WAF
WAF (zaštitni zid za veb aplikacije) stoji ispred aplikacije i pregleda HTTP zahteve pre nego što stignu do njenog koda. Traži obrasce SQL injekcije, XSS-a, izlaska iz predviđene putanje do fajlova i drugih poznatih napada.
Pojam
opis · primeri · napomeneWAF (zaštitni zid za veb aplikacije) stoji ispred aplikacije i pregleda HTTP zahteve pre nego što stignu do njenog koda. Traži obrasce SQL injekcije, XSS-a, izlaska iz predviđene putanje do fajlova i drugih poznatih napada.
Opis
Pravilo može privremeno da blokira iskorišćavanje poznate ranjivosti dok se aplikacija ne popravi. Takvo virtuelno zakrpljivanje kupuje vreme, ali ne uklanja grešku iz koda niti razume svaku zloupotrebu poslovne logike.
Preširoko pravilo prekida legitimne zahteve, a preusko propušta varijante istog napada. WAF zato traži pregled blokiranih zahteva i prilagođavanje pravila. Ako postane trajni flaster, ranjivost ostaje u aplikaciji.
Šta se često čuje
- WAF eliminiše potrebu za bezbednim razvojem.
- WAF u podrazumevanoj konfiguraciji pruža kompletnu zaštitu.
- Aplikacija je iza WAF-a, ne mora redovno da se ažurira.
Pokriva / ne pokriva
Pokriva
- Filtriranje poznatih obrazaca napada u HTTP zahtevima
- Virtuelno zakrpljivanje poznate ranjivosti do popravke aplikacije
- Blokiranje automatizovanih pokušaja iskorišćavanja aplikacije
- Pregled zahteva ka veb aplikacijama i API interfejsima
Ne pokriva
- Napade koji ne prolaze kroz HTTP ili HTTPS
- Greške poslovne logike i zloupotrebu dozvoljenih funkcija
- Greške u proveri prava bez prepoznatljivog obrasca u zahtevu
- Saobraćaj koji do aplikacije dolazi mimo WAF-a
Spomenuto u vestima
Pretnje
suzbija 12Pretnje koje smanjuje. Klik vodi na stranicu pojma.
- Eksploatacija nultog dana (Zero-Day Exploitation)→
- Daljinsko izvršavanje koda (Remote Code Execution)→
- Zloupotreba kredencijala (Credential stuffing)→
- Zaobilaženje autentifikacije (Authentication Bypass)→
- SQL injekcija (SQL Injection)→
- Zloupotreba API interfejsa (API Abuse)→
- Falsifikovanje zahteva sa servera (SSRF)→
- Nesigurna deserijalizacija (Insecure Deserialization)→
- Skriptovanje između sajtova (Cross-Site Scripting)→
- Krađa i izvlačenje modela (Model theft / extraction)→
- Falsifikovanje zahteva između sajtova (Cross-Site Request Forgery)→
- Zaobilaženje putanje (Path Traversal)→
Tehnike
neutrališe 3Tehnike koje neutrališe. Klik vodi na stranicu pojma.