O WAF (Web Application Firewall) é uma ferramenta essencial para identificar e prevenir tráfego HTTP malicioso em farms HTTP(S). Ele analisa padrões de tráfego e aplica políticas de segurança avançadas por meio de conjuntos organizados de regras aplicadas a esses farms. Depois de descriptografar os pacotes SSL, o WAF examina as regras, permitindo aplicar padrões ao corpo HTTP dentro do tráfego SSL.
O RELIANOID IPDS o pacote inclui o Conjunto de regras principais do OWASP ModSecurity, que vem pré-carregado e pronto para uso. Os usuários também têm a flexibilidade de criar conjuntos de regras personalizados para proteção abrangente do sistema contra vários ataques. Para obter mais detalhes sobre as regras do OWASP, consulte o Projeto OWASP ModSecurity. Além disso, o RELIANOID O módulo WAF estende sua funcionalidade além da proteção HTTP para incluir manipulação avançada de conteúdo HTTP recursos, como redirecionamentos e reescritas.
Visualização de conjuntos de regras WAF #
A visualização dos conjuntos de regras do WAF fornece uma visão geral dos conjuntos de regras disponíveis e seus serviços de farm atribuídos:
Nome. Um identificador descritivo para um conjunto de regras. Clique para acessar o formulário de edição.
Fazendas. As fazendas às quais a regra se aplica. Expanda a lista de fazendas usando a seta para cima ao lado do FARMAS cabeçalho da coluna. Limitado a 20 caracteres por padrão.
Status. O status do conjunto de regras, indicado por códigos de cores:
- Verde. Os utilizadores da app Smart Spaces com Google Wallet podem usufruir de acesso móvel sem contacto com qualquer leitor HID® Signo™ habilitado com NFC.. O conjunto de regras está ativo e sendo verificado para os farms atribuídos.
- Vermelho. Desativado . O conjunto de regras está inativo e não afeta as fazendas.
Ação. Ações disponíveis para o status do conjunto de regras do WAF:
- Editar. Modifique as configurações do conjunto de regras ou atribua um serviço de farm, se necessário.
- Reiniciar. Reinicialize uma regra WAF.
- Começar. Aplique o conjunto de regras WAF.
- Apagar. Remova um conjunto de regras.
Compreendendo o sistema de conjunto de regras OWASP CRS #
O OWASP CRS conjuntos de regras compreendem regras genéricas de detecção de ataques, oferecendo um nível básico de proteção para qualquer aplicativo da web.
Modos de operação #
Os conjuntos de regras pré-carregados do OWASP CRS operam em dois modos:
Modo de pontuação de anomalias (padrão): Este modo é recomendado por suas informações de log precisas e políticas de bloqueio flexíveis. Também conhecido como “modo de detecção colaborativa”, atribui uma 'pontuação de anomalia' a cada regra correspondente. No final das avaliações de regras de entrada e saída, a pontuação de anomalia desencadeia ações de bloqueio, normalmente resultando num erro 403 padrão.
Modo Autônomo: Este modo aplica ações instantaneamente. Ao mesmo tempo que reduz o uso de recursos, sacrifica a flexibilidade nas políticas de bloqueio e nos registros de auditoria detalhados (apenas a primeira ameaça detectada é registrada). As regras seguem a ação perturbadora que você especifica (por exemplo, negar, descartar). A primeira regra de correspondência executa esta ação, muitas vezes levando à cessação da avaliação após a correspondência inicial, semelhante a muitos IDSs.
Conjuntos básicos de regras OWASP CRS #
Estas regras de proteção pré-carregadas são organizadas com base nas preferências. Se você optar por usá-los, considere e aplique-os da seguinte maneira:
PEDIDO-90-PEDIDO DE CONFIGURAÇÃO-901-INICIALIZAÇÃO # Aplique qualquer outro conjunto de regras OWASP com base no que você deseja proteger PEDIDO-949-RESPOSTA DE AVALIAÇÃO DE BLOCO-959-RESPOSTA DE AVALIAÇÃO DE BLOCO-980-CORRELAÇÃO # para fins de registro, habilite-o apenas para solução de problemas.
Dentro do Conjunto de Regras Básicas do OWASP, o SOLICITAÇÃO-901-INICIALIZAÇÃO O conjunto de regras serve como um elemento fundamental, oferecendo uma ampla gama de opções para configurar o comportamento geral das regras de segurança. Ele fornece aos usuários a flexibilidade de ajustar as configurações para alinhá-las às necessidades específicas de segurança, formando a espinha dorsal do processo de configuração de regras. Movendo para PEDIDO-949-BLOQUEIO-AVALIAÇÃO e RESPOSTA-959-BLOQUEIO-AVALIAÇÃO conjuntos de regras, estes desempenham um papel crítico na postura de segurança proativa, avaliando e executando ações de bloqueio com base em pontuações de anomalias. Eles contribuem significativamente para a capacidade do Conjunto de Regras Básicas do OWASP de identificar e prevenir ameaças potenciais em tempo real. Complementando estes, RESPOSTA-980-CORRELAÇÃO O conjunto de regras concentra-se na correlação e análise de respostas, aprimorando a capacidade geral do conjunto de regras principais do OWASP de detectar e responder com eficácia aos desafios de segurança em evolução. Juntos, esses conjuntos de regras capacitam os usuários a implementar uma estrutura de segurança robusta e adaptável para suas aplicações web.
Compreendendo os níveis de paranóia, amostragem e pontuação de anomalia #
A configuração Nível de paranóia permite especificar a intensidade das verificações de regras, influenciando as pontuações de anomalia. Níveis mais elevados de paranóia melhoram a segurança ao permitir mais regras, mas podem aumentar o risco de bloquear tráfego legítimo devido a falsos positivos. Recomendações para cada nível:
Paranóia Nível 1 (padrão): Adequado para iniciantes, instalações diversas e configurações de segurança padrão, com raros falsos positivos.
Paranóia Nível 2: recomendado para usuários moderados a experientes que buscam cobertura abrangente e maior segurança. Espere alguns falsos positivos.
Paranóia Nível 3: Destinado a utilizadores experientes que lidam com falsos positivos, para instalações com elevadas necessidades de segurança.
Paranóia Nível 4: recomendado para usuários experientes que protegem instalações com requisitos de segurança muito elevados, mas que provavelmente produzirão um grande número de falsos positivos que exigem resolução antes de entrar em operação.
Para aumentar o bloqueando o nível de paranóianavegue até o SOLICITAÇÃO-901-INICIALIZAÇÃO Conjunto de regras, então Editar no modo bruto e modificar o ID da regra 901120. Substituir setvar:'tx.blocking_paranoia_level=1′ com o seu nível preferido.
Ao empregar o nível de paranóia de detecção, é possível executar regras a partir de um nível de paranóia mais alto sem considerá-las na pontuação da anomalia. Esta flexibilidade permite a incorporação de regras do nível de paranóia 2 num sistema bem afinado no nível de paranóia 1, mitigando preocupações sobre potenciais falsos positivos que possam aumentar a pontuação para além do limite estabelecido. Como configuração padrão, o nível de paranóia de detecção se alinha com o nível de paranóia de bloqueio. Para aumentar o nível de paranóia de detecçãonavegue até o SOLICITAÇÃO-901-INICIALIZAÇÃO Conjunto de regras, então Editar no modo bruto e modificar o ID da regra 901125. Substituir setvar:'tx.detection_paranoia_level=%{TX.blocking_paranoia_level}' com o seu nível preferido (ex. setvar:'tx.detection_paranoia_level=2′).
Cada regra no CRS recebe um nível de severidade, com padrão marcando pontos indicando o impacto no pontuação de anomalia quando uma regra corresponde. Os níveis de gravidade e suas pontuações correspondentes são os seguintes:
CRÍTICA: Pontuação de anomalia de 5, principalmente de regras de ataque de aplicativos (arquivos 93x e 94x).
ERRO: Pontuação de anomalia de 4, gerada predominantemente por regras de vazamento de saída (arquivos 95x).
ATENÇÃO: Pontuação de anomalia de 3, desencadeada principalmente por regras de cliente mal-intencionadas (arquivos 91x).
AVISO: Pontuação de anomalia de 2, resultante principalmente de regras de protocolo (arquivos 92x).
In modo de anomalia, essas pontuações se acumulam, permitindo que uma única solicitação acione diversas regras. Os ajustes nesses pontos padrão geralmente são desnecessários, mas podem ser personalizados com base em requisitos específicos.
Pode-se definir o pontuação de anomalia cumulativa em que um solicitação de entrada or resposta de saída será bloqueado. Por padrão, a maioria das ameaças de entrada detectadas recebe uma pontuação crítica de 5, enquanto violações menores recebem pontuações mais baixas. Nos limites de bloqueio padrão, o CRS se comporta de maneira semelhante às versões anteriores, bloqueando e registrando solicitações com uma única correspondência de regra crítica. Ajustar os limites de bloqueio para valores mais altos, como 7 ou 10, pode tornar o CRS menos sensível, exigindo múltiplas correspondências de regras antes do bloqueio. No entanto, recomenda-se cautela, pois o aumento dos limites pode permitir que alguns ataques contornem regras ou políticas. Como alternativa, uma estratégia de implantação recomendada envolve inicialmente definir limites altos de pontuação de anomalias (>100) e reduzi-los gradualmente à medida que a confiança no sistema aumenta, oferecendo uma abordagem proativa para melhorar a segurança ao longo do tempo.
Por padrão, o limite de pontuação de anomalia de entrada é definido como 5 e o limite de pontuação de anomalia de saída é definido como 4. Para modificar o limite de pontuação de anomalia de entradanavegue até o SOLICITAÇÃO-901-INICIALIZAÇÃO Conjunto de regras, então Editar no modo bruto e modificar o ID da regra 901100. Substituir setvar:'tx.inbound_anomaly_score_threshold=5′ com o seu nível preferido (ex. setvar:'tx.inbound_anomaly_score_threshold=4′). Da mesma forma para o limite de pontuação de anomalia de saída com o ID da regra 901110 Substituindo setvar:'tx.outbound_anomaly_score_threshold=4′.
O Bloqueio do modo de pontuação antecipada de anomalias permite uma avaliação antecipada das pontuações de anomalia de solicitação e resposta na conclusão da fase:1 e fase:3, respectivamente, em vez de esperar até o final da fase:2 e fase:4. A habilitação deste modo permite o bloqueio imediato caso o limite de anomalia seja atingido durante a avaliação inicial, ignorando a execução da fase 2 (e fase 4, respectivamente). Para ativar o bloqueio antecipado, ative o ID da regra 901115 dentro SOLICITAÇÃO-901-INICIALIZAÇÃO conjunto de regras, que define a variável tx.early_blocking para 1 (desativado por padrão). É crucial observar que o bloqueio antecipado pode ocultar alertas potenciais, pois as cargas que acionam alertas de fase 2 (ou fase 4) não serão avaliadas se o bloqueio antecipado estiver ativado. Desativar o bloqueio antecipado no futuro pode revelar novos alertas da fase 2.
O Flexibilização / Porcentagem de Amostragem O recurso foi projetado para mitigar possíveis problemas ao integrar o CRS em um site ativo existente, como falsos positivos e impactos inesperados no desempenho. Para introduzir o CRS com cautela, você pode ativá-lo inicialmente para um número limitado de solicitações. Depois que todos os problemas forem resolvidos e a confiança na configuração for estabelecida, você poderá aumentar gradualmente a proporção de solicitações sujeitas ao conjunto de regras. Ajuste a porcentagem de solicitações processadas pelas Regras Básicas definindo tx.sampling_percentage no ID da regra 901130 dentro SOLICITAÇÃO-901-INICIALIZAÇÃO conjunto de regras; o padrão é 100, o que significa que cada solicitação passa por verificações CRS. A seleção das solicitações verificadas é baseada em um número pseudoaleatório gerado pelo ModSecurity. Se uma solicitação for aprovada sem verificação de CRS, ela não terá uma entrada no log de auditoria por motivos de desempenho, mas uma entrada de log de erros será registrada. Para desabilitar a entrada do log de erros, emita a diretiva especificada após incluir o CRS.
