Cosa sono un'Applicazione WEB e la Protezione API (WAAP) #
La protezione delle applicazioni Web e delle API (WAAP) è un'evoluzione progressiva della RELIANOID prodotto di sicurezza, il Web Application Firewall (WAF). Il WAAP offre le stesse funzionalità di un WAF tradizionale ma protegge anche le API oltre alle applicazioni web.
Con l'evoluzione dei servizi cloud e SaaS (Software as a Service), la necessità di integrare vari ambienti ha fatto progredire l'utilizzo delle API, fornendo la migliore soluzione per orchestrare tutti questi servizi. Questa funzionalità rende il WAAP più avanzato del WAF, in quanto è possibile distribuire un WAAP ai margini di una rete contenente servizi pubblici o configurarlo nello stesso ambiente con un ADC.
Quindi, è qui che il RELIANOID ADC e WAAP collaborano per offrire protezione alle applicazioni Web e alle API prima della distribuzione di un'applicazione.
Perché è richiesto un WAAP #
Poiché è possibile accedere facilmente alle API e alle applicazioni Web su Internet, la sicurezza è una grande preoccupazione perché i dati sensibili sono esposti. Un utente malintenzionato può causare una violazione della sicurezza per ottenere informazioni private. Pertanto, è necessario un WAAP poiché la sicurezza Web tradizionale non gestirà le seguenti attività:
La corrispondenza della firma non è sufficiente per la sicurezza dell'applicazione:
Il contenuto delle applicazioni Web e delle API è in continua evoluzione. Pertanto, la firma del contenuto è difficile da ottenere. Poiché i contenuti pubblicati sul Web e le API continuano a cambiare, il sistema richiede un apprendimento costante.
Bloccare il traffico in base all'IP di origine o alla porta di destinazione non è sufficiente:
I firewall tradizionali bloccano IP e porte, ma queste informazioni sono generalmente crittografate. Un meccanismo per decrittografare, analizzare il contenuto e crittografare nuovamente è fondamentale. Utilizziamo il meccanismo TLS, quindi il WAAP può offrire un livello di sicurezza più profondo.
Il traffico HTTP(S) è attualmente il più utilizzato e può offrire complessità nell'analisi: la maggior parte del traffico web è diretta verso il protocollo Layer 7 HTTP(S) del modello OSI, offrendo complessità nel comportamento del protocollo HTTP definito nel dagli anni '80 ai protocolli moderni usati oggi. Ciò obbliga la soluzione di sicurezza non solo a utilizzare il meccanismo IPS o IDS, ma anche a essere in grado di proteggere dagli attacchi al livello superiore nel modello OSI, protocolli di livello 7 come HTTP e HTTPS.
Quali caratteristiche può offrire un WAAP che un WAF tradizionale non può offrire #
Il WAAP offre enormi capacità che un WAF tradizionale non può offrire:
Automazione e apprendimento: Il WAAP è un elemento vivo integrato all'interno di un ADC. Questa funzione di sicurezza riceve informazioni e apprende costantemente utilizzando meccanismi come il rilevamento DoS, il rilevamento dei bot, la protezione del protocollo e l'applicazione, tra gli altri. Il motore WAAP richiede un canale per la ricezione dei dati INPUT, in cui il motore WAAP riceve costantemente nuove informazioni e confronta le informazioni ricevute con i dati elaborati e ispezionati.
API e microservizi sicuri: Ogni giorno, gli ingegneri creano API e microservizi per offrire servizi pubblici. Il WAAP deve proteggere questi endpoint, prendendo in considerazione le informazioni esposte.
Come funziona Relianoid come WAAP #
RELIANOID ADC include un modulo di sicurezza informatica denominato IPDS (Intrusion prevention and detection system). Questo modulo offre funzionalità WAAP, automazione e apprendimento per WEB e API. Relianoid include un pacchetto denominato relianoid-ipds, che viene aggiornato quotidianamente. Questo pacchetto ha più di 4 meccanismi per la protezione di applicazioni Web e API. Le sue proprietà sono:
Regole della lista bloccata #
Le blocklist fanno parte di un meccanismo di sicurezza per raggruppare il traffico in base alla geolocalizzazione e a diverse fonti, come descritto di seguito:
geo_*: Queste liste di blocco includono IP e reti basate sui paesi.
TOR_nodi: Questa blocklist è ottenuta dal progetto TOR. Qui possiamo trovare gli IP di origine in cui il traffico TOR è pubblicato su Internet.
sfruttamento del web: I membri dell'elenco di origine sono stati identificati come sfruttatori web. Questi aggressori hanno tentato di eseguire più richieste contro i server web per trovare le vulnerabilità.
spyware: le fonti incluse sono un elenco di intervalli di indirizzi IP di spyware e adware dannosi.
delega: contiene TOR e altri proxy aperti.
posta_spammer: La fonte inclusa è un elenco basato sugli IP rilevati che inviano spam.
cattivi_coetanei: La fonte inclusa è un elenco basato su segnalazioni di cattive azioni in p2p.
CIEsercito: Le fonti qui incluse sono offerte dal progetto CIArmy. Questo progetto fornisce la fonte di dati ottenuta analizzando il traffico sulla base di un gruppo di sentinelle su Internet.
Bogon: La fonte qui inclusa afferma di provenire da un'area dello spazio degli indirizzi IP riservata ma non ancora assegnata o delegata da Internet.
Regole DOS #
La mitigazione del Denial of Service è un insieme di regole volte a proteggere o ridurre l'impatto degli attacchi a un servizio che lo rendono inutilizzabile a causa di un'enorme quantità di richieste illegittime. RELIANOID Il motore IPDS include varie tecniche per eseguire la protezione DoS su applicazioni Web e API.
Queste regole sono state descritte di seguito:
Falsi flag TCP:
In qualsiasi traffico TCP, i pacchetti TCP seguono un flusso noto. Un attacco BOGUS TCP è un attacco in cui il flusso TCP non segue un percorso TCP previsto. Ad esempio, il pacchetto potrebbe seguire un percorso SYN-FIN che è inaspettato, invece di un percorso SYN-ACK. RELIANOID monitora e controlla il flusso TCP. Se viene ricevuto un pacchetto inaspettato, RELIANOID lo lascerà cadere.
Limite di connessione totale per IP di origine:
RELIANOID applica un limite di origine basato sul numero di richieste al secondo e quando viene raggiunto il limite per IP di origine, RELIANOID eliminerà i pacchetti in arrivo.
Limita il pacchetto RST al secondo:
Questo è un comune attacco DoS in cui l'attaccante tenta di aprire un socket TCP e, una volta ricevuto il pacchetto di risposta TCP, l'attaccante invia un pacchetto TCP RST all'host.
Limite di connessione al secondo:
RELIANOID applica un limite di destinazione basato sul numero di richieste al secondo. Se viene raggiunto il limite per IP di destinazione, RELIANOID eliminerà i pacchetti in arrivo.
Regole RBL #
Una lista blackhole in tempo reale è un sistema di sicurezza utilizzato dai server di posta per proteggersi dagli spammer. Se il server di posta riceve una connessione, acquisisce l'IP di origine e tenta di risolverlo rispetto ai server DNS noti. Se la risoluzione DNS funziona, l'indirizzo IP di origine verrà rilevato come utente malintenzionato.
RELIANOID ha sviluppato questo meccanismo di sicurezza rendendo possibile catturare qualsiasi IP sorgente in un certo flusso e provare a risolvere l'IP sorgente rispetto a una zona DNS. A questo scopo, è stata selezionata una raccolta di alcuni dei domini RBL più robusti.
Regole WAF #
RELIANOID ispeziona il traffico HTTP(S) in due modi:
1 – Utilizzo di regole predefinite basate su set di regole OWASP (Open Web Application Security Project). I set di regole inclusi in RELIANOID 6 si basano sulla versione 4 del set di regole OWASP Core. Queste regole vengono aggiornate quotidianamente. Se si verifica una modifica nel set di regole OWASP, il prossimo aggiornamento del pacchetto IPDS includerà le modifiche.
2 – Utilizzando regole ottenute da fornitori terzi o regole personalizzate progettate da te, nostro cliente. RELIANOID utilizza il supporto del motore ModSecurity per set di regole di terze parti o per la creazione di regole personalizzate basate sul linguaggio HTTP del dissector.
Per impostazione predefinita, RELIANOID IPDS include pacchetti di sicurezza contro i seguenti attacchi:
SQL Injection (SQLi)
Cross-Site Scripting (XSS)
Inclusione file locale (LFI)
Inclusione di file remoti (RFI)
Iniezione di codice PHP/Java/Ruby/Perl
Shellshock
Iniezione di shell Unix
Sessione fissa
Scripting/Scanner/Rilevamento bot
I set di regole trovati in RELIANOID 6 Includere:
REQUEST-905-COMMON-ECCEZIONI
Queste regole vengono utilizzate come meccanismi di eccezione per rimuovere i falsi positivi comuni che possono essere rilevati.
RICHIESTA-911-METODO-ESECUZIONE
Metodi di richiesta consentiti.
RICHIESTA-913-SCANNER-RILEVAMENTO
Verifica la presenza di scanner come crawler, bot, script, ecc.
RICHIESTA-920-PROTOCOLLO-APPLICAZIONE
Convalida le richieste HTTP eliminando un gran numero di attacchi a livello di applicazione.
RICHIESTA-ATTACCO-PROTOCOLLO-921
Verifica la presenza di attacchi al protocollo.
RICHIESTA-930-APPLICAZIONE-ATTACCO-LFI
Verifica la presenza di attacchi alle applicazioni utilizzando l'inclusione di file locali (LFI).
RICHIESTA-931-APPLICAZIONE-ATTACCO-RFI
Verifica la presenza di attacchi alle applicazioni utilizzando Remote File Inclusion (RFI).
RICHIESTA-932-APPLICAZIONE-ATTACCO-RCE
Verifica la presenza di attacchi alle applicazioni tramite Remote Code Execution (RCE).
RICHIESTA-933-ATTACCO-APPLICAZIONE-PHP
Verifica la presenza di attacchi alle applicazioni tramite PHP.
RICHIESTA-934-APPLICAZIONE-ATTACCO-GENERICO
Verifica la presenza di attacchi alle applicazioni utilizzando Node.js, Ruby e Perl.
RICHIESTA-941-APPLICAZIONE-ATTACCO-XSS
Verifica la presenza di attacchi alle applicazioni tramite XSS.
RICHIESTA-942-ATTACCO-APPLICAZIONE-SQLI
Verifica la presenza di attacchi alle applicazioni tramite Sql Injection.
RICHIESTA-943-APPLICAZIONE-ATTACCO-SESSIONE-FISSAZIONE
Verifica la presenza di attacchi alle applicazioni utilizzando la correzione della sessione.
RICHIESTA-944-ATTACCO-APPLICAZIONE-JAVA.
Verifica la presenza di attacchi alle applicazioni tramite Java.
Il motore IPDS è un meccanismo di threat intelligence per applicazioni Web e protezione API. Si aggiorna quotidianamente tramite il pacchetto relianoid-ipds, che funziona come nucleo per il motore, mantenendolo aggiornato con RELIANOID regole e quelle personalizzate dal cliente.
Questo set di regole di base relianoid-ipds utilizza vari meccanismi per creare queste regole di sicurezza, come l'incrocio di dati di terze parti, l'analisi dei log sentinel o l'esecuzione di analisi Big-data su informazioni private. Se identifichi che il RELIANOID Il set di regole di base IPDS include alcuni IP sorgente o regole come falsi positivi. Contattaci e saremo lieti di risolvere il problema il prima possibile.