{"id":55733,"date":"2020-01-27T00:00:00","date_gmt":"2020-01-26T21:00:00","guid":{"rendered":"https:\/\/prohoster.info\/blog\/blog_prohoster\/evolyutsiya-web-application-firewall-ot-setevyh-ekranov-do-oblachnyh-sistem-zashhity-s-mashinnym-obucheniem"},"modified":"2020-02-18T14:03:52","modified_gmt":"2020-02-18T11:03:52","slug":"evolyutsiya-web-application-firewall-ot-setevyh-ekranov-do-oblachnyh-sistem-zashhity-s-mashinnym-obucheniem","status":"publish","type":"post","link":"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/evolyutsiya-web-application-firewall-ot-setevyh-ekranov-do-oblachnyh-sistem-zashhity-s-mashinnym-obucheniem","title":{"rendered":"Evolu\u021bia Firewall-ului de aplica\u021bie web: de la firewall-uri de re\u021bea la sisteme de protec\u021bie \u00een cloud cu \u00eenv\u0103\u021bare automat\u0103.","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><b>\u00cen materialul nostru anterior despre tema cloud-ului, am <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/ru_mts\/blog\/472892\/\">despre<\/a><\/noindex>, cum s\u0103 protej\u0103m resursele IT \u00een cloud-ul public \u0219i de ce antivirusurile tradi\u021bionale nu sunt tocmai potrivite \u00een acest scop. \u00cen aceast\u0103 postare, vom continua tema securit\u0103\u021bii cloud \u0219i vom discuta despre evolu\u021bia WAF \u0219i despre ce este mai bine s\u0103 alegem: hardware, software sau cloud.\u00a0<\/b><\/p>\n<p><img decoding=\"async\" alt=\"Evolu\u021bia Firewall-ului de aplica\u021bie web: de la firewall-uri de re\u021bea la sisteme de protec\u021bie \u00een cloud cu \u00eenv\u0103\u021bare automat\u0103.\" src=\"\/wp-content\/uploads\/2020\/01\/5b41836fd429c5c434c6289e583500c9.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h3>Ce este WAF<\/h3>\n<p>\nPeste 75% din atacurile hackerilor vizeaz\u0103 vulnerabilit\u0103\u021bile aplica\u021biilor web \u0219i site-urilor: aceste atacuri sunt, \u00een general, invizibile pentru infrastructura de securitate IT \u0219i serviciile de securitate. Vulnerabilit\u0103\u021bile aplica\u021biilor web implic\u0103, la r\u00e2ndul lor, riscuri de compromitere \u0219i fraud\u0103 a conturilor \u0219i datelor personale ale utilizatorilor, parolelor, numerelor de carduri de credit. \u00cen plus, vulnerabilit\u0103\u021bile de pe un site web servesc ca punct de intrare pentru atacatori \u00een re\u021beaua corporativ\u0103.<\/p>\n<p>Web Application Firewall (WAF) reprezint\u0103 un scut de protec\u021bie care blocheaz\u0103 atacurile asupra aplica\u021biilor web: SQL injection, cross-site scripting, execu\u021bia de cod la distan\u021b\u0103, brute force \u0219i ocolirea autentific\u0103rii (auth bypass). Inclusiv atacuri care utilizeaz\u0103 vulnerabilit\u0103\u021bi zero-day. Firewall-urile pentru aplica\u021bii asigur\u0103 protec\u021bia, monitoriz\u00e2nd con\u021binutul paginilor web, inclusiv HTML, DHTML \u0219i CSS, \u0219i filtr\u00e2nd cererile poten\u021bial d\u0103un\u0103toare prin HTTP\/HTTPS.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h3>Care au fost primele solu\u021bii?<\/h3>\n<p>\nPrimele \u00eencerc\u0103ri de a crea un Web Application Firewall au fost f\u0103cute \u00eenc\u0103 la \u00eenceputul anilor '90. Se \u0219tie despre cel pu\u021bin trei ingineri care au lucrat \u00een acest domeniu. Primul este profesorul de \u0219tiin\u021be computerizate Gene Spafford de la Universitatea Purdue. El a descris arhitectura firewall-ului de aplica\u021bii cu proxy \u0219i a publicat-o \u00een 1991 \u00een cartea sa <noindex><a rel=\"nofollow\" href=\"https:\/\/www.oreilly.com\/library\/view\/practical-unix-and\/0596003234\/\">\u201eSecuritatea UNIX \u00een practic\u0103\u201d<\/a><\/noindex>.<\/p>\n<p>Al doilea \u0219i al treilea erau speciali\u0219ti \u00een securitate IT, William Cheswick \u0219i Marcus Ranum de la Bell Labs. Ei au dezvoltat unul dintre primele prototipuri de firewall-uri pentru aplica\u021bii. Distribu\u021bia acestuia a fost realizat\u0103 de compania DEC \u2014 produsul fiind lansat sub denumirea SEAL (Secure External Access Link). <\/p>\n<p>Dar SEAL nu a fost o solu\u021bie WAF complet\u0103. A fost un firewall clasic de re\u021bea cu func\u021bionalitate extins\u0103 \u2014 capacitatea de a bloca atacuri asupra FTP \u0219i RSH. Din aceast\u0103 cauz\u0103, prima solu\u021bie WAF este considerat\u0103 ast\u0103zi a fi produsul companiei Perfecto Technologies (ulterior Sanctum). \u00cen 1999, compania a lansat aceast\u0103 solu\u021bie. <noindex><a rel=\"nofollow\" href=\"http:\/\/www.internetnews.com\/ec-news\/article.php\/190571\/Perfecto+Technologies+Delivers+AppShield+for+EBusiness.htm\">a prezentat<\/a><\/noindex> sistemul AppShield. \u00cen aceea\u0219i perioad\u0103, Perfecto Technologies se ocupa cu dezvoltarea solu\u021biilor de securitate pentru e-commerce, iar publicul \u021bint\u0103 al noului lor produs au fost magazinele online. AppShield putea analiza cererile HTTP \u0219i bloca atacurile pe baza politicilor de securitate dinamice.<\/p>\n<p>Aproape \u00een acela\u0219i timp cu AppShield (\u00een 2002) a ap\u0103rut primul WAF cu surs\u0103 deschis\u0103. Acesta a fost <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/ModSecurity\">ModSecurity<\/a><\/noindex>. A fost creat cu scopul de a populariza tehnologiile WAF \u0219i este \u00eenc\u0103 sus\u021binut de comunitatea IT (iat\u0103-l <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/SpiderLabs\/ModSecurity\">repository-ul de pe GitHub<\/a><\/noindex>). ModSecurity blocheaz\u0103 atacurile asupra aplica\u021biilor, baz\u00e2ndu-se pe un set standard de expresii regulate (semn\u0103turi) \u2014 instrumente pentru a verifica cererile conform unui model \u2014 <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/SpiderLabs\/owasp-modsecurity-crs\">OWASP Core Rule Set<\/a><\/noindex>.<\/p>\n<p>\u00cen cele din urm\u0103, dezvoltatorii au reu\u0219it s\u0103 \u00ee\u0219i ating\u0103 scopul \u2014 pe pia\u021b\u0103 au \u00eenceput s\u0103 apar\u0103 noi solu\u021bii WAF, inclusiv cele bazate pe ModSecurity.<\/p>\n<h3>Trei genera\u021bii \u2014 deja o istorie<\/h3>\n<p>\nEste acceptat s\u0103 se disting\u0103 trei genera\u021bii de sisteme WAF, care au evoluat pe m\u0103sur\u0103 ce tehnologiile au avansat.<\/p>\n<p><b>Prima genera\u021bie<\/b>. Lucreaz\u0103 cu expresii regulate (sau gramatici). Acesta include ModSecurity. Furnizorul sistemului studiaz\u0103 tipurile de atacuri asupra aplica\u021biilor \u0219i formeaz\u0103 modele care descriu cererile legitime \u0219i cele poten\u021bial mali\u021bioase. WAF se compar\u0103 cu aceste liste \u0219i decide ce trebuie f\u0103cut \u00een situa\u021bia specific\u0103 \u2014 s\u0103 blocheze traficul sau nu.<\/p>\n<p>Un exemplu de detectare pe baza expresiilor regulate este deja men\u021bionat proiectul <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/SpiderLabs\/owasp-modsecurity-crs\">Core Rule Set<\/a><\/noindex> cu surs\u0103 deschis\u0103. Un alt exemplu este <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/nbs-system\/naxsi\">Naxsi<\/a><\/noindex>, care este, de asemenea, open-source. Sistemele cu expresii regulate au o serie de dezavantaje, \u00een special, c\u00e2nd se descoper\u0103 o nou\u0103 vulnerabilitate, administratorul trebuie s\u0103 creeze reguli suplimentare manual. \u00cen cazul unei infrastructuri IT extinse, regulile pot num\u0103ra c\u00e2teva mii. Gestionarea unui astfel de num\u0103r de expresii regulate este destul de complicat\u0103, f\u0103r\u0103 a mai vorbi despre faptul c\u0103 verificarea lor poate reduce performan\u021ba re\u021belei.<\/p>\n<p>De asemenea, expresiile regulate au un nivel destul de ridicat de false alarme. Celebrul lingvist Noam Chomsky a propus o clasificare a gramaticilor, \u00een care le-a \u00eemp\u0103r\u021bit \u00een patru niveluri condi\u021bionate de complexitate. Conform acestei clasific\u0103ri, expresiile regulate pot descrie doar regulile firewall-ului care nu presupun devia\u021bii de la \u0219ablon. Aceasta \u00eenseamn\u0103 c\u0103 atacatorii pot \u201e\u00een\u0219ela\u201d cu u\u0219urin\u021b\u0103 WAF-ul de prim\u0103 genera\u021bie. Una dintre metodele de combatere a acestui lucru este de a ad\u0103uga caractere speciale \u00een cererile c\u0103tre aplica\u021bii, care nu afecteaz\u0103 logica datelor mali\u021bioase, dar \u00eencalc\u0103 regula de semn\u0103tur\u0103.<\/p>\n<p><img decoding=\"async\" alt=\"Evolu\u021bia Firewall-ului de aplica\u021bie web: de la firewall-uri de re\u021bea la sisteme de protec\u021bie \u00een cloud cu \u00eenv\u0103\u021bare automat\u0103.\" src=\"\/wp-content\/uploads\/2020\/01\/e4ca4ddd7e6dc099c8168b02c365bdc5.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>A doua genera\u021bie<\/b>. Pentru a dep\u0103\u0219i problemele legate de performan\u021b\u0103 \u0219i acurate\u021be ale WAF-ului, au fost dezvoltate firewall-uri de aplica\u021bie de a doua genera\u021bie. Acestea au introdus parseri care sunt responsabili pentru detectarea unor tipuri stricte de atacuri (pe HTML, JS etc.). Ace\u0219ti parseri opereaz\u0103 cu tokeni speciali, care descriu cererile (de exemplu, variable, string, unknown, number). Secven\u021bele poten\u021bial mali\u021bioase de tokeni sunt listate separat, cu care sistemul WAF se compar\u0103 \u00een mod regulat. Acest tip de abordare a fost prezentat pentru prima dat\u0103 la conferin\u021ba Black Hat 2012 sub forma unei biblioteci C\/C++\u00a0<noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/client9\/libinjection\">libinjection<\/a><\/noindex>, care permite detectarea injec\u021biilor SQL.<\/p>\n<p>Comparativ cu WAF-ul de prim\u0103 genera\u021bie, parserii specializa\u021bi pot func\u021biona mai repede. Cu toate acestea, ei nu au rezolvat dificult\u0103\u021bile legate de configurarea manual\u0103 a sistemului la apari\u021bia unor noi atacuri mali\u021bioase. <\/p>\n<p><img decoding=\"async\" alt=\"Evolu\u021bia Firewall-ului de aplica\u021bie web: de la firewall-uri de re\u021bea la sisteme de protec\u021bie \u00een cloud cu \u00eenv\u0103\u021bare automat\u0103.\" src=\"\/wp-content\/uploads\/2020\/01\/beb4b34f64438af88c8b23ef0808f403.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>A treia genera\u021bie<\/b>. Evolu\u021bia logicii de detectare a treizei genera\u021bii const\u0103 \u00een aplicarea de metode de \u00eenv\u0103\u021bare automat\u0103, care permit adaptarea gramaticii de detectare la gramaticile reale SQL\/HTML\/JS ale sistemelor protejate. Aceast\u0103 logic\u0103 de detectare este capabil\u0103 s\u0103 adapteze ma\u0219ina Turing pentru a acoperi gramaticile enumerate recursiv. De altfel, \u00eenainte, problema cre\u0103rii unei ma\u0219ini Turing adaptabile era nerezolvabil\u0103, p\u00e2n\u0103 c\u00e2nd au fost publicate primele cercet\u0103ri despre ma\u0219inile neuronale Turing.<\/p>\n<p>\u00cenv\u0103\u021barea automat\u0103 ofer\u0103 o oportunitate unic\u0103 de a adapta orice gramatic\u0103 pentru a acoperi orice tip de atac, f\u0103r\u0103 a crea liste de semn\u0103turi manual, a\u0219a cum era necesar \u00een detectarea primei genera\u021bii, \u0219i f\u0103r\u0103 a dezvolta noi tokenizatori\/parsers pentru noi tipuri de atacuri, cum ar fi atacurile prin Memcached, Redis, Cassandra, SSRF, a\u0219a cum cerea metodologia celei de-a doua genera\u021bii. <\/p>\n<p>\u00cembin\u00e2nd toate cele trei genera\u021bii de logic\u0103 de detectare, putem desena un nou diagram\u0103, \u00een care conturul ro\u0219u reprezint\u0103 a treia genera\u021bie de detectare (fig. 3). La aceast\u0103 genera\u021bie apar\u021bine una dintre solu\u021biile pe care le implement\u0103m \u00een cloud \u00eempreun\u0103 cu \u00abOnsec\u00bb, dezvoltatorul platformei de protec\u021bie adaptiv\u0103 a aplica\u021biilor web \u0219i API-urilor Valarm. <\/p>\n<p>Acum, \u00een logica de detectare se folose\u0219te feedback-ul de la aplica\u021bie pentru auto-configurare. \u00cen cadrul \u00eenv\u0103\u021b\u0103rii automate, acest ciclu de feedback se nume\u0219te \u00ab\u00eenv\u0103\u021bare prin \u00eent\u0103rire\u00bb. \u00cen general, exist\u0103 unul sau mai multe tipuri de astfel de \u00eent\u0103riri:<\/p>\n<ul>\n<li>Analiza comportamentului r\u0103spunsului aplica\u021biei (pasiv)<\/li>\n<li>Scanare\/fuzzer (activ)<\/li>\n<li>Fi\u0219iere de rapoarte\/proceduri interceptoare\/capcane (post factum)<\/li>\n<li>Manual (definit de supervizor)<\/li>\n<\/ul>\n<p>\nCa rezultat, logica de detectare a celei de-a treia genera\u021bii abordeaz\u0103 de asemenea o problem\u0103 important\u0103 a preciziei. Acum este posibil nu doar s\u0103 evit\u0103m alertele false \u0219i falsurile negative, ci \u0219i s\u0103 detect\u0103m rezultate clar negative, cum ar fi detectarea utiliz\u0103rii elementului de comand\u0103 SQL \u00een panoul de control, \u00eenc\u0103rcarea \u0219abloanelor paginilor web, cererile AJAX legate de erorile JavaScript \u0219i altele.<\/p>\n<p><img decoding=\"async\" alt=\"Evolu\u021bia Firewall-ului de aplica\u021bie web: de la firewall-uri de re\u021bea la sisteme de protec\u021bie \u00een cloud cu \u00eenv\u0103\u021bare automat\u0103.\" src=\"\/wp-content\/uploads\/2020\/01\/bf6a83883291cdd41b468dd8a197062e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"Evolu\u021bia Firewall-ului de aplica\u021bie web: de la firewall-uri de re\u021bea la sisteme de protec\u021bie \u00een cloud cu \u00eenv\u0103\u021bare automat\u0103.\" src=\"\/wp-content\/uploads\/2020\/01\/7498f6e7978855df24c4e5b41376c0f7.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"Evolu\u021bia Firewall-ului de aplica\u021bie web: de la firewall-uri de re\u021bea la sisteme de protec\u021bie \u00een cloud cu \u00eenv\u0103\u021bare automat\u0103.\" src=\"\/wp-content\/uploads\/2020\/01\/1d811726a068994eeaaad24f0fa67783.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nS\u0103 examin\u0103m acum capacit\u0103\u021bile tehnologice ale diferitelor op\u021biuni de implementare WAF. <\/p>\n<h3>Hardware, software sau cloud \u2014 ce s\u0103 alegem?<\/h3>\n<p>\nUna dintre op\u021biunile de implementare a firewall-urilor pentru aplica\u021bii este solu\u021bia \u00abhardware\u00bb. Aceste sisteme sunt dispozitive de calcul specializate, pe care compania le instaleaz\u0103 local \u00een centrul s\u0103u de date. Dar \u00een acest caz, trebuie s\u0103 achizi\u021bionezi propriul echipament \u0219i s\u0103 pl\u0103te\u0219ti integratorilor pentru configurarea \u0219i testarea lui (dac\u0103 compania nu are un departament IT propriu). \u00cen plus, orice echipament devine \u00eenvechit \u0219i se stric\u0103, astfel \u00eenc\u00e2t clien\u021bii sunt nevoi\u021bi s\u0103 aloce un buget pentru actualizarea hardware-ului.<\/p>\n<p>O alt\u0103 op\u021biune de implementare a WAF-ului este solu\u021bia software. Aceast\u0103 solu\u021bie este instalat\u0103 ca o extensie pentru un anumit software (de exemplu, ModSecurity se configureaz\u0103 peste Apache) \u0219i func\u021bioneaz\u0103 pe acela\u0219i server cu acesta. De obicei, astfel de solu\u021bii pot fi implementate at\u00e2t pe servere fizice, c\u00e2t \u0219i \u00een cloud. Dezavantajul lor const\u0103 \u00een capacit\u0103\u021bile limitate de scalabilitate \u0219i suport din partea furnizorului. <\/p>\n<p>A treia op\u021biune este configurarea WAF-ului din cloud. Astfel de solu\u021bii sunt oferite de furnizorii de cloud ca un serviciu pe baz\u0103 de abonament. Companiile nu trebuie s\u0103 achizi\u021bioneze \u0219i s\u0103 configureze hardware specializat, aceste sarcini fiind preluate de furnizorul de servicii. Un aspect important este c\u0103 un WAF modern \u00een cloud nu implic\u0103 migrarea resurselor pe platforma furnizorului. Site-ul poate fi implementat oriunde, chiar \u0219i on-premise.<\/p>\n<p>De ce tot mai multe organiza\u021bii se \u00eendreapt\u0103 acum c\u0103tre WAF-ul din cloud, vom explica mai departe.<\/p>\n<h3>Ce poate face WAF-ul \u00een cloud<\/h3>\n<p>\nDin punct de vedere al capacit\u0103\u021bilor tehnologice:<\/p>\n<ul>\n<li><b>Actualiz\u0103rile sunt responsabilitatea furnizorului<\/b>. WAF-ul este furnizat pe baz\u0103 de abonament, prin urmare, furnizorul serviciului monitorizeaz\u0103 actualitatea actualiz\u0103rilor \u0219i licen\u021belor. Actualiz\u0103rile vizeaz\u0103 nu doar software-ul, ci \u0219i hardware-ul. Furnizorul \u00eembun\u0103t\u0103\u021be\u0219te parcul de servere \u0219i se ocup\u0103 de \u00eentre\u021binerea acestuia. De asemenea, el este responsabil pentru echilibrarea \u00eenc\u0103rc\u0103rii \u0219i rezervare. Dac\u0103 apare o defec\u021biune a serverului WAF, traficul este redirec\u021bionat imediat c\u0103tre o alt\u0103 ma\u0219in\u0103. Distribu\u021bia ra\u021bional\u0103 a traficului ajut\u0103 la evitarea situa\u021biilor \u00een care firewall-ul intr\u0103 \u00een modul fail open \u2014 nu face fa\u021b\u0103 sarcinii \u0219i \u00eenceteaz\u0103 filtrarea cererilor.<\/li>\n<li><b>Patch virtual<\/b>. Patch-urile virtuale limiteaz\u0103 accesul la p\u0103r\u021bile compromise ale aplica\u021biei p\u00e2n\u0103 c\u00e2nd vulnerabilitatea este reparat\u0103 de dezvoltator. Ca urmare, clientul furnizorului de cloud are posibilitatea s\u0103 a\u0219tepte lini\u0219tit p\u00e2n\u0103 c\u00e2nd furnizorul software-ului respectiv public\u0103 \u201epatch-urile\u201d oficiale. A face acest lucru c\u00e2t mai rapid posibil este o prioritate pentru furnizorul software-ului. De exemplu, pe platforma \u201eValarm\u201d, patchingul virtual este gestionat de un modul software separat. Administratorul poate ad\u0103uga expresii regulate personalizate pentru a bloca solicit\u0103rile mali\u021bioase. Sistemul permite marcarea unor solicit\u0103ri cu eticheta \u201eDate Confiden\u021biale\u201d. Atunci, parametrii lor sunt masca\u021bi, iar acestea nu sunt transmise \u00een niciun caz dincolo de zona de lucru a firewall-ului.<\/li>\n<li><b>Scanner perimetral \u0219i de vulnerabilitate integrat<\/b>. Aceasta permite determinarea autonom\u0103 a grani\u021belor re\u021belei IT, folosind datele cererilor DNS \u0219i ale protocolului WHOIS. Dup\u0103 aceea, WAF analizeaz\u0103 automat serviciile \u0219i aplica\u021biile care func\u021bioneaz\u0103 \u00een interiorul perimetrului (realiz\u00e2nd un scanare a porturilor). Firewall-ul este capabil s\u0103 descopere toate tipurile comune de vulnerabilit\u0103\u021bi \u2014 SQLi, XSS, XXE etc. \u2014 \u0219i s\u0103 identifice erorile de configurare a software-ului, de exemplu, accesul neautorizat la depozitele Git \u0219i BitBucket \u0219i solicit\u0103ri anonime c\u0103tre Elasticsearch, Redis, MongoDB. <\/li>\n<li><b>Atacurile sunt monitorizate de resursele cloud<\/b>. \u00cen general, furnizorii de cloud dispun de volume mari de putere de calcul. Aceasta permite analiza amenin\u021b\u0103rilor cu o precizie \u0219i o vitez\u0103 mari. \u00cen cloud este desf\u0103\u0219urat un cluster de noduri de filtrare, prin care trece tot traficul. Aceste noduri blocheaz\u0103 atacurile asupra aplica\u021biilor web \u0219i trimit statistici c\u0103tre Centru de Analiz\u0103. Acesta utilizeaz\u0103 algoritmi de \u00eenv\u0103\u021bare automat\u0103 pentru a actualiza regulile de blocare pentru toate aplica\u021biile protejate. Implementarea unei astfel de scheme este ilustat\u0103 \u00een figura 4. Aceste reguli de securitate adaptate minimizeaz\u0103 num\u0103rul de alarme false ale firewall-ului. <\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Evolu\u021bia Firewall-ului de aplica\u021bie web: de la firewall-uri de re\u021bea la sisteme de protec\u021bie \u00een cloud cu \u00eenv\u0103\u021bare automat\u0103.\" src=\"\/wp-content\/uploads\/2020\/01\/9fe1eaea62f0a9055df88352b654bfac.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAcum pu\u021bin despre specificit\u0103\u021bile WAF-urilor cloud din perspectiva aspectelor organiza\u021bionale \u0219i a gestion\u0103rii:<\/p>\n<ul>\n<li><b>Trecerea la OpEx<\/b>. \u00cen cazul WAF-urilor cloud, costul de implementare va fi zero, deoarece tot hardware-ul \u0219i licen\u021bele au fost deja pl\u0103tite de furnizor, plata serviciului fiind efectuat\u0103 pe baz\u0103 de abonament. <\/li>\n<li><b>Planuri tarifare diferite<\/b>. Utilizatorul serviciului cloud poate activa sau dezactiva rapid op\u021biuni suplimentare. Managementul func\u021biilor se realizeaz\u0103 dintr-un panou de control unic, care este de asemenea protejat. Accesul la acesta se face prin HTTPS, plus c\u0103 exist\u0103 un mecanism de autentificare cu doi factori bazat pe protocolul TOTP (Time-based One-Time Password Algorithm).<\/li>\n<li><b>Conectare prin DNS<\/b>. Este posibil s\u0103 schimbi singur DNS-ul \u0219i s\u0103 configurezi rutarea \u00een re\u021bea. Pentru a rezolva aceste sarcini, nu este nevoie s\u0103 angajezi \u0219i s\u0103 instruie\u0219ti speciali\u0219ti separa\u021bi. De obicei, asisten\u021ba tehnic\u0103 a furnizorului poate oferi ajutor cu configurarea.<\/li>\n<\/ul>\n<p>\nTehnologiile WAF au evoluat de la simple firewall-uri cu reguli empirice la sisteme complexe de protec\u021bie cu algoritmi de \u00eenv\u0103\u021bare automat\u0103. Acum, firewall-urile aplica\u021biilor dispun de o gam\u0103 larg\u0103 de func\u021bii care erau greu de realizat \u00een anii '90. \u00cen mare parte, apari\u021bia noii func\u021bionalit\u0103\u021bi a devenit posibil\u0103 datorit\u0103 tehnologiilor cloud. Solu\u021biile WAF \u0219i componentele lor continu\u0103 s\u0103 evolueze. La fel ca \u0219i alte domenii \u00een securitatea informa\u021bional\u0103. <\/p>\n<p><i>Textul a fost redactat de Alexandr Karpuzikov, manager de dezvoltare a produselor \u00een securitatea informa\u021bional\u0103 al furnizorului cloud #CloudMTS.<\/i><br \/>\n<br \/>Sursa: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/ru_mts\/blog\/485220\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0412 \u043d\u0430\u0448\u0435\u043c \u043f\u0440\u043e\u0448\u043b\u043e\u043c \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u0435 \u043f\u043e \u043e\u0431\u043b\u0430\u0447\u043d\u043e\u0439 \u0442\u0435\u043c\u0430\u0442\u0438\u043a\u0435 \u043c\u044b \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u044b\u0432\u0430\u043b\u0438, \u043a\u0430\u043a \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c \u0418\u0422-\u0440\u0435\u0441\u0443\u0440\u0441\u044b \u0432 \u043f\u0443\u0431\u043b\u0438\u0447\u043d\u043e\u043c \u043e\u0431\u043b\u0430\u043a\u0435 \u0438 \u043f\u043e\u0447\u0435\u043c\u0443 \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u0435 \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u044b \u043d\u0435 \u0441\u043e\u0432\u0441\u0435\u043c \u043f\u043e\u0434\u0445\u043e\u0434\u044f\u0442 \u0434\u043b\u044f \u044d\u0442\u0438\u0445 \u0446\u0435\u043b\u0435\u0439.\u00a0\u0412 \u044d\u0442\u043e\u043c \u043f\u043e\u0441\u0442\u0435 \u043c\u044b \u043f\u0440\u043e\u0434\u043e\u043b\u0436\u0438\u043c \u0442\u0435\u043c\u0443 \u043e\u0431\u043b\u0430\u0447\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0438 \u043f\u043e\u0433\u043e\u0432\u043e\u0440\u0438\u043c \u043e\u0431 \u044d\u0432\u043e\u043b\u044e\u0446\u0438\u0438 WAF \u0438 \u043e \u0442\u043e\u043c, \u0447\u0442\u043e \u043b\u0443\u0447\u0448\u0435 \u0432\u044b\u0431\u0440\u0430\u0442\u044c: \u0436\u0435\u043b\u0435\u0437\u043e, \u041f\u041e \u0438\u043b\u0438 \u043e\u0431\u043b\u0430\u043a\u043e.\u00a0 \u0427\u0442\u043e \u0442\u0430\u043a\u043e\u0435 WAF \u0411\u043e\u043b\u0435\u0435 75% \u0430\u0442\u0430\u043a \u0445\u0430\u043a\u0435\u0440\u043e\u0432 \u043d\u0430\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u044b [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-55733","post","type-post","status-publish","format-standard","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0412 \u043d\u0430\u0448\u0435\u043c \u043f\u0440\u043e\u0448\u043b\u043e\u043c \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u0435 \u043f\u043e \u043e\u0431\u043b\u0430\u0447\u043d\u043e\u0439 \u0442\u0435\u043c\u0430\u0442\u0438\u043a\u0435 \u043c\u044b \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u044b\u0432\u0430\u043b\u0438, \u043a\u0430\u043a \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c \u0418\u0422-\u0440\u0435\u0441\u0443\u0440\u0441\u044b \u0432 \u043f\u0443\u0431\u043b\u0438\u0447\u043d\u043e\u043c \u043e\u0431\u043b\u0430\u043a\u0435 \u0438 \u043f\u043e\u0447\u0435\u043c\u0443.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/evolyutsiya-web-application-firewall-ot-setevyh-ekranov-do-oblachnyh-sistem-zashhity-s-mashinnym-obucheniem\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"ro_RO\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u042d\u0432\u043e\u043b\u044e\u0446\u0438\u044f Web Application Firewall: \u043e\u0442 \u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432 \u0434\u043e \u043e\u0431\u043b\u0430\u0447\u043d\u044b\u0445 \u0441\u0438\u0441\u0442\u0435\u043c \u0437\u0430\u0449\u0438\u0442\u044b \u0441 \u043c\u0430\u0448\u0438\u043d\u043d\u044b\u043c \u043e\u0431\u0443\u0447\u0435\u043d\u0438\u0435\u043c | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0412 \u043d\u0430\u0448\u0435\u043c \u043f\u0440\u043e\u0448\u043b\u043e\u043c \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u0435 \u043f\u043e \u043e\u0431\u043b\u0430\u0447\u043d\u043e\u0439 \u0442\u0435\u043c\u0430\u0442\u0438\u043a\u0435 \u043c\u044b \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u044b\u0432\u0430\u043b\u0438, \u043a\u0430\u043a \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c \u0418\u0422-\u0440\u0435\u0441\u0443\u0440\u0441\u044b \u0432 \u043f\u0443\u0431\u043b\u0438\u0447\u043d\u043e\u043c \u043e\u0431\u043b\u0430\u043a\u0435 \u0438 \u043f\u043e\u0447\u0435\u043c\u0443.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/evolyutsiya-web-application-firewall-ot-setevyh-ekranov-do-oblachnyh-sistem-zashhity-s-mashinnym-obucheniem\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-01-26T21:00:00+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-02-18T11:03:52+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47 evolu\u021bia firewall-ului pentru aplica\u021bii web: de la firewall-uri la sisteme cloud de protec\u021bie cu \u00eenv\u0103\u021bare automat\u0103 | ProHoster","description":"\u00cen materialul nostru anterior despre subiectele cloud, am discutat despre cum s\u0103 protej\u0103m resursele IT \u00een cloud-ul public \u0219i de ce.","canonical_url":"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/evolyutsiya-web-application-firewall-ot-setevyh-ekranov-do-oblachnyh-sistem-zashhity-s-mashinnym-obucheniem","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"ro_RO","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u042d\u0432\u043e\u043b\u044e\u0446\u0438\u044f Web Application Firewall: \u043e\u0442 \u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432 \u0434\u043e \u043e\u0431\u043b\u0430\u0447\u043d\u044b\u0445 \u0441\u0438\u0441\u0442\u0435\u043c \u0437\u0430\u0449\u0438\u0442\u044b \u0441 \u043c\u0430\u0448\u0438\u043d\u043d\u044b\u043c \u043e\u0431\u0443\u0447\u0435\u043d\u0438\u0435\u043c | ProHoster","og:description":"\u0412 \u043d\u0430\u0448\u0435\u043c \u043f\u0440\u043e\u0448\u043b\u043e\u043c \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u0435 \u043f\u043e \u043e\u0431\u043b\u0430\u0447\u043d\u043e\u0439 \u0442\u0435\u043c\u0430\u0442\u0438\u043a\u0435 \u043c\u044b \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u044b\u0432\u0430\u043b\u0438, \u043a\u0430\u043a \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c \u0418\u0422-\u0440\u0435\u0441\u0443\u0440\u0441\u044b \u0432 \u043f\u0443\u0431\u043b\u0438\u0447\u043d\u043e\u043c \u043e\u0431\u043b\u0430\u043a\u0435 \u0438 \u043f\u043e\u0447\u0435\u043c\u0443.","og:url":"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/evolyutsiya-web-application-firewall-ot-setevyh-ekranov-do-oblachnyh-sistem-zashhity-s-mashinnym-obucheniem","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-01-26T21:00:00+00:00","article:modified_time":"2020-02-18T11:03:52+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"55733","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 19:37:39","updated":"2022-09-28 16:21:54","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts\/55733","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/comments?post=55733"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts\/55733\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/media?parent=55733"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/categories?post=55733"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/tags?post=55733"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}