Como implementar aplicativos WEB e proteção de API com RELIANOID (WAAP)

Ver Categorias

Como implementar aplicativos WEB e proteção de API com RELIANOID (WAAP)

6 min read

O que é um Aplicativo WEB e Proteção de API (WAAP) #

A proteção de API e aplicativo da Web (WAAP) é uma evolução progressiva do RELIANOID produto de segurança, o Web Application Firewall (WAF). O WAAP oferece os mesmos recursos de um WAF tradicional, mas também protege APIs além de aplicativos da web.

Com a evolução dos serviços em nuvem e SaaS (Software as a Service), a necessidade de integração de diversos ambientes fez avançar o uso de APIs, proporcionando a melhor solução para orquestrar todos esses serviços. Essa funcionalidade torna o WAAP mais avançado que o WAF, pois pode-se implantar um WAAP na borda de uma rede contendo serviços públicos ou configurá-lo no mesmo ambiente com um ADC.

Então, é aqui que o RELIANOID O ADC e o WAAP se unem para trabalhar juntos e oferecer proteção para aplicativos Web e APIs antes da entrega de um aplicativo.

Por que um WAAP é necessário #

Como é possível acessar APIs e aplicativos da Web facilmente na Internet, a segurança é uma grande preocupação porque dados confidenciais são expostos. Um invasor pode causar uma violação de segurança para obter informações privadas. Portanto, um WAAP é necessário, pois a segurança da Web tradicional não lida com as seguintes tarefas:

A correspondência de assinatura não é suficiente para a segurança do aplicativo:
O conteúdo de aplicativos da Web e APIs está mudando continuamente. Portanto, a assinatura do conteúdo é difícil de obter. Como o conteúdo publicado na Web e as APIs continuam mudando, o sistema requer aprendizado constante.

Bloquear o tráfego com base no IP de origem ou na porta de destino não é suficiente:
Os firewalls tradicionais bloqueiam IPs e portas, mas essas informações geralmente são criptografadas. Um mecanismo para descriptografar, analisar o conteúdo e criptografar novamente é vital. Usamos o mecanismo TLS, para que o WAAP possa oferecer um nível mais profundo de segurança.

O tráfego HTTP(S) é atualmente o mais utilizado e pode oferecer complexidade na análise: A maior parte do tráfego da web é direcionada para o protocolo HTTP(S) da Camada 7 do modelo OSI, oferecendo complexidade no comportamento do protocolo HTTP definido no dos anos 80 aos protocolos modernos usados ​​hoje. Isso obriga a solução de segurança a não apenas usar o mecanismo IPS ou IDS, mas também ser capaz de proteger contra ataques na camada superior do modelo OSI, protocolos da camada 7 como HTTP e HTTPS.

Quais recursos um WAAP pode oferecer que um WAF tradicional não pode #

O WAAP oferece recursos tremendos que um WAF tradicional não pode oferecer:

Automação e aprendizado: O WAAP é um elemento vivo integrado dentro de um ADC. Esse recurso de segurança recebe informações e aprende constantemente usando mecanismos como DoS Detection, detecção de bot, proteção de protocolo e imposição, entre outros. O mecanismo WAAP requer um canal para recebimento de dados INPUT, onde o mecanismo WAAP está constantemente recebendo novas informações e comparando as informações recebidas com os dados processados ​​e inspecionados.

APIs e microsserviços seguros: Diariamente, engenheiros constroem APIs e microsserviços para oferecer serviços públicos. O WAAP deve proteger esses endpoints, levando em consideração as informações expostas.

Como o Relianoid funciona como um WAAP #

RELIANOID O ADC inclui um módulo de segurança cibernética chamado IPDS (Intrusion prevention and detection system). Este módulo oferece recursos WAAP, automação e aprendizado para WEBs e APIs. O Relianoid inclui um pacote chamado relianoid-ipds, e este pacote é atualizado diariamente. Este pacote tem mais de 4 mecanismos para proteção de aplicativos da Web e API. Suas propriedades são:

Regras da lista de bloqueio #

As listas de bloqueio fazem parte de um mecanismo de segurança para agrupar o tráfego com base na geolocalização e em diferentes origens, conforme descrito abaixo:

geo_*: essas listas de bloqueio incluem IPs e redes baseadas em países.
TOR_nós: Esta lista de bloqueio é obtida do projeto TOR. Aqui podemos encontrar os IPs de origem onde o tráfego TOR é publicado na internet.
exploração da web: os membros da lista de fontes foram identificados como exploradores da web. Esses invasores tentaram executar várias solicitações em servidores da Web para encontrar vulnerabilidades.
spyware: A(s) fonte(s) incluída(s) é(são) uma lista de intervalos de endereço IP de spyware e adware malicioso.
procuração: contém TOR e outros proxies abertos.
remetente de spam: A fonte incluída é uma lista baseada em IPs detectados enviando spam.
colegas_ruins: A fonte incluída é uma lista baseada em relatórios de más ações em p2p.
Exército da CIA: As fontes incluídas aqui são oferecidas pelo projeto CIArmy. Este projeto fornece a fonte de dados obtida analisando o tráfego com base em um grupo de sentinelas da Internet.
bogotá: A fonte incluída aqui afirma ser de uma área do espaço de endereço IP reservada, mas ainda não alocada ou delegada pela Internet.

regras do DOS #

A mitigação de negação de serviço é um conjunto de regras destinadas a proteger ou reduzir o impacto de ataques a um serviço que o tornam inutilizável devido a quantidades excessivas de solicitações ilegítimas. RELIANOID O mecanismo IPDS inclui várias técnicas para executar proteção DoS em aplicativos da Web e APIs.

Essas regras foram descritas a seguir:

Sinalizadores TCP falsos:
Em qualquer tráfego TCP, os pacotes TCP seguem um fluxo conhecido. Um ataque BOGUS TCP é aquele em que o fluxo TCP não segue um caminho TCP esperado. Por exemplo, o pacote pode seguir um caminho SYN-FIN que é inesperado, em vez de um caminho SYN-ACK. RELIANOID monitora e controla o fluxo TCP. Se um pacote inesperado for recebido, RELIANOID vai deixar cair.

Limite total de conexão por IP de origem:
RELIANOID aplica um limite de origem com base no número de solicitações por segundo e, quando o limite por IP de origem é atingido, RELIANOID descartará os pacotes recebidos.

Limite o pacote RST por segundo:
Este é um ataque DoS comum no qual o invasor tenta abrir um soquete TCP e, assim que o pacote de resposta TCP é recebido, o invasor envia um pacote TCP RST ao host.

Limite de conexão por segundo:
RELIANOID aplica um limite de destino com base no número de solicitações por segundo. Se o limite por IP de destino for atingido, RELIANOID descartará os pacotes recebidos.

regras RBL #

Uma lista de buraco negro em tempo real é um sistema de segurança usado pelos servidores de correio para proteção contra spammers. Se o servidor de correio receber uma conexão, ele captura o IP de origem e tenta resolvê-lo em servidores DNS conhecidos. Se a resolução de DNS funcionar, o endereço IP de origem será detectado como um invasor.

RELIANOID evoluiu esse mecanismo de segurança tornando possível capturar qualquer IP de origem em um determinado fluxo e tentar resolver o IP de origem contra uma zona DNS. Para esse propósito, uma coleção de alguns dos domínios RBL mais robustos foi selecionada.

Regras WAF #

RELIANOID inspeciona o tráfego HTTP(S) de duas maneiras:

1 – Utilizando regras predefinidas baseadas em conjuntos de regras OWASP (Open Web Application Security Project). Os conjuntos de regras incluídos em RELIANOID 6 são baseadas na versão 4 do OWASP Core Rule Set. Essas regras são atualizadas diariamente. Se ocorrer alguma alteração no conjunto de regras do OWASP, a próxima atualização do pacote IPDS incluirá as alterações.

2 – Utilizando regras obtidas de fornecedores terceirizados ou regras personalizadas projetadas por você, nosso cliente. RELIANOID usa o suporte do mecanismo ModSecurity para conjuntos de regras de terceiros ou cria suas próprias regras com base na linguagem HTTP do dissector.

Por padrão, o RELIANOID O IPDS inclui pacotes de segurança contra os seguintes ataques:

Injeção de SQL (SQLi)
Script entre sites (XSS)
Inclusão de arquivo local (LFI)
Inclusão Remota de Arquivos (RFI)
Injeção de código PHP/Java/Ruby/Perl
Trauma pós guerra
Injeção de Shell Unix
Fixação de Sessão
Detecção de Script/Scanner/Bot

Os conjuntos de regras encontrados em RELIANOID 6 Incluir:

REQUEST-905-COMUM-EXCEPÇÕES
Essas regras são usadas como mecanismos de exceção para remover falsos positivos comuns que podem ser encontrados.
REQUEST-911-MÉTODO-APLICAÇÃO
Métodos de solicitação permitidos.
PEDIDO-913-SCANNER-DETECÇÃO
Verifica se há scanners como crawlers, bots, scripts, etc.
PEDIDO-920-PROTOCOLO-APLICAÇÃO
Valida solicitações HTTP eliminando um grande número de ataques na camada de aplicativos.
PEDIDO-921-PROTOCOLO-ATAQUE
Verifica ataques de protocolo.
REQUEST-930-APLICATION-ATTACK-LFI
Verifica ataques de aplicativos usando inclusão de arquivo local (LFI).
REQUEST-931-APLICATION-ATTACK-RFI
Verifica ataques de aplicativos usando RFI (Remote File Inclusion).
REQUEST-932-APLICATION-ATTACK-RCE
Verifica ataques de aplicativos usando Execução Remota de Código (RCE).
REQUEST-933-APLICATION-ATTACK-PHP
Verifica ataques de aplicativos usando PHP.
REQUEST-934-APLICATION-ATTACK-GENÉRICO
Verifique se há ataques de aplicativos usando Node.js, Ruby e Perl.
REQUEST-941-APLICATION-ATTACK-XSS
Verifica ataques de aplicativos usando XSS.
PEDIDO-942-APLICATIVO-ATAQUE-SQLI
Verifica ataques de aplicativos usando Sql Injection.
REQUEST-943-APLICATION-ATTACK-SESSION-FIXATION
Verifica ataques de aplicativos usando fixação de sessão.
REQUEST-944-APLICATION-ATTACK-JAVA.
Verifica ataques de aplicativos usando Java.

O mecanismo IPDS é um mecanismo de inteligência contra ameaças para proteção de API e aplicativos da Web. Ele é atualizado diariamente por meio do pacote relianoid-ipds, que funciona como o núcleo do mecanismo, mantendo-o atualizado com RELIANOID regras e aquelas personalizadas pelo cliente.

Este conjunto de regras principais do relianoid-ipds usa vários mecanismos para criar essas regras de segurança, como cruzar dados de terceiros, analisar logs sentinelas ou fazer análises de Big Data em relação a informações privadas. Se você identificar que o RELIANOID O conjunto de regras principais do IPDS inclui alguns IPs de origem ou regras como falsos positivos. Entre em contato conosco e teremos prazer em corrigir o problema o mais rápido possível.

📄 Baixe este documento em formato PDF #

    E-MAIL: *

    Powered by MelhoresDocs