Ժամանակակից պաշտպանական համակարգերի (WAF) գործառույթը պետք է շատ ավելի լայն լինի, քան OWASP Top 10-ի խոցելիությունների ցուցակը

Վերանայել

Կիբեռ Threat-երի չափը, संर या структура быстр սիրով է эволюционирует։ Մի քանի տարի օգտվողները հասանելիություն են ունեցել վեբ հավելվածներին ինտերնետի միջոցով հայտնի վեբ բրաուզերների հետ։ Յուրաքանչյուր պահի անհրաժեշտ էր աջակցել 2-5 վեբ բրաուզերներին, եւ վեբ բնագավառի զարգացման ու փորձարկման ստանդարտների հավաքածուն բավականին սահմանափակ էր։ Օրինակ, գրեթե բոլոր տվյալների բազաները կառուցված էին SQL-ով։ Ցավոք, միակաձայն, hackers-ները սկսեցին օգտագործել վեբ հավելվածները տվյալները գողանալու, ջնջելու կամ փոփոխելու համար։ Նրանք ստանում էին օրինական մուտք եւ չարաշահում էին հավելվածների հնարավորությունները՝ օգտագործելով տարբեր հնարքներ, այդ թվում լուսաբանելով հավելվածների օգտվողներին, ներդաշնակելու եւ հեռավոր աշխատանքային կոդ միավորելը։ Շուտով շուկայում հայտնվեցին մասնավոր պաշտպանական միջոցներ, կոչված Web Application Firewalls (WAF), իսկ հասարակությունը արձագանքեց անվտանգության ապահովման բաց նախագծի ստեղծմամբ, Open Web Application Security Project (OWASP), ապահովելով անվտանգ հավելվածների մշակման ստանդարտների եւ մեթոդաբանությունների նորոգություն։

Հիմնական պաշտպանություն հավելվածների

OWASP Top 10 ցուցակը արտահայտում է հավելվածների պաշտպանությունն ապահովելու ելակետ եւ պարունակում է ամենավտանգավոր սպառնալիքների եւ սխալների ցանկ, որոնք կարող են հանգեցնել հավելվածների խոցելիությունների, ինչպես նաեւ հարձակումների բացահայտման եւ քննադատման տակտիկաներ։ OWASP Top 10-ը ճանաչված ուղեցույց է կիբեռ անվտանգություն հավելվածների ոլորտում ամբողջ աշխարհում եւ սահմանում է WAF-ի անվտանգության համակարգ կեսեցուրքերի ամբողջական ցանկը։

Բացի այդ, WAF-ի գործառույթը պետք է հաշվի առնի այլ տարածված հարձակումներ վեբ հավելվածների վրա, այդ թվում՝ միջտվյալ շրջանների կեղծման (CSRF), կլիկդժակինգ (Clickjacking), վեբ-սկրինինգ (web scraping) եւ ֆայլերի ներառման (RFI/LFI)։

Ավելի հարձակումներ եւ անվտանգության ապահովման խնդիրներ ժամանակակից հավելվածների

Այսօր դեռևս բոլոր հավելվածները ներկայացված չեն ցանցային տարբերակով։ Ունեցել են Cloud հավելվածներ, Mobile հավելվածներ, API, իսկ նորագույն ճարտարապետություններում նույնիսկ անհատական ծրագրային ֆունկցիաներ։ Այս բոլոր հավելվածները անհրաժեշտ է синхронизировать եւ վերահսկել, քանի որ դրանք ստեղծում, փոփոխում եւ մշակվում են մեր տվյալները։ Նոր տեխնոլոգիաների եւ պարադիգմների առաջացում պայմաններում ամենուրեք նոր բարդություններ եւ խնդիրներ են առաջանում հավելվածների կյանքի բոլոր փուլերում։ Սա ներառում է մշակման եւ շահագործման ինտեգրացիա (DevOps), տարրական, Internet of Things (IoT), բաց կոդի գործիքներ, API եւ այլն։

Բաշխված հավելվածների բացակայությունն ու տեխնոլոգիաների բազմ样ությունը բարդ և համալիր խնդիրներ են ստեղծում ոչ միայն տեղեկատվական անվտանգության մասնագետների համար, այլև անվտանգային լուծումների արտադրողների համար, որոնք այլևս չեն կարող հենվել միասնական մոտեցման վրա: Հավելվածների պաշտպանությունն անհրաժեշտ է հաշվի առնել դրանց բիզնեսի հատուկությունը` սխալ զարկերակների և ծառայությունների որակը օգտատերերի համար խախտելու կանխումը:

Հաքերների վերջնական նպատակը սովորաբար լինում է կամ տվյալների գողությունը, կամ ծառայությունների մատչելիության խախտումը: Հանցագործները նույնպես առավելություններ են ստանում տեխնոլոգիաների էվոլյուցիայի ընթացքում: Նախ, նոր տեխնոլոգիաների զարգացումը ստեղծում է ավելի շատ հնարավոր թերություններ և խոցելիություններ: Երկրորդ, նրանց զինանոցում ավելի շատ գործիքներ և գիտելիքներ են հայտնվում ավանդական պաշտպանական միջոցները շրջանցելու համար: Սա շատ ավելացնում է «հարձակման մակերեսը» և կազմակերպությունների ենթարկումը նոր ռիսկերի: Անվտանգության քաղաքականությունները պետք է մշտապես փոխվեն` տեխնոլոգիաների և հավելվածների փոփոխությունների հետ:

Այսպիսով, հավելվածները պետք է պաշտպանված լինեն մշտապես աճող հարձակման մեթոդների և աղբյուրների բազմ样ությունից, ինչպես նաև ավտոմատ հարձակումների արտացոլումը պետք է իրականացվի իրական ժամանակում` տեղեկացված որոշումների հիման վրա: Արդյունքում, գործում են գործողությունների ծախսերը և ձեռքով աշխատանքը` անվտանգության թուլացած դիրքերի ֆոնին:

Առանձնահատկություն #1: Բոտերի կառավարում

Ինտերնետ-տրաֆիկի 60%-ից ավելին ստեղծվում է բոտերի կողմից, որի կեսը վերաբերում է «վատ» տրաֆիկին (according to the Radware անվտանգության հաշվետվություն). Կազմակերպությունները ներդրումներ են անում ցանցի թողունակության բարձրացման մեջ, ըստ էության, սպասարկելով կեղծ բեռներ: Հսկայական տարբերությունը իրական օգտագործող տրաֆիկի և բոտերի տրաֆիկի, ինչպես նաև «գլխավոր» բոտերի (օրինակ, որոնվող ռոբոտներ և գներով համեմատման ծառայություններ) ու «վատ» բոտերի միջև կարող է հանգեցնել զգալի ֆինանսական խնայողության և ծառայությունների որակի բարձրացման օգտատերերի համար.

Բոտերը պատրաստ չեն հեշտացնել այս խնդիրը, և նրանք կարող են նմանակում իրական օգտագործողների վարքագծին, շրջանցել CAPTCHA-ն և այլ խոչընդոտներ: Բացի այդ, դինամիկ IP-հասցեներով հարձակումների դեպքում IP-հասցեով ճգնաժամով պաշտպանությունը դառնում է անարդյունավետ: Oftentimes, բաց կոդային պրոթոքտորները (օրինակ, Phantom JS), որոնք կարող են կատարել հաճախորդի JavaScript-ը, օգտագործվում են բրուտֆորս հարձակումների (brute-force), հավատարմագրման հարձակումների (credential stuffing), DDoS հարձակումների և ավտոմատ բոտ-հարձակումների իրականացնելու համար.

Բոտերի տրաֆիկի արդյունավետ կառավարման համար անհրաժեշտ է Unique Identification (ոճահավորված մատյան), որը պարունակում է աղբյուրը (ինչպես մատյանի հետքը). Բոտային հարձակման պատահականությունների դեպքում բազմաթիվ գրառումներ են առաջանում, որոնց հիման վրա մատյանի հետքը թույլ է տալիս բացահայտել կասկածելի գործունեությունը և կետեր հատկացնել, որոնց հիման վրա կիրառական պաշտպանական համակարգը ընդունում է տեղեկացված որոշում` արգելելու/թույլատրելու՝ նվազագույն կեղծ դրական արդյունքներով:

Ժամանակակից պաշտպանական համակարգերի (WAF) գործառույթը պետք է շատ ավելի լայն լինի, քան OWASP Top 10-ի խոցելիությունների ցուցակը

Աշխատանք №2: API պաշտպանության

Շատ ծրագրեր հավաքում են տեղեկատվություն և տվյալներ ծառայություններից, որոնց հետ նրանք փոխազդում են API-ի միջոցով: Զգայուն տվյալների փոխանցման դեպքում API-ներով 50%-ից ավել կազմակերպություններ չեն իրականացնում ստուգում կամ պաշտպանություն կիբեռհարձակումների հայտնաբերման համար:

API կիրառման օրինակներ:

  • Ինտերնետ вещей (IoT) ինտեգրում
  • Միջմեքենայական փոխազդեցություն
  • Բեսերվերային միջավայրեր
  • Կ móvel հավելվածներ
  • Կարգավորված իրադարձների ծրագրեր

API-ի թերությունները նման են ծրագրերի թերություններին և ներառում են ինժեներիայներ, հաղորդագրությունների հարձակման, պարամետրերի манипուլացիայի, ռեդիրեկտների և բոտերի հարձակումներ: Պատվիրված API միջնորդներն ապահովում են ծրագրային ծառայությունների համատեղելիությունը, որոնք փոխազդում են API-ի միջոցով: Հետևաբար, նրանք չեն ապահովում ամբողջական անվտանգություն, ինչպես դա թույլ է տալիս անել WAF-ի հետ, որը պարունակում է անհրաժեշտ անվտանգության գործիքներ, ինչպիսին են HTTP վերնագրերի փառակցումը, Layer 7 (ACL) արգիլելու ցանկը, JSON/XML բեռների փառակցումը և ստուգումը, ինչպես նաև OWASP Top 10 ցուցակում բոլոր թերությունների պաշտպանությունը: Սա իրականանում է API-ի հաճախական արժեքների հետաքննության միջոցով՝ պոզիտիվ և նեգատիվ մոդելներով:

Աշխատանք №3: Ծ服务ի հրաժարում

Հին վրա կեցության միջոցը՝ ծառայության մերժում (DoS)՝ շարունակում է հանդիսանալ արդյունավետ ապիոն ծրագրերին հարձակումների մեջ։ Պետքարտուղությունները ունեն մի ամբողջ մոտեցումների հավաքածու՝ ծրագրային ծառայությունների դերի խաթարման համար, ներառյալ HTTP կամ HTTPS հեղեղներ, թույլ և դանդաղ հարձակումներ («low-and-slow», օրինակ՝ SlowLoris, LOIC, Torshammer), դինամիկ IP-հասցեների օգտագործմամբ հարձակումներ, բուֆերային լրացումներ, բրուտֆորսի հարձակումներ, և շատ այլ։ Ինտերնետի բաների զարգացման և IoT-բոտնետների հայտնվելու հետ մեկտեղ ծրագրերին հարձակումները դարձել են DDoS-հարձակումների հիմնական ուղղությունը։ Շատ WAF-ներ, որոնք հետևում են կապի վիճակին, կարող են դիմակայել միայն սահմանափակ ծավալի բեռներին։ Այո, նրանք կարող են ստուգել HTTP/S տրաֆիկի հոսքերը և հեռացնել հարձակման տրաֆիկը և վնասակար կապերը։ Հարձակում հայտնաբերելուց հետո ոչ մի իմաստ չկա կրկին այդ տրաֆիկը թույլ տալու։ Որպեսզի հարձակման դեմ պաշտպանելու WAF-ի թողունակությունը սահմանափակ է, անհրաժեշտ է լրացուցիչ լուծում ցանցի սահմանում՝ ավտոմատ կերպով արգելելու «վատ» փաթեթները։ Այս պաշտպանական սցենարի համար երկու լուծումները պետք է կարողանան փոխգործակցել՝ հարձակումների մասին տեղեկատվություն փոխանակելու համար.

Ժամանակակից պաշտպանական համակարգերի (WAF) գործառույթը պետք է շատ ավելի լայն լինի, քան OWASP Top 10-ի խոցելիությունների ցուցակը
Երախտավոր 1. Միջազգային ցանցային և ծրագրային պաշտպանության կազմակերպման օրինակ՝ Radware-ի լուծումների վրա

Հանձնարարություն №4: Անընդհատ պաշտպանություն

Ծրագրեր հաճախ ենթարկվում են փոփոխությունների։ Զարգացման և ներդրման մեթոդաբանությունները, ինչպիսիք են անընդհատ թարմացումը, նշանակում են, որ փոփոխությունները իրագործվում են առանց մարդու մասնակցության և վերահսկողության։ Այս փաստացի կեցության պայմաններում դժվար է զարգացնել համապատասխան անվտանգության քաղաքականություններ առանց բարձր թվով կեղծ դրական արձագանքների։ Մոբիլային ծրագրերն ավելի հաճախ թարմացվում են, քան վեբ ծրագրերը։ Երրորդ կողմի ծրագրերը կարող են փոխվել առանց ձեր գիտության։ Մի շարք կազմակերպություններ ձգտում են ավելի մեծ վերահսկողություն և տեսություն՝ պահելու համար հնարավոր ռիսկերից։ Սակայն դա միշտ չէ, որ հասանելի է, և ծրագրերի պաշտպանությունը պետք է օգտագործի մեքենայական ուսուցման հնարավորությունները՝ հաշվի առնելու և տեսական ներկայացնելու առկա ռեսուրսները, հնարավոր սպառնալիքների վերլուծությունը, անվտանգության քաղաքականությունների ստեղծումը և տնտեսումը ծրագրերի փոփոխման դեպքում.

Արդուկները

Քանի որ ծրագրերը խաղում են ավելի ու ավելի կարևոր դեր օրական կյանքում, դրանք դառնում են հիմնական նպատակ հաքերների համար։ Մասնավորապես՝ վարկի համար հարձակվողներին և բիզնեսի համար հնարավոր կորուստները մեծ են։ Ծրագրերի անվտանգության ապահովման խնդիրը չի կարելի գերագնահատել, հաշվի առնելով ծրագրերի և սպառնալիքների քանակը և բազմազանությունը.

Հաճելի է, որ մենք գտնվում ենք այն ժամանակաշրջանում, երբ արհեստական բանականությունը կարող է մեզ օգնել: Ըստ մեքենայական ուսուցման հիմնված ալգորիթմները ժամանակակից կիբեռ սպառնալիքների դեմ իրական ժամանակում ադապտիվ պաշտպանություն ապահովում են, ուղղված թե՛ հավելվածներին: Նույնիսկ ավտոմատ կերպով թարմացնում են անվտանգությունների քաղաքականությունները, որպեսզի պաշտպանեն վեբ-, շարժական եւ մոքադրում հավելվածները — ինչպես նաեւ API-ները — առանց կեղծ դրական արձագանքների:

Բարդ է ճշգրիտ կանխատեսել, թե ինչպիսին կլինի նոր սերնդի կիբեռ սպառնալիքները հավելվածների համար (կարող է նաեւ հիմնված լինել մեքենայական ուսուցման վրա): Սակայն կազմակերպությունները կարող են կատարե՛լ քայլեր, որպեսզի պաշտպանեն հաճախորդների տվյալները, ֆիզիկական սեփականությունը եւ ապահովեն ծառայությունների հասանելիությունը՝ մեծ օգուտներ ստանալով բիզնեսի համար:

Հավելվածների անվտանգության արդյունավետ մոտեցումները եւ մեթոդները, հիմնական տեսակները եւ հարձակումների վեկտորները, վտանգի գոտիները եւ կիբեռանվտանգության բացերը, վեբ հավելվածների վերաբերյալ համաշխարհային փորձը եւ լավագույն պրակտիկաները ներկայացված են Radware-ի հետազոտությունում եւ զեկույցում“Վեբ հավելվածների անվտանգություն թվային կերպով միացված աշխարհում”.

Ընտանիք: habr.com

Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով 🔥 Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով | ProHoster