Apakah itu Aplikasi WEB dan Perlindungan API (WAAP) #
Aplikasi Web dan perlindungan API(WAAP) ialah evolusi progresif bagi RELIANOID produk keselamatan, Tembok Api Aplikasi Web (WAF). WAAP menawarkan ciri yang sama seperti WAF tradisional tetapi juga melindungi API selain aplikasi web.
Dengan evolusi perkhidmatan awan dan SaaS (Perisian sebagai Perkhidmatan), keperluan untuk menyepadukan pelbagai persekitaran telah memajukan penggunaan API, memberikan penyelesaian terbaik untuk mengatur semua perkhidmatan tersebut. Fungsi ini menjadikan WAAP lebih maju daripada WAF, kerana seseorang mungkin menggunakan WAAP di pinggir rangkaian yang mengandungi perkhidmatan awam atau mengkonfigurasinya dalam persekitaran yang sama dengan ADC.
Jadi, di sinilah tempatnya RELIANOID ADC dan WAAP bersatu untuk bekerjasama dan menawarkan perlindungan untuk aplikasi Web dan API sebelum penghantaran aplikasi.
Mengapa WAAP diperlukan #
Memandangkan seseorang boleh mengakses API dan Aplikasi web dengan mudah di internet, keselamatan menjadi kebimbangan besar kerana data sensitif terdedah. Penyerang boleh menyebabkan pelanggaran keselamatan untuk mendapatkan maklumat peribadi. Jadi, WAAP diperlukan kerana keselamatan web tradisional tidak akan mengendalikan tugas berikut:
Padanan tandatangan tidak mencukupi untuk keselamatan aplikasi:
Kandungan aplikasi Web dan API sentiasa berubah. Jadi, Tandatangan kandungan sukar diperoleh. Memandangkan kandungan dan API terbitan web terus berubah, sistem memerlukan pembelajaran berterusan.
Menyekat trafik berdasarkan IP sumber atau Port destinasi tidak mencukupi:
Firewall tradisional menyekat IP dan Port, tetapi maklumat ini biasanya disulitkan. Mekanisme untuk menyahsulit, menganalisis kandungan dan menyulitkan semula adalah penting. Kami menggunakan mekanisme TLS, jadi WAAP boleh menawarkan tahap keselamatan yang lebih mendalam.
Trafik HTTP(S) pada masa ini adalah yang paling banyak digunakan dan ia boleh menawarkan kerumitan dalam analisis: Kebanyakan trafik web diarahkan ke protokol Layer 7 HTTP(S) model OSI, menawarkan kerumitan dalam tingkah laku protokol HTTP yang ditakrifkan dalam '80-an hingga protokol moden yang digunakan hari ini. Ini mewajibkan penyelesaian keselamatan untuk bukan sahaja menggunakan mekanisme IPS atau IDS tetapi juga dapat melindungi daripada serangan pada lapisan atas dalam model OSI, protokol lapisan 7 seperti HTTP dan HTTPS.
Ciri yang boleh ditawarkan oleh WAAP yang tidak boleh ditawarkan oleh WAF tradisional #
WAAP menawarkan keupayaan luar biasa yang tidak dapat ditawarkan oleh WAF tradisional:
Automasi dan pembelajaran: WAAP ialah elemen hidup yang disepadukan dalam ADC. Ciri keselamatan ini menerima maklumat dan sentiasa belajar menggunakan mekanisme seperti Pengesanan DoS, pengesanan bot, perlindungan protokol dan penguatkuasaan, antara lain. Enjin WAAP memerlukan saluran untuk menerima data INPUT, di mana enjin WAAP sentiasa menerima maklumat baharu dan membandingkan maklumat yang diterima dengan data yang diproses dan diperiksa.
API dan Mikroservis Selamat: Setiap hari, jurutera membina API dan mikroservis untuk menawarkan perkhidmatan awam. WAAP mesti melindungi titik akhir ini, dengan mengambil kira maklumat yang terdedah.
Cara Relianoid berfungsi sebagai WAAP #
RELIANOID ADC termasuk modul Cybersecurity yang dipanggil IPDS (Sistem pencegahan dan pengesanan pencerobohan). Modul ini menawarkan keupayaan WAAP, automasi dan pembelajaran untuk WEB dan API. Relianoid termasuk pakej yang dipanggil relianoid-ipds, dan pakej ini dikemas kini setiap hari. Pakej ini mempunyai lebih daripada 4 mekanisme untuk Aplikasi Web dan perlindungan API. Sifat-sifatnya ialah:
Peraturan senarai sekat #
Senarai sekat adalah sebahagian daripada mekanisme keselamatan untuk mengumpulkan trafik berdasarkan geolokasi dan sumber yang berbeza, seperti yang diterangkan di bawah:
geo_*: Senarai sekatan ini termasuk IP dan rangkaian berdasarkan negara.
TOR_nodes: Senarai sekatan ini diperoleh daripada projek TOR. Di sini kita boleh mencari IP sumber tempat trafik TOR diterbitkan di internet.
eksploitasi web: Ahli senarai sumber telah dikenal pasti sebagai pengeksploitasi web. Penyerang ini cuba melaksanakan berbilang permintaan terhadap pelayan web untuk mencari kelemahan.
Spyware: Sumber yang disertakan ialah senarai julat Alamat IP perisian pengintip dan adware yang berniat jahat.
proksi: mengandungi TOR dan proksi terbuka lain.
mail_spammer: Sumber yang disertakan ialah senarai berdasarkan IP yang dikesan menghantar spam.
bad_peers: Sumber yang disertakan adalah senarai berdasarkan laporan perbuatan buruk dalam p2p.
CIArmy: Sumber yang disertakan di sini ditawarkan oleh projek CIArmy. Projek ini menyediakan sumber data yang diperoleh dengan menganalisis trafik berdasarkan sekumpulan pengawal di seluruh internet.
bogon: Sumber yang disertakan di sini mendakwa berasal dari kawasan ruang alamat IP yang dikhaskan tetapi belum diperuntukkan atau diwakilkan oleh Internet.
peraturan DOS #
Pengurangan Penafian Perkhidmatan ialah satu set peraturan yang bertujuan untuk melindungi atau mengurangkan kesan serangan ke atas perkhidmatan yang menyebabkan perkhidmatan itu tidak boleh digunakan kerana jumlah permintaan yang tidak sah yang banyak. RELIANOID Enjin IPDS merangkumi pelbagai teknik untuk melaksanakan perlindungan DoS kepada Aplikasi Web dan API.
Peraturan ini telah diterangkan di bawah:
Bendera TCP palsu:
Dalam mana-mana trafik TCP, paket TCP mengikut aliran yang diketahui. Serangan TCP BOGUS ialah serangan yang aliran TCP tidak mengikut laluan TCP yang dijangkakan. Sebagai contoh, paket mungkin mengikut laluan SYN-FIN yang tidak dijangka, bukannya laluan SYN-ACK. RELIANOID memantau dan mengawal aliran TCP. Jika paket yang tidak dijangka diterima, RELIANOID akan menjatuhkannya.
Jumlah had sambungan setiap IP sumber:
RELIANOID menggunakan had sumber berdasarkan bilangan permintaan sesaat, dan apabila had setiap IP sumber dicapai, RELIANOID akan menggugurkan paket yang masuk.
Hadkan paket RST sesaat:
Ini ialah serangan DoS biasa di mana penyerang cuba membuka soket TCP, dan sebaik sahaja paket respons TCP diterima, penyerang menghantar paket TCP RST kepada hos.
Had sambungan sesaat:
RELIANOID menggunakan had destinasi berdasarkan bilangan permintaan sesaat. Jika had setiap IP destinasi dicapai, RELIANOID akan menggugurkan paket yang masuk.
peraturan RBL #
Senarai lubang hitam masa nyata ialah sistem keselamatan yang digunakan oleh Pelayan Mel untuk melindungi daripada spammer. Jika pelayan Mel menerima sambungan, ia menangkap IP sumber dan cuba menyelesaikannya terhadap pelayan DNS yang diketahui. Jika resolusi DNS berfungsi, alamat IP sumber akan dikesan sebagai penyerang.
RELIANOID telah mengembangkan mekanisme keselamatan ini yang memungkinkan untuk menangkap mana-mana IP sumber dalam aliran tertentu dan cuba menyelesaikan IP sumber terhadap zon DNS. Untuk tujuan ini, koleksi beberapa domain RBL yang paling mantap telah dipilih.
peraturan WAF #
RELIANOID memeriksa trafik HTTP(S) dalam dua cara:
1 – Menggunakan peraturan pratakrif berdasarkan set peraturan OWASP (Projek Keselamatan Aplikasi Web Terbuka). Peraturan yang disertakan dalam RELIANOID 6 adalah berdasarkan Set Peraturan Teras OWASP versi 4. Peraturan ini dikemas kini setiap hari. Jika sebarang perubahan berlaku dalam set peraturan OWASP, kemas kini pakej IPDS seterusnya akan menyertakan perubahan.
2 – Menggunakan peraturan yang diperoleh daripada vendor pihak ketiga atau peraturan tersuai yang direka oleh anda, pelanggan kami. RELIANOID menggunakan sokongan enjin ModSecurity kepada set peraturan pihak ketiga atau mencipta peraturan anda sendiri berdasarkan bahasa HTTP dissector.
Secara lalai, RELIANOID IPDS termasuk paket keselamatan terhadap serangan berikut:
Suntikan SQL (SQLi)
Skrip Merentas Tapak (XSS)
Kemasukan Fail Setempat (LFI)
Kemasukan Fail Jauh (RFI)
Suntikan Kod PHP/Java/Ruby/Perl
kejutan shell
Suntikan Unix Shell
Penetapan Sesi
Skrip/Pengimbas/Pengesanan Bot
Set peraturan yang terdapat dalam RELIANOID 6 Termasuk:
REQUEST-905-COMMON-EXCEPTIONS
Peraturan ini digunakan sebagai mekanisme pengecualian untuk membuang positif palsu biasa yang mungkin ditemui.
PERMINTAAN-911-KAEDAH-PENGUATKUASAAN
Kaedah permintaan yang dibenarkan.
REQUEST-913-SCANNER-DETECTION
Semak pengimbas seperti perangkak, bot, skrip, dsb.
PERMINTAAN-920-PROTOKOL-PENGUATKUASAAN
Mengesahkan permintaan HTTP yang menghapuskan sejumlah besar serangan lapisan aplikasi.
PERMINTAAN-921-PROTOKOL-SERANGAN
Menyemak serangan protokol.
PERMINTAAN-930-PERMOHONAN-SERANGAN-LFI
Menyemak serangan aplikasi menggunakan Kemasukan Fail Setempat (LFI).
PERMINTAAN-931-PERMOHONAN-SERANGAN-RFI
Menyemak serangan aplikasi menggunakan Kemasukan Fail Jauh (RFI).
REQUEST-932-APPLICATION-ATTACK-RCE
Menyemak serangan aplikasi menggunakan Remote Code Execution (RCE).
REQUEST-933-APPLICATION-ATTACK-PHP
Menyemak serangan aplikasi menggunakan PHP.
PERMINTAAN-934-PERMOHONAN-SERANGAN-GENERIK
Semak serangan aplikasi menggunakan Node.js, Ruby dan Perl.
REQUEST-941-APPLICATION-ATTACK-XSS
Menyemak serangan aplikasi menggunakan XSS.
REQUEST-942-APPLICATION-ATTACK-SQLI
Menyemak serangan aplikasi menggunakan Sql Injection.
PERMINTAAN-943-PERMOHONAN-SERANGAN-SESI-PEMETAPAN
Menyemak serangan aplikasi menggunakan penetapan sesi.
REQUEST-944-APPLICATION-ATTACK-JAVA.
Menyemak serangan aplikasi menggunakan Java.
Enjin IPDS ialah mekanisme perisikan ancaman untuk Aplikasi Web dan perlindungan API. Ia mengemas kini setiap hari melalui paket relianoid-ipds, yang berfungsi sebagai teras untuk enjin, memastikan enjin ini dikemas kini dengan RELIANOID peraturan dan yang disesuaikan oleh pelanggan.
Set peraturan teras relianoid-ipds ini menggunakan pelbagai mekanisme untuk mencipta peraturan keselamatan ini, seperti menyeberangi data pihak ketiga, menganalisis log sentinel atau melakukan analisis Big-data terhadap maklumat peribadi. Jika anda mengenal pasti bahawa RELIANOID Set peraturan teras IPDS termasuk beberapa IP sumber atau peraturan sebagai positif palsu, hubungi kami dan kami berbesar hati untuk menyelesaikan isu itu secepat mungkin.