{"id":55733,"date":"2020-01-27T00:00:00","date_gmt":"2020-01-26T21:00:00","guid":{"rendered":"https:\/\/prohoster.info\/blog\/blog_prohoster\/evolyutsiya-web-application-firewall-ot-setevyh-ekranov-do-oblachnyh-sistem-zashhity-s-mashinnym-obucheniem"},"modified":"2020-02-18T14:03:52","modified_gmt":"2020-02-18T11:03:52","slug":"evolyutsiya-web-application-firewall-ot-setevyh-ekranov-do-oblachnyh-sistem-zashhity-s-mashinnym-obucheniem","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/evolyutsiya-web-application-firewall-ot-setevyh-ekranov-do-oblachnyh-sistem-zashhity-s-mashinnym-obucheniem","title":{"rendered":"Ewolucja zapory aplikacji webowej: od zap\u00f3r sieciowych do chmurowych system\u00f3w ochrony z uczeniem maszynowym","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><b>W naszym poprzednim materiale na temat chmur m\u00f3wili\u015bmy, <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/ru_mts\/blog\/472892\/\">opowiadali\u015bmy<\/a><\/noindex>, jak chroni\u0107 zasoby IT w publicznej chmurze i dlaczego tradycyjne programy antywirusowe nie s\u0105 do tego do ko\u0144ca odpowiednie. W tym wpisie kontynuujemy temat bezpiecze\u0144stwa w chmurze i om\u00f3wimy ewolucj\u0119 WAF oraz co lepiej wybra\u0107: sprz\u0119t, oprogramowanie czy chmur\u0119.\u00a0<\/b><\/p>\n<p><img decoding=\"async\" alt=\"Ewolucja zapory aplikacji webowej: od zap\u00f3r sieciowych do chmurowych system\u00f3w ochrony z uczeniem maszynowym\" src=\"\/wp-content\/uploads\/2020\/01\/5b41836fd429c5c434c6289e583500c9.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h3>Czym jest WAF<\/h3>\n<p>\nPonad 75% atak\u00f3w haker\u00f3w skierowanych jest na luki w aplikacjach internetowych i stronach: takie ataki s\u0105 zazwyczaj niedostrzegane przez infrastruktur\u0119 i us\u0142ugi bezpiecze\u0144stwa informacji. Luki w aplikacjach internetowych nios\u0105 ze sob\u0105 ryzyko kompromitacji i oszustw zwi\u0105zanych z kontami oraz danymi osobowymi u\u017cytkownik\u00f3w, has\u0142ami i numerami kart kredytowych. Ponadto, luki na stronie internetowej stanowi\u0105 punkt wej\u015bcia dla cyberprzest\u0119pc\u00f3w do sieci korporacyjnej.<\/p>\n<p>Web Application Firewall (WAF) to ekran ochronny, kt\u00f3ry blokuje ataki na aplikacje internetowe: SQL injection, cross-site scripting, zdalne wykonywanie kodu, ataki brute-force i bypassowanie autoryzacji. W tym r\u00f3wnie\u017c ataki wykorzystuj\u0105ce luki zero-day. Zapory aplikacyjne zapewniaj\u0105 ochron\u0119 poprzez monitorowanie tre\u015bci stron internetowych, w tym HTML, DHTML i CSS, oraz filtrowanie potencjalnie szkodliwych \u017c\u0105da\u0144 po HTTP\/HTTPS.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h3>Jakie by\u0142y pierwsze rozwi\u0105zania?<\/h3>\n<p>\nPierwsze pr\u00f3by stworzenia Web Application Firewall podejmowano ju\u017c na pocz\u0105tku lat 90. Znamy co najmniej trzech in\u017cynier\u00f3w, kt\u00f3rzy pracowali w tej dziedzinie. Pierwszym by\u0142 profesor informatyki Gene Spafford z Uniwersytetu Purdue. Opisa\u0142 on architektur\u0119 zapory aplikacyjnej z proxy i w 1991 roku opublikowa\u0142 j\u0105 w ksi\u0105\u017cce <noindex><a rel=\"nofollow\" href=\"https:\/\/www.oreilly.com\/library\/view\/practical-unix-and\/0596003234\/\">\u201ePraktyczna bezpiecze\u0144stwo UNIX\u201d<\/a><\/noindex>.<\/p>\n<p>Drugim i trzecim byli specjali\u015bci ds. bezpiecze\u0144stwa informacji William Cheswick i Marcus Ranum z Bell Labs. Opracowali oni jeden z pierwszych prototyp\u00f3w zap\u00f3r aplikacyjnych. Rozpowszechnia\u0142o go przedsi\u0119biorstwo DEC \u2014 produkt zosta\u0142 wydany pod nazw\u0105 SEAL (Secure External Access Link). <\/p>\n<p>Jednak SEAL nie by\u0142 pe\u0142noprawnym rozwi\u0105zaniem WAF. Stanowi\u0142 on klasyczn\u0105 zapor\u0119 sieciow\u0105 z rozszerzon\u0105 funkcjonalno\u015bci\u0105 \u2014 mo\u017cliwo\u015bci\u0105 blokowania atak\u00f3w na FTP i RSH. Z tego powodu pierwszym rozwi\u0105zaniem WAF uznawanym dzisiaj jest produkt firmy Perfecto Technologies (p\u00f3\u017aniej Sanctum). W 1999 roku firma ta <noindex><a rel=\"nofollow\" href=\"http:\/\/www.internetnews.com\/ec-news\/article.php\/190571\/Perfecto+Technologies+Delivers+AppShield+for+EBusiness.htm\">przedstawi\u0142a<\/a><\/noindex> system AppShield. At that time, Perfecto Technologies was developing cybersecurity solutions for e-commerce, and the target audience for their new product became online stores. AppShield could analyze HTTP requests and block attacks based on dynamic cybersecurity policies.<\/p>\n<p>Around the same time as AppShield (in 2002), the first open-source WAF emerged. It became <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/ModSecurity\">ModSecurity<\/a><\/noindex>. It was created to promote WAF technologies and is still supported by the IT community (here is its <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/SpiderLabs\/ModSecurity\">repozytorium na GitHubie<\/a><\/noindex>). ModSecurity blocks application attacks based on a standard set of regular expressions (signatures) \u2014 tools for checking requests against a pattern \u2014 <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/SpiderLabs\/owasp-modsecurity-crs\">OWASP Core Rule Set<\/a><\/noindex>.<\/p>\n<p>As a result, the developers succeeded in their goal \u2014 new WAF solutions began to appear on the market, including those built on ModSecurity.<\/p>\n<h3>Three generations \u2014 now that\u2019s history<\/h3>\n<p>\nIt is customary to distinguish three generations of WAF systems, which have evolved with the development of technologies.<\/p>\n<p><b>The first generation<\/b>. It works with regular expressions (or grammars). This includes ModSecurity. The system provider studies the types of attacks on applications and creates patterns that describe legitimate and potentially malicious requests. The WAF checks these lists and decides what to do in a particular situation \u2014 whether to block the traffic or not.<\/p>\n<p>An example of detection based on regular expressions is the aforementioned project <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/SpiderLabs\/owasp-modsecurity-crs\">Core Rule Set<\/a><\/noindex> open source. Another example is <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/nbs-system\/naxsi\">Naxsi<\/a><\/noindex>, which is also open-source. Systems using regular expressions have a number of drawbacks, particularly when a new vulnerability is discovered, the administrator has to manually create additional rules. In the case of a large IT infrastructure, there could be thousands of rules. Managing such a large number of regular expressions is quite difficult, not to mention that checking them can reduce network performance.<\/p>\n<p>Wyra\u017cenia regularne maj\u0105 r\u00f3wnie\u017c do\u015b\u0107 wysoki poziom fa\u0142szywych alarm\u00f3w. S\u0142ynny j\u0119zykoznawca Noam Chomsky zaproponowa\u0142 klasyfikacj\u0119 gramatyk, dziel\u0105c je na cztery warunkowe poziomy trudno\u015bci. Zgodnie z t\u0105 klasyfikacj\u0105, za pomoc\u0105 wyra\u017ce\u0144 regularnych mo\u017cna opisa\u0107 jedynie regu\u0142y zapory ogniowej, kt\u00f3re nie przewiduj\u0105 odst\u0119pstw od wzoru. Oznacza to, \u017ce napastnicy mog\u0105 \u0142atwo \"oszuka\u0107\" zapor\u0119 WAF pierwszej generacji. Jedn\u0105 z metod walki z tym jest dodanie do zapyta\u0144 do aplikacji specjalnych symboli, kt\u00f3re nie wp\u0142ywaj\u0105 na logik\u0119 z\u0142o\u015bliwych danych, ale naruszaj\u0105 zasady sygnatur.<\/p>\n<p><img decoding=\"async\" alt=\"Ewolucja zapory aplikacji webowej: od zap\u00f3r sieciowych do chmurowych system\u00f3w ochrony z uczeniem maszynowym\" src=\"\/wp-content\/uploads\/2020\/01\/e4ca4ddd7e6dc099c8168b02c365bdc5.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Druga generacja<\/b>. Aby obej\u015b\u0107 problemy zwi\u0105zane z wydajno\u015bci\u0105 i dok\u0142adno\u015bci\u0105 WAF, opracowano zapory aplikacji drugiej generacji. Pojawi\u0142y si\u0119 w nich analizatory, kt\u00f3re s\u0105 odpowiedzialne za identyfikacj\u0119 \u015bci\u015ble okre\u015blonych typ\u00f3w atak\u00f3w (na HTML, JS itd.). Te analizatory pracuj\u0105 ze specjalnymi tokenami, opisuj\u0105cymi zapytania (np. zmienna, ci\u0105g, nieznana, liczba). Potencjalnie z\u0142o\u015bliwe sekwencje token\u00f3w s\u0105 przenoszone na osobn\u0105 list\u0119, kt\u00f3ra jest regularnie por\u00f3wnywana z systemem WAF. Po raz pierwszy podej\u015bcie to zaprezentowano na konferencji Black Hat 2012 w postaci biblioteki C\/C++\u00a0<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/client9\/libinjection\">libinjection<\/a><\/noindex>, kt\u00f3ra pozwala na wykrywanie SQL injection.<\/p>\n<p>W por\u00f3wnaniu z WAF pierwszej generacji, wyspecjalizowane analizatory mog\u0105 dzia\u0142a\u0107 szybciej. Jednak nie rozwi\u0105za\u0142y one trudno\u015bci zwi\u0105zanych z r\u0119czn\u0105 konfiguracj\u0105 systemu w przypadku nowych z\u0142o\u015bliwych atak\u00f3w. <\/p>\n<p><img decoding=\"async\" alt=\"Ewolucja zapory aplikacji webowej: od zap\u00f3r sieciowych do chmurowych system\u00f3w ochrony z uczeniem maszynowym\" src=\"\/wp-content\/uploads\/2020\/01\/beb4b34f64438af88c8b23ef0808f403.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Trzecia generacja<\/b>. Ewolucja w logice wykrycia trzeciej generacji polega na zastosowaniu metod uczenia maszynowego, kt\u00f3re pozwalaj\u0105 jak najbardziej zbli\u017cy\u0107 gramatyk\u0119 wykrywania do rzeczywistej gramatyki SQL\/HTML\/JS chronionych system\u00f3w. Ta logika wykrywania jest w stanie dostosowa\u0107 maszyn\u0119 Turinga do obj\u0119cia rekurencyjnie wyliczanych gramatyk. Co wi\u0119cej, wcze\u015bniej zadanie stworzenia dostosowywalnej maszyny Turinga by\u0142o nierozwi\u0105zywalne, a\u017c do momentu opublikowania pierwszych bada\u0144 nad neuronowymi maszynami Turinga.<\/p>\n<p>Uczenie maszynowe daje unikaln\u0105 mo\u017cliwo\u015b\u0107 dostosowania ka\u017cdej gramatyki do r\u00f3\u017cnych typ\u00f3w atak\u00f3w bez r\u0119cznego tworzenia list sygnatur, jakie by\u0142y wymagane w detekcji pierwszej generacji, oraz bez opracowywania nowych tokenizator\u00f3w\/parser\u00f3w dla nowych typ\u00f3w atak\u00f3w, takich jak ataki Memcached, Redis, Cassandra, SSRF, jak wymagano w drugiej generacji. <\/p>\n<p>\u0141\u0105cz\u0105c wszystkie trzy pokolenia logiki detekcji, mo\u017cemy narysowa\u0107 nowy diagram, na kt\u00f3rym czerwonym konturem zaznaczone jest trzecie pokolenie detekcji (rys. 3). Do tego pokolenia nale\u017cy jedno z rozwi\u0105za\u0144, kt\u00f3re wdra\u017camy w chmurze we wsp\u00f3\u0142pracy z \"OnSec\", deweloperem platformy adaptacyjnej ochrony aplikacji internetowych i API Valarm. <\/p>\n<p>Obecnie w logice detekcji wykorzystywana jest informacja zwrotna z aplikacji do automatycznej kalibracji. W ramach uczenia maszynowego ta p\u0119tla informacyjna nazywana jest \"wzmocnieniem\". Zwykle istnieje jeden lub kilka typ\u00f3w takiego wzmocnienia:<\/p>\n<ul>\n<li>Analiza zachowania odpowiedzi aplikacji (pasywne)<\/li>\n<li>Skany\/fazowanie (aktywne)<\/li>\n<li>Pliki raport\u00f3w\/procedury przechwytywania\/pu\u0142apki (po fakcie)<\/li>\n<li>R\u0119czne (okre\u015blane przez superwizora)<\/li>\n<\/ul>\n<p>\nW rezultacie logika detekcji trzeciej generacji rozwi\u0105zuje r\u00f3wnie\u017c wa\u017cny problem dok\u0142adno\u015bci. Teraz mo\u017cemy nie tylko unika\u0107 fa\u0142szywych alarm\u00f3w i fa\u0142szywych negatyw\u00f3w, ale tak\u017ce wykrywa\u0107 wiarygodne prawdziwe negatywy, takie jak wykrywanie wykorzystania elementu komend SQL w panelu sterowania, \u0142adowanie szablon\u00f3w stron internetowych, \u017c\u0105dania AJAX zwi\u0105zane z b\u0142\u0119dami JavaScript oraz inne.<\/p>\n<p><img decoding=\"async\" alt=\"Ewolucja zapory aplikacji webowej: od zap\u00f3r sieciowych do chmurowych system\u00f3w ochrony z uczeniem maszynowym\" src=\"\/wp-content\/uploads\/2020\/01\/bf6a83883291cdd41b468dd8a197062e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"Ewolucja zapory aplikacji webowej: od zap\u00f3r sieciowych do chmurowych system\u00f3w ochrony z uczeniem maszynowym\" src=\"\/wp-content\/uploads\/2020\/01\/7498f6e7978855df24c4e5b41376c0f7.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"Ewolucja zapory aplikacji webowej: od zap\u00f3r sieciowych do chmurowych system\u00f3w ochrony z uczeniem maszynowym\" src=\"\/wp-content\/uploads\/2020\/01\/1d811726a068994eeaaad24f0fa67783.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPrzyjrzyjmy si\u0119 dalej technologicznym mo\u017cliwo\u015bciom r\u00f3\u017cnych wariant\u00f3w wdro\u017cenia WAF. <\/p>\n<h3>Sprz\u0119t, oprogramowanie czy chmura \u2014 co wybra\u0107?<\/h3>\n<p>\nJednym z wariant\u00f3w wdro\u017cenia zap\u00f3r aplikacji jest rozwi\u0105zanie \"sprz\u0119towe\". Takie systemy to wyspecjalizowane urz\u0105dzenia obliczeniowe, kt\u00f3re firma instaluje lokalnie w swoim centrum danych. W takim przypadku nale\u017cy jednak zakupi\u0107 w\u0142asny sprz\u0119t i zap\u0142aci\u0107 integratorom za jego konfiguracj\u0119 i uruchomienie (je\u015bli firma nie posiada w\u0142asnego dzia\u0142u IT). Nale\u017cy pami\u0119ta\u0107, \u017ce ka\u017cdy sprz\u0119t staje si\u0119 przestarza\u0142y i ulega degradacji, wi\u0119c zamawiaj\u0105cy musz\u0105 uwzgl\u0119dnia\u0107 w bud\u017cecie koszty aktualizacji sprz\u0119tu.<\/p>\n<p>Inn\u0105 opcj\u0105 wdro\u017cenia WAF jest realizacja programowa. Rozwi\u0105zanie jest instalowane jako dodatek do oprogramowania (na przyk\u0142ad ModSecurity konfigurowane jest na Apache) i dzia\u0142a na tym samym serwerze. Zazwyczaj takie rozwi\u0105zania mo\u017cna wdro\u017cy\u0107 zar\u00f3wno na serwerze fizycznym, jak i w chmurze. Ich wad\u0105 s\u0105 ograniczone mo\u017cliwo\u015bci skalowalno\u015bci oraz wsparcia ze strony dostawcy. <\/p>\n<p>Trzecia opcja to konfiguracja WAF w chmurze. Takie rozwi\u0105zania s\u0105 oferowane przez dostawc\u00f3w chmurowych jako us\u0142uga w modelu subskrypcyjnym. Firmy nie musz\u0105 kupowa\u0107 ani konfigurowa\u0107 specjalistycznego sprz\u0119tu, te zadania spoczywaj\u0105 na dostawcy us\u0142ugi. Wa\u017cny moment \u2013 nowoczesny WAF w chmurze nie wymaga migracji zasob\u00f3w na platform\u0119 dostawcy. Strona mo\u017ce by\u0107 wdro\u017cona w dowolnym miejscu, nawet lokalnie.<\/p>\n<p>Dlaczego coraz cz\u0119\u015bciej zwraca si\u0119 ku chmurowemu WAF, opowiemy dalej.<\/p>\n<h3>Co mo\u017ce WAF w chmurze<\/h3>\n<p>\nZ punktu widzenia mo\u017cliwo\u015bci technologicznych:<\/p>\n<ul>\n<li><b>Za aktualizacje odpowiada dostawca<\/b>. WAF jest oferowany w modelu subskrypcyjnym, dlatego dostawca us\u0142ugi dba o aktualno\u015b\u0107 aktualizacji i licencji. Aktualizacje dotycz\u0105 nie tylko oprogramowania, ale i sprz\u0119tu. Dostawca modernizuje infrastruktur\u0119 serwerow\u0105 i zajmuje si\u0119 jej utrzymaniem. Odpowiada r\u00f3wnie\u017c za r\u00f3wnowa\u017cenie obci\u0105\u017cenia i rezerwacj\u0119. W przypadku awarii serwera WAF ruch jest natychmiast przekierowywany na inny serwer. Racjonalne roz\u0142o\u017cenie ruchu pozwala unikn\u0105\u0107 sytuacji, kiedy zapora przechodzi w tryb fail open \u2014 nie radzi sobie z obci\u0105\u017ceniem i przestaje filtrowa\u0107 zapytania.<\/li>\n<li><b>Wirtualne \u0142atanie<\/b>. Wirtualne \u0142aty ograniczaj\u0105 dost\u0119p do skompromitowanych cz\u0119\u015bci aplikacji do momentu, gdy programista usunie luk\u0119. W rezultacie klient dostawcy chmury zyskuje mo\u017cliwo\u015b\u0107 spokojnego oczekiwania na publikacj\u0119 oficjalnych \u201e\u0142at\u201d przez dostawc\u0119 oprogramowania. Szybkie wprowadzenie poprawek to priorytet dla dostawcy oprogramowania. Na przyk\u0142ad w platformie \u201eValarm\u201d za wirtualne \u0142atanie odpowiada osobny modu\u0142 programowy. Administrator mo\u017ce dodawa\u0107 niestandardowe wyra\u017cenia regularne do blokowania z\u0142o\u015bliwych zapyta\u0144. System umo\u017cliwia oznaczanie niekt\u00f3rych zapyta\u0144 flag\u0105 \u201eDane poufne\u201d. W\u00f3wczas ich parametry s\u0105 maskowane, a same zapytania nie s\u0105 w \u017cadnym wypadku przekazywane poza obszar roboczy zapory.<\/li>\n<li><b>Wbudowany skaner obwodu i luk<\/b>. Umo\u017cliwia to samodzielne okre\u015blenie granic sieci IT, wykorzystuj\u0105c dane zapyta\u0144 DNS i protoko\u0142u WHOIS. Po tym, WAF automatycznie analizuje dzia\u0142aj\u0105ce w obr\u0119bie obwodu us\u0142ugi i serwisy (przeprowadza skanowanie port\u00f3w). Zapora potrafi wykrywa\u0107 wszystkie powszechne typy luk \u2014 SQLi, XSS, XXE i inne \u2014 oraz ujawnia b\u0142\u0119dy w konfiguracji oprogramowania, na przyk\u0142ad, nieautoryzowany dost\u0119p do repozytori\u00f3w Git i BitBucket oraz anonimowe zapytania do Elasticsearch, Redis, MongoDB. <\/li>\n<li><b>Ataki s\u0105 monitorowane przez zasoby chmury<\/b>. Zwykle dostawcy chmur dysponuj\u0105 du\u017cymi mocami obliczeniowymi. Umo\u017cliwia to przeprowadzenie analizy zagro\u017ce\u0144 z wysok\u0105 precyzj\u0105 i szybko\u015bci\u0105. W chmurze uruchamiany jest klaster w\u0119z\u0142\u00f3w filtruj\u0105cych, przez kt\u00f3re przechodzi ca\u0142y ruch. Te w\u0119z\u0142y blokuj\u0105 ataki na aplikacje internetowe i przesy\u0142aj\u0105 statystyki do Centrum Analityki. Wykorzystuje ono algorytmy uczenia maszynowego, aby aktualizowa\u0107 zasady blokady dla wszystkich chronionych aplikacji. Wdro\u017cenie takiego schematu przedstawiono na rys. 4. Takie dostosowane zasady bezpiecze\u0144stwa minimalizuj\u0105 liczb\u0119 fa\u0142szywych alarm\u00f3w generowanych przez zapor\u0119. <\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Ewolucja zapory aplikacji webowej: od zap\u00f3r sieciowych do chmurowych system\u00f3w ochrony z uczeniem maszynowym\" src=\"\/wp-content\/uploads\/2020\/01\/9fe1eaea62f0a9055df88352b654bfac.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTeraz kilka s\u0142\u00f3w o cechach chmurowych WAF z punktu widzenia organizacyjnego i zarz\u0105dzania:<\/p>\n<ul>\n<li><b>Przej\u015bcie na OpEx<\/b>. W przypadku chmurowych WAF koszt wdro\u017cenia wynosi zero, poniewa\u017c dostawca ju\u017c op\u0142aci\u0142 ca\u0142y sprz\u0119t i licencje, p\u0142atno\u015b\u0107 za us\u0142ug\u0119 odbywa si\u0119 na podstawie subskrypcji. <\/li>\n<li><b>R\u00f3\u017cne plany taryfowe<\/b>. U\u017cytkownik us\u0142ugi chmurowej mo\u017ce szybko w\u0142\u0105czy\u0107 lub wy\u0142\u0105czy\u0107 dodatkowe opcje. Zarz\u0105dzanie funkcjami odbywa si\u0119 z jednego, zabezpieczonego panelu sterowania. Dost\u0119p do niego odbywa si\u0119 za po\u015brednictwem HTTPS, a dodatkowo dost\u0119pny jest mechanizm uwierzytelniania dwusk\u0142adnikowego oparty na protokole TOTP (algorytm jednorazowego has\u0142a opartego na czasie).<\/li>\n<li><b>Po\u0142\u0105czenie przez DNS<\/b>. Mo\u017cna samodzielnie zmieni\u0107 DNS i skonfigurowa\u0107 trasowanie w sieci. Aby rozwi\u0105za\u0107 te zadania, nie ma potrzeby anga\u017cowania i szkolenia specjalist\u00f3w. Z regu\u0142y w konfiguracji mo\u017ce pom\u00f3c wsparcie techniczne dostawcy.<\/li>\n<\/ul>\n<p>\nTechnologie WAF przesz\u0142y ewolucj\u0119 od prostych zap\u00f3r sieciowych z empirycznymi zasadami do z\u0142o\u017conych system\u00f3w ochrony z algorytmami uczenia maszynowego. Obecnie zapory aplikacyjne posiadaj\u0105 szeroki zakres funkcji, kt\u00f3re by\u0142y trudne do zrealizowania w latach 90-tych. W du\u017cym stopniu wprowadzenie nowych funkcji sta\u0142o si\u0119 mo\u017cliwe dzi\u0119ki technologiom chmurowym. Rozwi\u0105zania WAF i ich komponenty nadal si\u0119 rozwijaj\u0105, podobnie jak inne obszary cyberbezpiecze\u0144stwa. <\/p>\n<p><i>Tekst przygotowa\u0142 Alexander Karpuzikov, mened\u017cer ds. rozwoju produkt\u00f3w bezpiecze\u0144stwa w chmurowym dostawcy #CloudMTS.<\/i><br \/>\n<br \/>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/ru_mts\/blog\/485220\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0412 \u043d\u0430\u0448\u0435\u043c \u043f\u0440\u043e\u0448\u043b\u043e\u043c \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u0435 \u043f\u043e \u043e\u0431\u043b\u0430\u0447\u043d\u043e\u0439 \u0442\u0435\u043c\u0430\u0442\u0438\u043a\u0435 \u043c\u044b \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u044b\u0432\u0430\u043b\u0438, \u043a\u0430\u043a \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c \u0418\u0422-\u0440\u0435\u0441\u0443\u0440\u0441\u044b \u0432 \u043f\u0443\u0431\u043b\u0438\u0447\u043d\u043e\u043c \u043e\u0431\u043b\u0430\u043a\u0435 \u0438 \u043f\u043e\u0447\u0435\u043c\u0443 \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u0435 \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u044b \u043d\u0435 \u0441\u043e\u0432\u0441\u0435\u043c \u043f\u043e\u0434\u0445\u043e\u0434\u044f\u0442 \u0434\u043b\u044f \u044d\u0442\u0438\u0445 \u0446\u0435\u043b\u0435\u0439.\u00a0\u0412 \u044d\u0442\u043e\u043c \u043f\u043e\u0441\u0442\u0435 \u043c\u044b \u043f\u0440\u043e\u0434\u043e\u043b\u0436\u0438\u043c \u0442\u0435\u043c\u0443 \u043e\u0431\u043b\u0430\u0447\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0438 \u043f\u043e\u0433\u043e\u0432\u043e\u0440\u0438\u043c \u043e\u0431 \u044d\u0432\u043e\u043b\u044e\u0446\u0438\u0438 WAF \u0438 \u043e \u0442\u043e\u043c, \u0447\u0442\u043e \u043b\u0443\u0447\u0448\u0435 \u0432\u044b\u0431\u0440\u0430\u0442\u044c: \u0436\u0435\u043b\u0435\u0437\u043e, \u041f\u041e \u0438\u043b\u0438 \u043e\u0431\u043b\u0430\u043a\u043e.\u00a0 \u0427\u0442\u043e \u0442\u0430\u043a\u043e\u0435 WAF \u0411\u043e\u043b\u0435\u0435 75% \u0430\u0442\u0430\u043a \u0445\u0430\u043a\u0435\u0440\u043e\u0432 \u043d\u0430\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u044b [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-55733","post","type-post","status-publish","format-standard","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0412 \u043d\u0430\u0448\u0435\u043c \u043f\u0440\u043e\u0448\u043b\u043e\u043c \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u0435 \u043f\u043e \u043e\u0431\u043b\u0430\u0447\u043d\u043e\u0439 \u0442\u0435\u043c\u0430\u0442\u0438\u043a\u0435 \u043c\u044b \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u044b\u0432\u0430\u043b\u0438, \u043a\u0430\u043a \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c \u0418\u0422-\u0440\u0435\u0441\u0443\u0440\u0441\u044b \u0432 \u043f\u0443\u0431\u043b\u0438\u0447\u043d\u043e\u043c \u043e\u0431\u043b\u0430\u043a\u0435 \u0438 \u043f\u043e\u0447\u0435\u043c\u0443.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/evolyutsiya-web-application-firewall-ot-setevyh-ekranov-do-oblachnyh-sistem-zashhity-s-mashinnym-obucheniem\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u042d\u0432\u043e\u043b\u044e\u0446\u0438\u044f Web Application Firewall: \u043e\u0442 \u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432 \u0434\u043e \u043e\u0431\u043b\u0430\u0447\u043d\u044b\u0445 \u0441\u0438\u0441\u0442\u0435\u043c \u0437\u0430\u0449\u0438\u0442\u044b \u0441 \u043c\u0430\u0448\u0438\u043d\u043d\u044b\u043c \u043e\u0431\u0443\u0447\u0435\u043d\u0438\u0435\u043c | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0412 \u043d\u0430\u0448\u0435\u043c \u043f\u0440\u043e\u0448\u043b\u043e\u043c \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u0435 \u043f\u043e \u043e\u0431\u043b\u0430\u0447\u043d\u043e\u0439 \u0442\u0435\u043c\u0430\u0442\u0438\u043a\u0435 \u043c\u044b \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u044b\u0432\u0430\u043b\u0438, \u043a\u0430\u043a \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c \u0418\u0422-\u0440\u0435\u0441\u0443\u0440\u0441\u044b \u0432 \u043f\u0443\u0431\u043b\u0438\u0447\u043d\u043e\u043c \u043e\u0431\u043b\u0430\u043a\u0435 \u0438 \u043f\u043e\u0447\u0435\u043c\u0443.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/evolyutsiya-web-application-firewall-ot-setevyh-ekranov-do-oblachnyh-sistem-zashhity-s-mashinnym-obucheniem\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-01-26T21:00:00+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-02-18T11:03:52+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Ewolucja Web Application Firewall: od zap\u00f3r sieciowych do chmurowych system\u00f3w ochrony z uczeniem maszynowym | ProHoster","description":"W naszym poprzednim materiale na temat chmur opisywali\u015bmy, jak zabezpieczy\u0107 zasoby IT w publicznej chmurze i dlaczego.","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/evolyutsiya-web-application-firewall-ot-setevyh-ekranov-do-oblachnyh-sistem-zashhity-s-mashinnym-obucheniem","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u042d\u0432\u043e\u043b\u044e\u0446\u0438\u044f Web Application Firewall: \u043e\u0442 \u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432 \u0434\u043e \u043e\u0431\u043b\u0430\u0447\u043d\u044b\u0445 \u0441\u0438\u0441\u0442\u0435\u043c \u0437\u0430\u0449\u0438\u0442\u044b \u0441 \u043c\u0430\u0448\u0438\u043d\u043d\u044b\u043c \u043e\u0431\u0443\u0447\u0435\u043d\u0438\u0435\u043c | ProHoster","og:description":"\u0412 \u043d\u0430\u0448\u0435\u043c \u043f\u0440\u043e\u0448\u043b\u043e\u043c \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u0435 \u043f\u043e \u043e\u0431\u043b\u0430\u0447\u043d\u043e\u0439 \u0442\u0435\u043c\u0430\u0442\u0438\u043a\u0435 \u043c\u044b \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u044b\u0432\u0430\u043b\u0438, \u043a\u0430\u043a \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c \u0418\u0422-\u0440\u0435\u0441\u0443\u0440\u0441\u044b \u0432 \u043f\u0443\u0431\u043b\u0438\u0447\u043d\u043e\u043c \u043e\u0431\u043b\u0430\u043a\u0435 \u0438 \u043f\u043e\u0447\u0435\u043c\u0443.","og:url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/evolyutsiya-web-application-firewall-ot-setevyh-ekranov-do-oblachnyh-sistem-zashhity-s-mashinnym-obucheniem","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-01-26T21:00:00+00:00","article:modified_time":"2020-02-18T11:03:52+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"55733","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 19:37:39","updated":"2022-09-28 16:21:54","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/55733","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=55733"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/55733\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=55733"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=55733"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=55733"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}