166 pojmova · 75/46/45
Odbrana № 027 · klasa: otpornost

WAF

WAF (zaštitni zid za veb aplikacije) stoji ispred aplikacije i pregleda HTTP zahteve pre nego što stignu do njenog koda. Traži obrasce SQL injekcije, XSS-a, izlaska iz predviđene putanje do fajlova i drugih poznatih napada.

Pojam

opis · primeri · napomene

WAF (zaštitni zid za veb aplikacije) stoji ispred aplikacije i pregleda HTTP zahteve pre nego što stignu do njenog koda. Traži obrasce SQL injekcije, XSS-a, izlaska iz predviđene putanje do fajlova i drugih poznatih napada.

Opis

Pravilo može privremeno da blokira iskorišćavanje poznate ranjivosti dok se aplikacija ne popravi. Takvo virtuelno zakrpljivanje kupuje vreme, ali ne uklanja grešku iz koda niti razume svaku zloupotrebu poslovne logike.

Preširoko pravilo prekida legitimne zahteve, a preusko propušta varijante istog napada. WAF zato traži pregled blokiranih zahteva i prilagođavanje pravila. Ako postane trajni flaster, ranjivost ostaje u aplikaciji.

Šta se često čuje

  • WAF eliminiše potrebu za bezbednim razvojem.
  • WAF u podrazumevanoj konfiguraciji pruža kompletnu zaštitu.
  • Aplikacija je iza WAF-a, ne mora redovno da se ažurira.

Pokriva / ne pokriva

Pokriva

  • Filtriranje poznatih obrazaca napada u HTTP zahtevima
  • Virtuelno zakrpljivanje poznate ranjivosti do popravke aplikacije
  • Blokiranje automatizovanih pokušaja iskorišćavanja aplikacije
  • Pregled zahteva ka veb aplikacijama i API interfejsima

Ne pokriva

  • Napade koji ne prolaze kroz HTTP ili HTTPS
  • Greške poslovne logike i zloupotrebu dozvoljenih funkcija
  • Greške u proveri prava bez prepoznatljivog obrasca u zahtevu
  • Saobraćaj koji do aplikacije dolazi mimo WAF-a

Spomenuto u vestima

Kompozit

Pretnje

suzbija 12

Tehnike

neutrališe 3