Table of Contents
מהו חומת האש של Web Application?
חומת האש של Web Application (WAF) היא פתרון אבטחה המנטר, מסננים, וחוסמת התנועה HTTP בין יישום אינטרנט לבין האינטרנט.בניגוד לגדרי רשת מסורתיים הפועלים בשכבות נמוכות יותר של מודל OSI, WAF בודק במיוחד את התנועה של יישומים-layer (Layer 7) כדי לזהות ולמנוע התקפות כגון הזריקה, תסריט חוצה אתר (XSS), בקשה חוצהת עבור ה-Rygery (RF), זיהוי ו-S, ניתוח של קבצי אבטחה מרחוק, יישום, פתרון, פתרון, ו-S, פתרון אבטחה, פתרון, ו-S, פתרון של קבצי יישומים, ו-S.
WAFs זמינים בשלושה מודלים עיקריים של פריסה: מבוססי ענן, על-ידי הסתמכות על חוזים, ו-Akamais מבוסס המארח (תוכנות ענן) WAFs, כגון AWS WAF, Cloudflare ו-Akamai, הם שירותים מנוהלים הדורשים תחזוקה חומרה משותפת והיקף אוטומטי. On-premises מציעים מכשירים שליטה מלאה אך דרישות ייעודיות כמו תוכנת ענן, כלומר, עם תקן אבטחה פנימי, או סטנדרטי, עם ממשקי אבטחה.
כיצד פועל חומת האש של Web Application Firewall
WAF משתמש במערך של כללים הניתנים להגדרה - לעתים קרובות נקרא מדיניות - לבדוק בקשות HTTP / HTTPS ותשובות יוצאות דופן.הבדיקה יכולה להיות אבטחה חיובית (הסבר רק דפוסים ידועים) או אבטחה שלילית (הבלוקים של תבניות ידועות-רעות).
- (FLT:0) גילוי מבוסס-טבע: cc-יסוד: 1 מתאמתים דפוסים של בקשה כנגד מסד נתונים של חתימות התקפה ידועות.זה יעיל עבור איומים מבוססים כגון הזריקה של SQL ו- XSS.
- גילוי מבוסס על אנטומה: FLT1 Analyzes סטיית מבסיס של התנהגות תנועה רגילה. סודדן ספייק בגודל בקשה, שמות פרמטר יוצא דופן, או סיבולת בלתי צפויה יכול לעורר התראות.
- ניתוח התנהגותי:0 (FLT:1 פרופיל מפגשים משתמשים לאורך זמן כדי לזהות פעילות בוט, חומר פגום או התקפות איטיות.
- (FLT:0) מודלים ללמידה של Machine:FLT:1 כמה WAFs מתקדמים (למשל, AWS WAF עם קבוצות חוק מבוססות ML) משתמשים בציונים אנומליים כדי לחסום באופן הסתגלות איומים ללא כוונון ידני.
התנועה הנכנסת היא ראשונה מוקרן (אם משתמשים ב- SSL/TLS ממריא) ולאחר מכן מועברת דרך מנוע WAF.אם בקשה מתאימה לחוק חסום, היא נשרה לפני ההגעה לשרת יישום.בקשות חקיקה מועברות, לעתים קרובות עם ראשי אבטחה נוספים הוסיף (למשל, X-XSS-Protection, Content-Security-Polic Out Responses יכול גם למנוע בעיות רגישות או חסימת קבצים.
סוגי השבות WAF
מערכת מבוססת ענן
[המשרדים מבוססי ענן מתארחים על ידי ספקי צד שלישי ופועלים כשכבה הפוכה של פרוקסי בין לקוחות לשרת המקור.הם הקלים ביותר לפרוס, אינם דורשים חומרה פיזית, ותועלת מאינטליגנציה של איומים גלובליים.
המונחים: mitance WAF
מכשיר ה-WAF Appliance (Hardware orVirtual Case) הוא פרוס ישירות בתוך מרכז הנתונים.הוא מציע שליטה מלאה על התאמה אישית, שקיפות נמוכה (ללא רשת נוספת הופ), ולעתים קרובות נדרש לציות בתעשיות מוסדרות מאוד.
מבוסס על מארח (Software) WAF
WAFs מבוסס המארח מותקנים כמודול בתוכנת שרת האינטרנט, כגון ModSecurity עבור Apache / Nginx או חלופות קוד פתוח כמו NAXSI. הם קלים ויכולים לבדוק תנועה לאחר סיום SSL.עם זאת, הם צורכים משאבי CPU השרתים ועשויים להיות עקפים אם השרת עצמו נפגע.הם מהווים נקודת כניסה נמוכה עבור אתרי אינטרנט קטנים או פיתוח.
היתרונות העיקריים של יישום WAF
- (FLT:0) הסתברות נגד איום של OWASP Top Ten:03FLT ( 1 WAFs) לחסום באופן אוטומטי את התקפות היישום הנפוצות ביותר באינטרנט, כולל הזריקה, אימות שבור, חשיפה לנתונים רגישים וגופים חיצוניים XML (XE).
- (FLT:0) תיקון וירטואלי: כאשר פגיעת אפס יום מתגלה ותיקון תוכנה עדיין לא זמין, WAF יכול לחסום ניסיונות מבלי לשנות את קוד היישום.
- (FLT:0) ציות לתקנות:FLT:1 PCI DSS דורש 6.6 המנדטים כי או WAF הוא פרוס או בדיקת קוד מבוצעת עבור יישומי אינטרנט צפופים לציבור. A WAF גם עוזר לעמוד בעקרונות הגנת נתונים, כללי אבטחה HIPAA, ו- SOC 2 קריטריונים על ידי הוכחת ניטור תנועה מתמשך ובקרת גישה.
- (FLT:0) חשיפה ומיקום: כרך 1:30 מספק יומני מפורט של בקשות חסומות, המאפשר לצוותי אבטחה לנתח דפוסי התקפה, לזהות נקודות קצה ממוקדות ולשפר את האינטליגנציה הכללית של האיום.
- (FLT:0) ניהול:0.Bot Management:FLT:1 ו-WAFs רבים כוללים הגבלת קצב, מנגנוני תגובה מאתגרים (CAPTCHAs), וגילוי בוט כדי להפחית את הקידוד, גרדנות אינטרנט והתקפות DDoS.
- (FLT:0) ,Reduced Server לטעון: FLT:1ir על ידי סינון התנועה הזדונית במעלה הזרם, שרת היישום צורכת פחות משאבים טיפול בבקשות זבל, שיפור ביצועים עבור משתמשים לגיטימיים.
מדריך שלב-בי-Steptlementation Guide
שלב 1: דרישות הבקשה והאבטחה שלך
לפני בחירת WAF, ממפה את כל נקודות הקצה שנחשפו בפומבי, APIs, ופאנלים מנהליים.עד את נפח התנועה הצפוי, הפצת משתמשים גיאוגרפית ומחויבויות תאימות. להבין את ערימה הטכנולוגיה (למשל, תוכנת השרת, תוספי CMS, אינטגרציה של צד שלישי) להתאים את הכללים בהתאם.
שלב 2: בחר ושחרר את חיל האוויר
בהתבסס על ההערכה שלך, בחר מודל WAF. עבור מבוסס ענן, להגדיר רשומות DNS להצביע התנועה דרך הפרוקסי של הספק. עבור על-ידי פרסומות, להציב את התוספת לאחר מאזן העומס אבל לפני שרתי האינטרנט.וודא שה- WAF מקבל תנועה בלתי מוצפנת אם הבדיקה SSL נדרשת, או להגדיר באמצעות HTTPS כדי לתקן.
שלב 3: קביעת מדיניות אבטחה בסיסית
התחל עם קבוצה של כללים ליבה המסופקים על ידי המוכר או על ידי OWASP ModSecurity Core Rule Set (CRS) כללים אלה מכסים דפוסי התקפה נפוצים.קבע את WAF בתחילה כדי "למחק רק" או "לוג רק" כדי להבין את התנועה הרגילה של היישום לזהות כל חיובי של מעקב כוזב.
שלב 4: כללים ויצירה של חריגים
לאחר תקופת מעקב בסיסית, להתחיל לחסום פעולות עבור כללים ללא חיובי כוזב.עבור כללים שגרמו חיובי כוזב, ליצור חריגים המבוססים על נתיבי כתובת URL, טווחי IP, או שמות פרמטר. השתמש כללים מותאמים אישית עבור לוגיקה ספציפית יישומים, כגון חסימת בקשות המכילות "מנהל" בשאילתה עבור נקודות קצה שאינן מנהל או דורשות מנהל ספציפי עבור שיחות API.
שלב 5: הגבלת ריבית ובוט מייגציה
שיעור ההגדרה להגביל את ההגנה מפני כוח רוטט ו-D. Set סף ל- IP או להפעלה עבור נקודות קצה כניסה, פונקציות חיפוש וקובץ הורדות. מנגנוני אתגר אפשריים לבקשות העולה על גבולות או להראות דפוסים אוטומטיים (הנעירה של משתמשים, קליקים מהירים).
שלב 6: מעקב מתמשך ותגובה לתאונה
קידוד WAF עם הפלטפורמה לניהול נתונים של SIEM או לוח הבקרה (למשל, Splunk, ELK ערימה) הגדר התראות להתקפות חסומות, ספייק פתאומי בתנועה, או להפרות חוק.לקבע חוברת משחק תגובה לאירועים שבהם קיים חוק עקף חשוד או היכן שה- WAF עצמו הוא ממוקד.
שיטות טובות ביותר ל- WAF Deployment
- (FLT:0) הגישה הביטחונית השכבה: A WAF הוא לא כדור כסף.Pair זה עם שיטות קידוד מאובטח, בדיקות חדירה קבועות, SSL / TLS אכיפת, ומדיניות אבטחת תוכן (CSP).
- (FLT:0) מינוף חיובי כוזב: FLT:1 חיובי כוזבים להטריד משתמשים ופוגעים בעסקים. השתמש ברשימה עבור קלטות טובות ידועות (למשל, תגי HTML ספציפיים בעורך טקסט עשיר) והוראות חוק הבדיקה שינויים בסביבה ממריצים.
- (FLT:0) עדכונים אוטומטיים: 1FLT 1 מנוי לקביעת כללים מאוישים של ספקים המתעדכנים עם חתימות איומים חדשות.מספר רב של שירותי ענן לעדכן כללים מדי יום כדי להגיב ל-CVEs.
- (FLT:0) עידוד הסביבה שלך: FLT:1ir השתמש במדיניות WAF נפרדת עבור יישומים שונים או סביבות (ייצור, עוקץ, dev) זה מקטין את רדיוס הפיצוץ אם שינוי כללי משתבש.
- (FLT:0) כללי בדיקה וביקורת: FLT:1 לשמור על שינוי של כלל חיל האוויר שינויים.תזמן ביקורות על כללים לא בשימוש ולתאם את הסף בהתבסס על דפוסי תנועה מתפתחים.
- צוותים לפיתוח תפוצה: FLT:1Build למד מפתחים כיצד לכתוב קוד עמיד בפני לעקוף את ה- WAF (למשל, לא להסתמך על פרמטר sanitization לבד).
שילוב WAF עם שכבת אבטחה אחרת
להגנה מקיפה, חיל האוויר צריך לעבוד בשיתוף עם בקרת אבטחה אחרת:
- (FLT:0SSL/TLS סיום:FLT:1) ה- WAF צריך לבדוק תנועה מוצפנת כדי לזהות איומים מוסתרים ב- HTTPS payloads. Offload SSL בקצה WAF כדי להפחית עומס חישובי בשרתים אחוריים.
- (FLT:0) Intrusion Detection/Prevention Systems (IDS/IPS): ההרחבה של רשת IDS/IPS מאחורי ה- WAF כדי לתפוס התקפות שעוקפות אותה (למשל, התקפות נמוכות ונמוכות, פרוטוקולים מנוצלים).
- (FLT:0) יישום עצמי-Protection (RASPIRLT): 1 RASP פועל בתוך זמן הפעלת היישום, המציע שכבת הגנה נוספת מפני פגמים לוגיים והתקפות הזריקה.שלב WAF ו- RASP להגנה על עומק.
- (FLT:0)Content Delivery Network (CDN): ההרחבה של הענן מספר 1 (VAFs) משולבת עם CDNs, מתן הפחתה של DDoS, צ'ינג ויכולות מחשוב קצה.זה מקטין את הגמישות ו סופג התקפות נפחיות.
- (FLT:0) אבטחת מידע וניהול אירועים (SIEM): 1 Feed WAFs לתוך SIEM עבור קורלציה עם אירועים ביטחוניים אחרים, סיוע בחקירה אירועים ודיווחי ציות.
עקבו אחרי WAF
ניטור מתמשך הוא חיוני כדי לשמור על יעילות.לוחמי WAF בדרך כלל להציג בקשות חסומות לכלל, מקורות התקפה העליון, ואת שיעורי חיובי כוזב. Analyze אלה מדדים השבוע:
- (FLT:0) מגמה חיובית: FLT:1hil אם מספר הבקשות הלגיטימיות עולה, לחקור את הכלל שגורם לבלוקים ביותר.
- (FLT:0) נפח אטטק על ידי סוג:FLT:1 , ספייק פתאומי בקטגוריות התקפה מסוימות (למשל, SQLi) עשוי להצביע על קמפיין ממוקד.
- (FLT:0) IPsentis: 1FLT אם התנועה מאזור מסוים היא זדונית באופן עקבי, ייתכן שחסימה גיאוגרפית היא אופציה (אם תואם לצרכים עסקיים).
- (ב) [15] ,ב"ד: "החוקים של ה' 1" (ב) שמעולם לא יהיו מיותרים, ויש להעריך את הסרת העיבוד על פני ראש הממשלה.
Tuning אינה משימה חד פעמית.כפי שהיישום מתפתח עם תכונות חדשות, נקודות קצה, או אינטגרציה של צד שלישי, כללי WAF חייבים להיות מותאם בהתאם.
שיקולים ושיקולים
מסגרות רגולטוריות רבות דורשות במפורש או ממליץ על השימוש ב- WAF ליישומים ברשתיים שמוצפים לציבור.תחת PCI DSS V4.0, נדרשת 6.4.3 המנדטים כי WAF הוא ראשי תיבות של יישומי אינטרנט נגישים לציבור כדי למנוע התקפות ולספק תיקון וירטואלי.TheFLT:0NIST SP800-53FLT:1 בקרת SI-4 (בדיקה) יכול להיות מרוצה על ידי שימוש ב- WIP עבור סודיות ו-ידי סודיות של ארגונים של CAF) באופן דומה כדי לסייע סודיות ו-ידי סודיות.
מסמך תצורת WAF שלך, קובעי חוק, ושינוי ההיסטוריה של ניהול כחלק מראיות הציות שלך. הרבה רואיטורים מקבלים דוחות WAF המציגים התקפות חסומות והיעדר פרצות בדוחות ציבוריים.
WAF ב DevSecOps ו-S CI/CD
צינורות פיתוח מודרניים יכולים לשלב ניהול WAF כחלק מתהליך הפריסה.טיפול בחוקי WAF כקוד: לאחסן אותם בשליטה בגרסה (למשל, Git), להשתמש בכלים של תשתיות-כפיקוד כמו Terraform או CloudFormation כדי לפרוס מדיניות, ובדיקות שותפים אוטומטי. במהלך CI/CD, להפעיל חבילה של תשלום התקפה נגד סביבה ממריצים מאחורי WAF כדי לאמת כללים חדשים כי לא ניתן לתקן את הפונקציונליות הזו, אם לא יכול לדחות את האפשרות של מערכת ההפעלה לאחר ש-AF לא תוכל לבטל את ה-זמנית.
אתגרים משותפים וכיצד להתגבר עליהם
- (ב) ⁇ :0) , רפורמות מעל ראש: 1FLT:1 ו-WAF בדיקה מוסיפה לנטייה.
- (FLT:0) טכניקות עקיצות: תקיפת 1:1 יכול לקודש עומסי קוד, להשתמש בהבדלים של Unicode נורמטיביזציה, או התקפות מפוצלות על פני מספר בקשות. השתמש כללים שקודמים ונרמל לפני הבדיקה, ולאפשר למנועי זיהוי מתקדמים שמרכיבים מחדש עומסי תשלום מפורשים.
- (FLT:0) ניהול כללי מורכב: 1.FLT:1 ככל שבסיס השלטון גדל, זה הופך קשה לשמור על השימוש בגישור, שם מוסכמות, ותיעוד אוטומטי.חשב הזמנת כללים מנרגי (גלובל) לפרט (per-endpoint).
- (FLT:0) חיובי המשפיע על העסק: קיד 1 (FLT:1) עבור יישומים קריטיים, השתמש פריסות עוקץ ופונקציונליות של הרשאות. ליישם רשימה זמנית של משתמש לגיטימי ש- IP שלו חסום, לנתח את שורש חיובי שקר גורם מאוחר יותר.
- Cloud WAF] עולה הסלמה: FLT:1rea Cloud WAFs לעתים קרובות לטעון בקשה או כלל.אופטימיזציה על ידי הימנעות כללים רחבים מדי, אשר מתאימים לתנועה שפירה, ולאחד כללים שבהם ניתן.
עתיד של הגדרות Web Application Firewalls
הנוף WAF מתפתח כדי להתמודד עם אתגרים חדשים.-IQ ספציפי WAFs עכשיו לזהות התעללות לוגיקה עסקית, פרמטר tampering, ו-schema הפרות. Machine Learning מודלים לעבור מזיהוי אנומלי לבלוקים חיזוי, צמצום כללי ידני כוונון. Serverless ו-Metasamized יישומים דורש WAFs אשר יכולים לשלב עם שירות (למשל, Istio Side Procaries) ו-Rex-Resources כדי להמשיך את האפליקציות חדשניות של מנועי אבטחה חדשים של מנועי אבטחה.
על ידי יישום חומת האש של יישום אינטרנט עם תכנון זהיר, כוונון מתמשך ושילוב לתוך זרמי אבטחה ופיתוח רחב יותר, אתה יוצר הגנה מרגיעה כי מגן הן על היישום שלך והן על הנתונים של המשתמשים שלך.