WAAP #

Поскольку в Интернете можно легко получить доступ к API и веб-приложениям, безопасность становится большой проблемой, поскольку конфиденциальные данные подвергаются риску. Злоумышленник может создать брешь в системе безопасности, чтобы получить личную информацию. Таким образом, WAAP необходим, поскольку традиционная веб-безопасность не справится со следующими задачами:

Для обеспечения безопасности приложений сопоставления подписей недостаточно:
Содержимое веб-приложений и API постоянно меняется. Поэтому Подпись содержимого трудно получить. Поскольку опубликованное в сети содержимое и API постоянно меняются, система требует постоянного обучения.

Блокировки трафика на основе исходного IP-адреса или порта назначения недостаточно:
Традиционные брандмауэры блокируют IP-адреса и порты, но эта информация обычно зашифрована. Механизм расшифровки, анализа содержимого и повторного шифрования имеет жизненно важное значение. Мы используем механизм TLS, поэтому WAAP может предложить более глубокий уровень безопасности.

HTTP(S)-трафик в настоящее время является наиболее используемым и может предложить сложность в анализе: Большая часть веб-трафика направлена ​​на протокол HTTP(S) уровня 7 модели OSI, предлагая сложность в поведении протокола HTTP, определенного в 80-х годах, для современных протоколов, используемых сегодня. Это обязывает решение безопасности не только использовать механизм IPS или IDS, но и иметь возможность защищать от атак на верхнем уровне в модели OSI, протоколах уровня 7, таких как HTTP и HTTPS.

Какие функции может предложить WAAP, которые не может предложить традиционный WAF? #

WAAP предлагает колоссальные возможности, которые не может предложить традиционный WAF:

Автоматизация и обучение: WAAP — это живой элемент, интегрированный в ADC. Эта функция безопасности получает информацию и постоянно обучается, используя такие механизмы, как обнаружение DoS, обнаружение ботов, защита протокола и принудительное применение, среди прочих. Движку WAAP требуется канал для получения ВХОДНЫХ данных, где движок WAAP постоянно получает новую информацию и сравнивает полученную информацию с обработанными и проверенными данными.

Безопасные API и микросервисы: Инженеры ежедневно создают API и микросервисы для предоставления публичных услуг. WAAP должен защищать эти конечные точки, принимая во внимание раскрытую информацию.

Как Relianoid работает как WAAP #

RELIANOID ADC включает в себя модуль кибербезопасности, называемый IPDS (система обнаружения и предотвращения вторжений). Этот модуль предлагает возможности WAAP, автоматизацию и обучение для WEB и API. Relianoid включает в себя пакет, называемый relianoid-ipds, и этот пакет обновляется ежедневно. Этот пакет имеет более 4 механизмов для защиты веб-приложений и API. Его свойства:

Правила черного списка #

Списки блокировки являются частью механизма безопасности для группировки трафика на основе геолокации и различных источников, как описано ниже:

гео_*: Эти списки блокировки включают IP-адреса и сети на основе стран.
TOR_узлы: Этот список блоков получен из проекта TOR. Здесь мы можем найти исходные IP-адреса, где трафик TOR публикуется в Интернете.
веб-эксплоит: Члены исходного списка были идентифицированы как веб-эксплуататоры. Эти злоумышленники пытались выполнить несколько запросов к веб-серверам, чтобы найти уязвимости.
шпионских программ: Включенный источник(и) представляет собой список диапазонов IP-адресов вредоносного шпионского и рекламного ПО.
полномочие: содержит TOR и другие открытые прокси.
mail_спамер: Включенный источник представляет собой список, основанный на обнаруженных IP-адресах, отправляющих спам.
плохие_пиры: Включенный источник представляет собой список, основанный на сообщениях о плохих поступках в p2p.
ЦРУАрмия: Включенные здесь источники предлагаются проектом CIArmy. Этот проект предоставляет источник данных, полученный путем анализа трафика на основе группы дозорных по всему интернету.
богон: Источник, включенный здесь, утверждает, что находится в области пространства IP-адресов, зарезервированной, но еще не распределенной или делегированной Интернетом.

правила DOS #

Смягчение последствий атак типа «отказ в обслуживании» — это набор правил, призванных защитить или уменьшить воздействие атак на службу, которые делают ее непригодной для использования из-за огромного количества незаконных запросов. RELIANOID Механизм IPDS включает в себя различные методы защиты веб-приложений и API от DoS-атак.

Эти правила описаны ниже:

Поддельные флаги TCP:
В любом трафике TCP пакеты TCP следуют известному потоку. Атака BOGUS TCP — это атака, при которой поток TCP не следует ожидаемому пути TCP. Например, пакет может следовать по неожиданному пути SYN-FIN вместо пути SYN-ACK. RELIANOID отслеживает и контролирует поток TCP. Если получен неожиданный пакет, RELIANOID отбросим его.

Общий лимит подключений на один исходный IP-адрес:
RELIANOID применяет ограничение источника на основе количества запросов в секунду, и когда достигается ограничение на исходный IP-адрес, RELIANOID отбросит входящие пакеты.

Ограничить RST-пакет в секунду:
Это распространенная DoS-атака, при которой злоумышленник пытается открыть TCP-сокет и после получения пакета ответа TCP отправляет хосту пакет TCP RST.

Предел соединения в секунду:
RELIANOID применяет ограничение назначения на основе количества запросов в секунду. Если достигается ограничение на IP назначения, RELIANOID отбросит входящие пакеты.

правила RBL #

Список черных дыр в режиме реального времени — это система безопасности, используемая почтовыми серверами для защиты от спамеров. Если почтовый сервер получает соединение, он захватывает исходный IP-адрес и пытается разрешить его с помощью известных DNS-серверов. Если разрешение DNS работает, исходный IP-адрес будет определен как адрес атакующего.

RELIANOID развил этот механизм безопасности, позволяющий захватывать любой исходный IP в определенном потоке и пытаться разрешить исходный IP по зоне DNS. Для этой цели был выбран набор некоторых из самых надежных доменов RBL.

Правила WAF #

RELIANOID проверяет трафик HTTP(S) двумя способами:

1 – Использование предопределенных правил на основе наборов правил OWASP (Open Web Application Security Project). Наборы правил, включенные в RELIANOID 6 основаны на OWASP Core Rule Set версии 4. Эти правила обновляются ежедневно. Если в наборе правил OWASP произойдет какое-либо изменение, следующее обновление пакета IPDS будет включать эти изменения.

2 – Использование правил, полученных от сторонних поставщиков, или индивидуальных правил, разработанных вами, нашим клиентом. RELIANOID использует поддержку движка ModSecurity для сторонних наборов правил или создания собственных правил на основе языка HTTP-диссектора.

По умолчанию RELIANOID IPDS включает пакеты безопасности против следующих атак:

SQL-инъекция (SQLi)
Межсайтовый скриптинг (XSS)
Локальное включение файлов (LFI)
Удаленное включение файлов (RFI)
Внедрение кода PHP/Java/Ruby/Perl
Shellshock
Инъекция оболочки Unix
Фиксация сессии
Скриптинг/Сканер/Обнаружение ботов

Наборы правил, найденные в RELIANOID 6 Включить:

ЗАПРОС-905-ОБЩИЕ-ИСКЛЮЧЕНИЯ
Эти правила используются в качестве механизмов исключений для устранения распространенных ложных срабатываний, которые могут возникнуть.
ЗАПРОС-911-МЕТОД-ОБЕСПЕЧЕНИЕ
Разрешенные методы запроса.
ЗАПРОС-913-СКАНЕР-ОБНАРУЖЕНИЕ
Проверяет наличие сканеров, таких как сканеры, боты, скрипты и т. д.
ЗАПРОС-920-ПРОТОКОЛ-ОБЕСПЕЧЕНИЕ
Проверяет HTTP-запросы, исключая большое количество атак на уровне приложений.
ЗАПРОС-921-ПРОТОКОЛ-АТАКА
Проверяет наличие атак на протоколы.
ЗАПРОС-930-АТАКА ПРИЛОЖЕНИЯ-LFI
Проверяет наличие атак на приложения с помощью локального включения файлов (LFI).
ЗАПРОС-931-АТАКА-ПРИЛОЖЕНИЯ-RFI
Проверяет наличие атак на приложения с использованием удаленного включения файлов (RFI).
ЗАПРОС-932-АТАКА-ПРИЛОЖЕНИЯ-RCE
Проверяет наличие атак на приложения с использованием удаленного выполнения кода (RCE).
ЗАПРОС-933-АТАКА-ПРИЛОЖЕНИЯ-PHP
Проверяет наличие атак на приложения с использованием PHP.
ЗАПРОС-934-АТАКА-ПРИЛОЖЕНИЯ-ОБЩИЙ
Проверьте наличие атак на приложения с использованием Node.js, Ruby и Perl.
ЗАПРОС-941-АТАКА-ПРИЛОЖЕНИЯ-XSS
Проверяет наличие атак на приложения с использованием XSS.
ЗАПРОС-942-АТАКА-ПРИЛОЖЕНИЯ-SQLI
Проверяет наличие атак на приложения с использованием SQL-инъекций.
ЗАПРОС-943-ПРИЛОЖЕНИЕ-АТАКА-СЕАНС-ФИКСАЦИЯ
Проверяет наличие атак на приложения с использованием фиксации сеанса.
ЗАПРОС-944-АТАКА ПРИЛОЖЕНИЯ-JAVA.
Проверяет наличие атак на приложения с использованием Java.

Механизм IPDS — это механизм анализа угроз для защиты веб-приложений и API. Он обновляется ежедневно через пакет relianoid-ipds, который работает как ядро ​​для движка, поддерживая его в актуальном состоянии RELIANOID правила и те, которые настраиваются заказчиком.

Этот набор правил ядра relianoid-ipds использует различные механизмы для создания этих правил безопасности, например, пересечение данных третьих лиц, анализ журналов Sentinel или выполнение анализа больших данных в отношении частной информации. Если вы определите, что RELIANOID Основной набор правил IPDS включает некоторые исходные IP-адреса или правила как ложные срабатывания. Свяжитесь с нами, и мы будем рады исправить проблему как можно скорее.

📄 Загрузите этот документ в формате PDF #

    EMAIL: *

    Powered by BetterDocs