Funksionaliteti i sistemeve moderne të mbrojtjes së aplikacioneve (WAF) duhet të jetë shumë më i gjerë se sa lista e dobësive nga OWASP Top 10

Retrospektiva

Skalet, përbërja dhe struktura e kërcënimeve kibernetike për aplikacione po evolucionojnë me shpejtësi. Që nga vitet e fundit, përdoruesit kanë aksesuar aplikacionet web përmes internetit përmes shfletuesve të njohur. Në çdo moment, ka qenë e nevojshme të mbahen 2-5 shfletues web, dhe grupi i standardeve për zhvillimin dhe testimin e aplikacioneve web ka qenë mjaft i kufizuar. Për shembull, pothuajse të gjitha bazat e të dhënave janë ndërtuar duke përdorur SQL. Fatkeqësisht, pas një periudhe të shkurtër, hakerët mësuan të përdorin aplikacionet web për të vjedhur, fshirë ose ndryshuar të dhëna. Ata fituan akses të paligjshëm dhe keqinterpretuar mundësitë e aplikacioneve duke përdorur teknika të ndryshme, duke përfshirë mashtrimin e përdoruesve të aplikacioneve, injektimin dhe punimin e kodit nga distanca. Së shpejti në treg u shfaqën mjete komerciale mbrojtëse për aplikacionet web, të njohura si Firewall për Aplikacione Web (WAF), dhe shoqëria reagoi duke krijuar një projekt të hapur për sigurimin e aplikacioneve web, Open Web Application Security Project (OWASP), me qëllim të përcaktimit dhe mbajtjes së standardeve dhe metodologjive për zhvillimin e aplikacioneve të sigurta.

Mbrojtja e bazës së aplikacioneve

Lista OWASP Top 10 përbën një pikë fillestare për sigurimin e aplikacioneve dhe përmban një listë të kërcënimeve më të rrezikshme dhe konfigurimeve të gabuara që mund të çojnë në dobësi të aplikacioneve, si edhe taktikat e zbulimit dhe zmbrapsjes së sulmeve. OWASP Top 10 është një referencë e njohur në industrinë e sigurisë kibernetike për aplikacione në të gjithë botën dhe përcakton një listë bazike të mundësive që duhet të ketë një sistem mbrojtës për aplikacione web (WAF).

Përveç kësaj, funksionaliteti i WAF duhet të marrë parasysh sulme të tjera të zakonshme ndaj aplikacioneve web, duke përfshirë mashtrimet me kërkesa ndërfaqe (CSRF), klikim të mashtruar (Clickjacking), skrapimin e uebit (web scraping) dhe përfshirjen e skedarëve (RFI/LFI).

Kërcënimet dhe sfidat e sigurimit të aplikacioneve moderne

Sot, akoma nuk të gjitha aplikacionet janë të zhvilluara si aplikacione rrjeti. Ka aplikacione cloud, aplikacione mobile, API, dhe në arkitekturën më të re madje edhe funksione individuale software. Të gjitha këto lloje aplikacionesh kërkojnë sinkronizim dhe kontroll, pasi ato krijojnë, ndryshojnë dhe përpunojnë të dhënat tona. Me shfaqjen e teknologjive dhe paradigmatikave të reja, shfaqen sfida dhe probleme të reja në të gjitha fazat e ciklit të jetës së aplikacioneve. Kjo përfshin integrimin e zhvillimit dhe operacioneve (DevOps), kontejnerëve, Internetit të Gjërave (IoT), mjeteve me kod të hapur, API dhe më shumë.

Shpërndarja e aplikacioneve dhe diversiteti i teknologjive krijon sfida komplekse dhe të ndërlikuara, jo vetëm për specialistët e sigurisë informacionit, por edhe për prodhuesit e zgjidhjeve të sigurise, të cilët nuk mund të mbështeten më në një qasje të unifikuar. Mjetet e mbrojtjes për aplikacione duhet të marrin parasysh specifikat e biznesit për të parandaluar njoftimet e gabuara dhe për të ruajtur cilësinë e shërbimeve për përdoruesit.

Qëllimi përfundimtar i hakerëve zakonisht është ose vjedhja e të dhënave, ose shkelja e disponueshmërisë së shërbimeve. Keqbërësit gjithashtu fitojnë përfitime gjatë evolucionit teknologjik. Së pari, zhvillimi i teknologjive të reja krijon më shumë hapësira potenciale dhe dobësi. Së dyti, ata disponojnë më shumë mjete dhe njohuri për të anashkaluar mjetet tradicionale të mbrojtjes. Kjo rrit ndjeshëm atë që quhet 'sipërfaqja e sulmit' dhe bëhet më e rrezikshme për organizatat nga rreziqet e reja. Politikat e sigurisë duhet të ndryshojnë vazhdimisht në përputhje me ndryshimet në teknologji dhe aplikacione.

Prandaj, aplikacionet duhet të jenë të mbrojtura nga një shumëllojshmëri në rritje të metodave dhe burimeve të sulmeve, dhe zmbrapsja e sulmeve automatike duhet të bëhet në kohë reale, bazuar në vendime të informuara. Si pasojë, rriten kostot operative dhe puna manuale përballë pozita më të dobëta në siguri.

Detyra Nr. 1: Menaxhimi i botëve

Më shumë se 60% e trafikut të internetit gjenerohet nga botët, gjysma e të cilit lidhet me trafikun 'e keq' (sipas të dhënave të raportit të sigurisë Radware). Organizatë po investojnë në rritjen e kapacitetit të rrjetit, në thelb, shërbyer një ngarkesë të rreme. Dallimi i saktë midis trafikut të vërtetë të përdoruesve dhe trafikut të botëve, si dhe 'botëve të mira' (p.sh., robotët e kërkimit dhe shërbimet e krahasimit të çmimeve) dhe 'botëve të këqij' mund të sjellë një kursim të rëndësishëm të kostove dhe përmirësimin e cilësisë së shërbimeve për përdoruesit.

Botët nuk do ta lehtësojnë këtë detyrë, dhe ato mund të imitojnë sjelljen e përdoruesve të vërtetë, duke kaluar CAPTCHA dhe pengesa të tjera. Për më tepër, në rastet e sulmeve që përdorin adresa IP dinamike, mbrojtja e bazuar në filtrimin e adresave IP bëhet e pasuksesshme. Shpesh, mjete zhvillimi me burim të hapur (për shembull, Phantom JS), të cilat mund të ekzekutojnë JavaScript-in e klientit, përdoren për të kryer sulme brute-force, sulme credential stuffing, sulme DDoS dhe sulme automatike nga botët.

PĂ«r menaxhimin efektiv tĂ« trafikut tĂ« botĂ«ve nevojitet identifikim unik i burimit tĂ« tij (siç Ă«shtĂ« njĂ« gjurmĂ« gishtash). Duke qenĂ« se nĂ« rast tĂ« sulmit nga botĂ«t krijohet njĂ« sasi e madhe regjistrimesh, gjurma e saj lejon identifikimin e aktiviteteve tĂ« dyshimta dhe atribuimin e pikĂ«ve, mbi tĂ« cilat sistemi i mbrojtjes sĂ« aplikacioneve merr njĂ« vendim tĂ« informuar – tĂ« bllokojĂ«/lejojĂ« – me njĂ« nivel tĂ« ulĂ«t tĂ« rezultateve fals pozitive.

Funksionaliteti i sistemeve moderne të mbrojtjes së aplikacioneve (WAF) duhet të jetë shumë më i gjerë se sa lista e dobësive nga OWASP Top 10

Detyra №2: Mbrojtja e API-ve

Shumë aplikacione mblidhen informacion dhe të dhëna nga shërbimet me të cilat ato bashkëveprojnë përmes API-ve. Kur transmetojnë të dhëna të ndjeshme përmes API-ve, mbi 50% e organizatave nuk kryejnë as verifikimin, as mbrojtjen e API-ve për të identifikuar sulmet cibernetike.

Shembuj të përdorimeve të API-ve:

  • Integrimi i Internetit tĂ« GThings (IoT)
  • BashkĂ«veprimi midis makinerive
  • Mjediset pa server
  • Aplikacione mobile
  • Aplikacione tĂ« menaxhuara nga ngjarjet

Përgjegjësitë e API-ve janë të ngjashme me ato të aplikacioneve dhe përfshijnë injeksione, sulme protokollesh, manipulime parametrash, ridrejtime dhe sulme nga botët. Portat e dëmtuara të API-ve sigurojnë përputhshmërinë e shërbimeve të aplikacioneve që bashkëveprojnë përmes API-ve. Megjithatë, ato nuk ofrojnë sigurinë e plotë të aplikacioneve, ashtu siç mund ta bëjë WAF me mjetet e nevojshme të sigurisë, si analizimi i titujve HTTP, lista e menaxhimit të qasjes Layer 7 (ACL), analizimi dhe verifikimi i ngarkesave JSON/XML, si dhe mbrojtja nga të gjitha vulnerabilitetet në listën OWASP Top 10. Kjo arrihet përmes inspektimit të vlerave kyçe të API-së duke përdorur modele pozitive dhe negative.

Detyra №3: ShĂ«rbimi i rĂ«nĂ«

Vektori i vjetĂ«r i sulmeve – ShĂ«rbimi i rĂ«nĂ« (DoS) – vazhdon tĂ« tregojĂ« efektivitetin e tij nĂ« sulmet ndaj aplikacioneve. AgresorĂ«t kanĂ« njĂ« sĂ«rĂ« teknikash tĂ« suksesshme pĂ«r tĂ« shqetĂ«suar funksionimin e shĂ«rbimeve tĂ« aplikacioneve, duke pĂ«rfshirĂ« flooding HTTP ose HTTPS, sulme tĂ« dobĂ«ta dhe tĂ« ngadaltĂ« ("low-and-slow", siç Ă«shtĂ« SlowLoris, LOIC, Torshammer), sulme qĂ« pĂ«rdorin adresa IP dinamike, mbushje tĂ« tamponit, sulme brute-force, dhe shumĂ« tĂ« tjera. Me zhvillimin e Internetit tĂ« GThings dhe shfaqjen e botnetĂ«ve IoT, sulmet ndaj aplikacioneve janĂ« bĂ«rĂ« njĂ« drejtim kryesor i sulmeve DDoS. Shumica e WAF-ve me monitorimin e gjendjes sĂ« lidhjes mund tĂ« pĂ«rballen vetĂ«m me njĂ« volum tĂ« kufizuar ngarkese. MegjithatĂ«, ato mund tĂ« inspektojnĂ« rrjedhat e trafikut HTTP/S dhe tĂ« eliminojnĂ« trafikun e sulmeve dhe lidhjet e dĂ«mshme. Pas identifikimit tĂ« njĂ« sulmi, nuk ka asnjĂ« kuptim tĂ« lejohet pĂ«rsĂ«ri ky trafik. Duke qenĂ« se kapaciteti i WAF pĂ«r tĂ« kundĂ«rshtuar sulmet Ă«shtĂ« i kufizuar, nevojitet njĂ« zgjidhje shtesĂ« nĂ« perimeterin e rrjetit pĂ«r tĂ« bllokuar automatikisht paketat "e kĂ«qija". PĂ«r kĂ«tĂ« skenar mbrojtjeje, tĂ« dy zgjidhjet duhet tĂ« kenĂ« aftĂ«sinĂ« tĂ« bashkĂ«punojnĂ« pĂ«r shkĂ«mbimin e informacionit mbi sulmet.

Funksionaliteti i sistemeve moderne të mbrojtjes së aplikacioneve (WAF) duhet të jetë shumë më i gjerë se sa lista e dobësive nga OWASP Top 10
Fig. 1. Organizimi i mbrojtjes komplekse të rrjetit dhe aplikacioneve mbi shembujt e zgjidhjeve Radware

Detyra №4: Mbrojtja e vazhdueshme

Aplikacionet shpesh përjetojnë ndryshime. Metodologjitë e zhvillimit dhe implementimit, të tilla si vazhdimësia e përditësimeve, nënkuptojnë se modifikimet bëhen pa pjesëmarrje ose kontroll njerëzor. Në këto kushte dinamike, është e vështirë të ruhet politika e sigurisë që funksionon në mënyrë adekuate pa një numër të lartë fals pozitive. Aplikacionet mobile përditësohen shumë më shpesh se ato web. Aplikacionet e palëve të treta mund të ndryshojnë pa dijeninë tuaj. Disa organizata përpiqen të fitojnë më shumë kontroll dhe vizualizim për të mbetur në dijeni të rreziqeve potenciale. Megjithatë, kjo nuk është gjithmonë e arritshme, dhe mbrojtja e besueshme e aplikacioneve duhet të përdorë mundësitë e mësimit të makinerisë për të marrë në konsideratë dhe paraqitur vizualisht burimet ekzistuese, për të analizuar kërcënimet potenciale, dhe për të krijuar dhe optimizuar politikat e sigurisë në rastin e modifikimit të aplikacioneve.

Përfundimet

Ndërsa aplikacionet luajnë një rol gjithnjë e më të rëndësishëm në jetën e përditshme, ato po bëhen një objektiv kryesor për hakerat. Shanset për sulmuesit dhe humbjet potenciale për bizneset janë të mëdha. Kompleksiteti i sigurisë së aplikacioneve nuk mund të nënvlerësohet, duke marrë parasysh numrin dhe variacionet e aplikacioneve dhe kërcënimeve.

FatmirĂ«sisht, ndodhemi nĂ« njĂ« moment ku inteligjenca artificiale mund tĂ« na ndihmojĂ«. Algoritmet e bazuara nĂ« mĂ«simin e makinerive ofrojnĂ« mbrojtje adaptuese nĂ« kohĂ« reale nga kĂ«rcĂ«nimet mĂ« tĂ« avancuara kibernetike ndaj aplikacioneve. Ato gjithashtu pĂ«rditĂ«sojnĂ« automatikisht politikat e sigurisĂ« pĂ«r tĂ« mbrojtur aplikacionet web, mobile dhe cloud — si dhe API-tĂ« — pa ndodhur alarme false.

ËshtĂ« e vĂ«shtirĂ« tĂ« parashikosh me saktĂ«si se si do tĂ« jenĂ« gjeneratat e reja tĂ« kĂ«rcĂ«nimeve kibernetike pĂ«r aplikacionet (ndoshta gjithashtu tĂ« bazuara nĂ« mĂ«simin e makinerive). Por organizatat mund tĂ« bĂ«jnĂ« hapa tĂ« rĂ«ndĂ«sishĂ«m pĂ«r tĂ« siguruar tĂ« dhĂ«nat e klientĂ«ve, pronĂ«n intelektuale dhe garantimin e disponueshmĂ«risĂ« sĂ« shĂ«rbimeve, duke pĂ«rfituar shumĂ« pĂ«r biznesin.

Qasjet dhe metodat efektive pĂ«r sigurimin e aplikacioneve, llojet kryesore dhe vektorĂ«t e sulmeve, zonat e rrezikut dhe boshllĂ«qet nĂ« sigurinĂ« kibernetike tĂ« aplikacioneve web, si dhe pĂ«rvoja dhe praktikat mĂ« tĂ« mira globale, janĂ« paraqitur nĂ« hulumtimin dhe raportin e Radware “Siguria e Aplikacioneve Web nĂ« njĂ« BotĂ« Digjitale tĂ« Lidhur”.

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster