O que é um Aplicativo WEB e Proteção de API (WAAP) #
A proteção de API e aplicativo da Web (WAAP) é uma evolução progressiva do RELIANOID produto de segurança, o Web Application Firewall (WAF). O WAAP oferece os mesmos recursos de um WAF tradicional, mas também protege APIs além de aplicativos da web.
Com a evolução dos serviços em nuvem e SaaS (Software as a Service), a necessidade de integração de diversos ambientes fez avançar o uso de APIs, proporcionando a melhor solução para orquestrar todos esses serviços. Essa funcionalidade torna o WAAP mais avançado que o WAF, pois pode-se implantar um WAAP na borda de uma rede contendo serviços públicos ou configurá-lo no mesmo ambiente com um ADC.
Então, é aqui que o RELIANOID O ADC e o WAAP se unem para trabalhar juntos e oferecer proteção para aplicativos Web e APIs antes da entrega de um aplicativo.
Por que um WAAP é necessário #
Como é possível acessar APIs e aplicativos da Web facilmente na Internet, a segurança é uma grande preocupação porque dados confidenciais são expostos. Um invasor pode causar uma violação de segurança para obter informações privadas. Portanto, um WAAP é necessário, pois a segurança da Web tradicional não lida com as seguintes tarefas:
A correspondência de assinatura não é suficiente para a segurança do aplicativo:
O conteúdo de aplicativos da Web e APIs está mudando continuamente. Portanto, a assinatura do conteúdo é difícil de obter. Como o conteúdo publicado na Web e as APIs continuam mudando, o sistema requer aprendizado constante.
Bloquear o tráfego com base no IP de origem ou na porta de destino não é suficiente:
Os firewalls tradicionais bloqueiam IPs e portas, mas essas informações geralmente são criptografadas. Um mecanismo para descriptografar, analisar o conteúdo e criptografar novamente é vital. Usamos o mecanismo TLS, para que o WAAP possa oferecer um nível mais profundo de segurança.
O tráfego HTTP(S) é atualmente o mais utilizado e pode oferecer complexidade na análise: A maior parte do tráfego da web é direcionada para o protocolo HTTP(S) da Camada 7 do modelo OSI, oferecendo complexidade no comportamento do protocolo HTTP definido no dos anos 80 aos protocolos modernos usados hoje. Isso obriga a solução de segurança a não apenas usar o mecanismo IPS ou IDS, mas também ser capaz de proteger contra ataques na camada superior do modelo OSI, protocolos da camada 7 como HTTP e HTTPS.
Quais recursos um WAAP pode oferecer que um WAF tradicional não pode #
O WAAP oferece recursos tremendos que um WAF tradicional não pode oferecer:
Automação e aprendizado: O WAAP é um elemento vivo integrado dentro de um ADC. Esse recurso de segurança recebe informações e aprende constantemente usando mecanismos como DoS Detection, detecção de bot, proteção de protocolo e imposição, entre outros. O mecanismo WAAP requer um canal para recebimento de dados INPUT, onde o mecanismo WAAP está constantemente recebendo novas informações e comparando as informações recebidas com os dados processados e inspecionados.
APIs e microsserviços seguros: Diariamente, engenheiros constroem APIs e microsserviços para oferecer serviços públicos. O WAAP deve proteger esses endpoints, levando em consideração as informações expostas.
Como o Relianoid funciona como um WAAP #
RELIANOID O ADC inclui um módulo de segurança cibernética chamado IPDS (Intrusion prevention and detection system). Este módulo oferece recursos WAAP, automação e aprendizado para WEBs e APIs. O Relianoid inclui um pacote chamado relianoid-ipds, e este pacote é atualizado diariamente. Este pacote tem mais de 4 mecanismos para proteção de aplicativos da Web e API. Suas propriedades são:
Regras da lista de bloqueio #
As listas de bloqueio fazem parte de um mecanismo de segurança para agrupar o tráfego com base na geolocalização e em diferentes origens, conforme descrito abaixo:
geo_*: essas listas de bloqueio incluem IPs e redes baseadas em países.
TOR_nós: Esta lista de bloqueio é obtida do projeto TOR. Aqui podemos encontrar os IPs de origem onde o tráfego TOR é publicado na internet.
exploração da web: os membros da lista de fontes foram identificados como exploradores da web. Esses invasores tentaram executar várias solicitações em servidores da Web para encontrar vulnerabilidades.
spyware: A(s) fonte(s) incluída(s) é(são) uma lista de intervalos de endereço IP de spyware e adware malicioso.
procuração: contém TOR e outros proxies abertos.
remetente de spam: A fonte incluída é uma lista baseada em IPs detectados enviando spam.
colegas_ruins: A fonte incluída é uma lista baseada em relatórios de más ações em p2p.
Exército da CIA: As fontes incluídas aqui são oferecidas pelo projeto CIArmy. Este projeto fornece a fonte de dados obtida analisando o tráfego com base em um grupo de sentinelas da Internet.
bogotá: A fonte incluída aqui afirma ser de uma área do espaço de endereço IP reservada, mas ainda não alocada ou delegada pela Internet.
regras do DOS #
A mitigação de negação de serviço é um conjunto de regras destinadas a proteger ou reduzir o impacto de ataques a um serviço que o tornam inutilizável devido a quantidades excessivas de solicitações ilegítimas. RELIANOID O mecanismo IPDS inclui várias técnicas para executar proteção DoS em aplicativos da Web e APIs.
Essas regras foram descritas a seguir:
Sinalizadores TCP falsos:
Em qualquer tráfego TCP, os pacotes TCP seguem um fluxo conhecido. Um ataque BOGUS TCP é aquele em que o fluxo TCP não segue um caminho TCP esperado. Por exemplo, o pacote pode seguir um caminho SYN-FIN que é inesperado, em vez de um caminho SYN-ACK. RELIANOID monitora e controla o fluxo TCP. Se um pacote inesperado for recebido, RELIANOID vai deixar cair.
Limite total de conexão por IP de origem:
RELIANOID aplica um limite de origem com base no número de solicitações por segundo e, quando o limite por IP de origem é atingido, RELIANOID descartará os pacotes recebidos.
Limite o pacote RST por segundo:
Este é um ataque DoS comum no qual o invasor tenta abrir um soquete TCP e, assim que o pacote de resposta TCP é recebido, o invasor envia um pacote TCP RST ao host.
Limite de conexão por segundo:
RELIANOID aplica um limite de destino com base no número de solicitações por segundo. Se o limite por IP de destino for atingido, RELIANOID descartará os pacotes recebidos.
regras RBL #
Uma lista de buraco negro em tempo real é um sistema de segurança usado pelos servidores de correio para proteção contra spammers. Se o servidor de correio receber uma conexão, ele captura o IP de origem e tenta resolvê-lo em servidores DNS conhecidos. Se a resolução de DNS funcionar, o endereço IP de origem será detectado como um invasor.
RELIANOID evoluiu esse mecanismo de segurança tornando possível capturar qualquer IP de origem em um determinado fluxo e tentar resolver o IP de origem contra uma zona DNS. Para esse propósito, uma coleção de alguns dos domínios RBL mais robustos foi selecionada.
Regras WAF #
RELIANOID inspeciona o tráfego HTTP(S) de duas maneiras:
1 – Utilizando regras predefinidas baseadas em conjuntos de regras OWASP (Open Web Application Security Project). Os conjuntos de regras incluídos em RELIANOID 6 são baseadas na versão 4 do OWASP Core Rule Set. Essas regras são atualizadas diariamente. Se ocorrer alguma alteração no conjunto de regras do OWASP, a próxima atualização do pacote IPDS incluirá as alterações.
2 – Utilizando regras obtidas de fornecedores terceirizados ou regras personalizadas projetadas por você, nosso cliente. RELIANOID usa o suporte do mecanismo ModSecurity para conjuntos de regras de terceiros ou cria suas próprias regras com base na linguagem HTTP do dissector.
Por padrão, o RELIANOID O IPDS inclui pacotes de segurança contra os seguintes ataques:
Injeção de SQL (SQLi)
Script entre sites (XSS)
Inclusão de arquivo local (LFI)
Inclusão Remota de Arquivos (RFI)
Injeção de código PHP/Java/Ruby/Perl
Trauma pós guerra
Injeção de Shell Unix
Fixação de Sessão
Detecção de Script/Scanner/Bot
Os conjuntos de regras encontrados em RELIANOID 6 Incluir:
REQUEST-905-COMUM-EXCEPÇÕES
Essas regras são usadas como mecanismos de exceção para remover falsos positivos comuns que podem ser encontrados.
REQUEST-911-MÉTODO-APLICAÇÃO
Métodos de solicitação permitidos.
PEDIDO-913-SCANNER-DETECÇÃO
Verifica se há scanners como crawlers, bots, scripts, etc.
PEDIDO-920-PROTOCOLO-APLICAÇÃO
Valida solicitações HTTP eliminando um grande número de ataques na camada de aplicativos.
PEDIDO-921-PROTOCOLO-ATAQUE
Verifica ataques de protocolo.
REQUEST-930-APLICATION-ATTACK-LFI
Verifica ataques de aplicativos usando inclusão de arquivo local (LFI).
REQUEST-931-APLICATION-ATTACK-RFI
Verifica ataques de aplicativos usando RFI (Remote File Inclusion).
REQUEST-932-APLICATION-ATTACK-RCE
Verifica ataques de aplicativos usando Execução Remota de Código (RCE).
REQUEST-933-APLICATION-ATTACK-PHP
Verifica ataques de aplicativos usando PHP.
REQUEST-934-APLICATION-ATTACK-GENÉRICO
Verifique se há ataques de aplicativos usando Node.js, Ruby e Perl.
REQUEST-941-APLICATION-ATTACK-XSS
Verifica ataques de aplicativos usando XSS.
PEDIDO-942-APLICATIVO-ATAQUE-SQLI
Verifica ataques de aplicativos usando Sql Injection.
REQUEST-943-APLICATION-ATTACK-SESSION-FIXATION
Verifica ataques de aplicativos usando fixação de sessão.
REQUEST-944-APLICATION-ATTACK-JAVA.
Verifica ataques de aplicativos usando Java.
O mecanismo IPDS é um mecanismo de inteligência contra ameaças para proteção de API e aplicativos da Web. Ele é atualizado diariamente por meio do pacote relianoid-ipds, que funciona como o núcleo do mecanismo, mantendo-o atualizado com RELIANOID regras e aquelas personalizadas pelo cliente.
Este conjunto de regras principais do relianoid-ipds usa vários mecanismos para criar essas regras de segurança, como cruzar dados de terceiros, analisar logs sentinelas ou fazer análises de Big Data em relação a informações privadas. Se você identificar que o RELIANOID O conjunto de regras principais do IPDS inclui alguns IPs de origem ou regras como falsos positivos. Entre em contato conosco e teremos prazer em corrigir o problema o mais rápido possível.