El firewall de aplicaciones web (WAF) es una herramienta esencial para identificar y prevenir el tráfico HTTP malicioso en granjas de servidores HTTP(S). Analiza los patrones de tráfico e implementa políticas de seguridad avanzadas mediante conjuntos organizados de reglas aplicadas a estas granjas. Tras descifrar los paquetes SSL, el WAF examina las reglas, lo que le permite aplicar patrones al cuerpo HTTP dentro del tráfico SSL.
El RELIANOID IPDS el paquete incluye el Conjunto de reglas básicas de OWASP ModSecurity, que viene precargado y listo para usar. Los usuarios también tienen la flexibilidad de crear conjuntos de reglas personalizados para una protección integral del sistema contra diversos ataques. Para obtener más detalles sobre las reglas de OWASP, consulte el proyecto OWASP ModSecurity. Además, el RELIANOID El módulo WAF extiende su funcionalidad más allá de la protección HTTP para incluir manejo avanzado de contenido HTTP funciones, como redirecciones y reescrituras.
Vista de conjuntos de reglas WAF #
La vista de conjuntos de reglas WAF proporciona una descripción general de los conjuntos de reglas disponibles y sus servicios de granja asignados:
Nombre. Un identificador descriptivo para un conjunto de reglas. Haga clic para acceder al formulario de edición.
Granjas. Las explotaciones a las que se aplica la norma. Expanda la lista de granjas usando la flecha hacia arriba al lado de Granjas encabezado de la columna. Limitado a 20 caracteres de forma predeterminada.
Estado. El estado del conjunto de reglas, indicado por códigos de colores:
- Verde. Los usuarios de la app Smart Spaces con Google Wallet disfrutan de acceso móvil sin contacto con cualquier lector HID® Signo™ con NFC.. El conjunto de reglas está activo y se está verificando para las granjas asignadas.
- Rojo. Desactivado. El conjunto de reglas está inactivo y no afecta a las granjas.
Acciones . Acciones disponibles para el estado del conjunto de reglas WAF:
- Editar. Modifique la configuración del conjunto de reglas o asigne un servicio de granja si es necesario.
- Reanudación. Reinicializar una regla WAF.
- Comenzar. Aplicar el conjunto de reglas WAF.
- Eliminar. Eliminar un conjunto de reglas.
Comprender el sistema de reglas OWASP CRS #
El conjunto de reglas OWASP CRS comprende reglas genéricas de detección de ataques, que ofrecen un nivel básico de protección para cualquier aplicación web.
Modos de operacion #
Los conjuntos de reglas precargados de OWASP CRS funcionan en dos modos:
Modo de puntuación de anomalías (predeterminado): Se recomienda este modo por su información de registro precisa y sus políticas de bloqueo flexibles. También conocido como «modo de detección colaborativa», asigna una puntuación de anomalía a cada regla coincidente. Al finalizar la evaluación de las reglas de entrada y salida, la puntuación de anomalía activa acciones de bloqueo, que generalmente resultan en un error 403 por defecto.
Modo autónomo : Este modo aplica las acciones al instante. Si bien reduce el uso de recursos, sacrifica la flexibilidad en las políticas de bloqueo y los registros de auditoría detallados (solo se registra la primera amenaza detectada). Las reglas siguen la acción disruptiva que especifique (por ejemplo, denegar, descartar). La primera regla que coincida ejecuta esta acción, lo que a menudo conlleva la detención de la evaluación tras la coincidencia inicial, de forma similar a muchos sistemas de detección de intrusiones (IDS).
Conjuntos de reglas básicas de OWASP CRS #
Estas reglas de protección precargadas se organizan según las preferencias. Si opta por utilizarlos, considérelos y aplíquelos de la siguiente manera:
SOLICITUD-90-CONFIGURACIÓN SOLICITUD-901-INICIALIZACIÓN # Aplique cualquier otro conjunto de reglas de OWASP según lo que desee proteger SOLICITUD-949-BLOQUEO-EVALUACIÓN RESPUESTA-959-BLOQUEO-EVALUACIÓN RESPUESTA-980-CORRELACIÓN # para fines de registro, habilítelo solo para solucionar problemas.
Dentro del conjunto de reglas básicas de OWASP, el conjunto de reglas REQUEST-901-INITIALIZATION sirve como elemento fundamental, ofreciendo una amplia gama de opciones para configurar el comportamiento general de las reglas de seguridad. Proporciona a los usuarios la flexibilidad de ajustar la configuración para alinearla con necesidades de seguridad específicas, constituyendo la base del proceso de configuración de reglas. Los conjuntos de reglas REQUEST-949-BLOCKING-EVALUATION y RESPONSE-959-BLOCKING-EVALUATION desempeñan un papel fundamental en la postura de seguridad proactiva al evaluar y ejecutar acciones de bloqueo basadas en puntuaciones de anomalías. Contribuyen significativamente a la capacidad del conjunto de reglas básicas de OWASP para identificar y prevenir amenazas potenciales en tiempo real. Complementando estos, el conjunto de reglas RESPONSE-980-CORRELATION se centra en correlacionar y analizar las respuestas, mejorando la capacidad general del conjunto de reglas básicas de OWASP para detectar y responder eficazmente a los desafíos de seguridad en constante evolución. En conjunto, estos conjuntos de reglas permiten a los usuarios implementar un marco de seguridad robusto y adaptable para sus aplicaciones web.
Comprensión de los niveles de paranoia, muestreo y puntuación de anomalías #
La configuración del Nivel de paranoia le permite especificar la intensidad de las comprobaciones de reglas, lo que influye en las puntuaciones de anomalías. Los niveles de paranoia más altos mejoran la seguridad al permitir más reglas, pero pueden aumentar el riesgo de bloquear el tráfico legítimo debido a falsos positivos. Recomendaciones para cada nivel:
Paranoia nivel 1 (predeterminado): Adecuado para principiantes, instalaciones diversas y configuraciones de seguridad estándar, con raros falsos positivos.
Paranoia nivel 2: Recomendado para usuarios moderados a experimentados que buscan una cobertura integral y mayor seguridad. Espere algunos falsos positivos.
Paranoia nivel 3: Dirigido a usuarios experimentados en el manejo de falsos positivos, para instalaciones con altas necesidades de seguridad.
Paranoia nivel 4: Recomendado para usuarios experimentados que protegen instalaciones con requisitos de seguridad muy altos, pero que probablemente produzcan una gran cantidad de falsos positivos que requieran resolución antes de entrar en funcionamiento.
Para aumentar el nivel de paranoia de bloqueo , vaya al conjunto de reglas REQUEST-901-INITIALIZATION , luego edite en modo sin formato y modifique la regla ID 901120. Reemplace setvar:'tx.blocking_paranoia_level=1' con el nivel que prefiera.
Al emplear el nivel de paranoia de detección , se pueden ejecutar reglas de un nivel de paranoia más alto sin tenerlas en cuenta en la puntuación de anomalías. Esta flexibilidad permite incorporar reglas del nivel de paranoia 2 en un sistema finamente ajustado en el nivel de paranoia 1, mitigando las preocupaciones sobre posibles falsos positivos que podrían aumentar la puntuación más allá del umbral establecido. Como configuración predeterminada, el nivel de paranoia de detección se alinea con el nivel de paranoia de bloqueo. Para aumentar el nivel de paranoia de detección , vaya al conjunto de reglas REQUEST-901-INITIALIZATION , luego edite en modo sin procesar y modifique la regla ID 901125. Reemplace setvar:'tx.detection_paranoia_level=%{TX.blocking_paranoia_level}' con su nivel preferido (por ejemplo, setvar:'tx.detection_paranoia_level=2' ).
A cada regla del CRS se le asigna un nivel de gravedad, con puntuaciones predeterminadas que indican el impacto en la puntuación de anomalía cuando se cumple una regla. Los niveles de gravedad y sus puntuaciones correspondientes son los siguientes:
CRÍTICA: Puntuación de anomalía de 5, principalmente por reglas de ataque de aplicaciones (archivos 93x y 94x).
ERROR: Puntuación de anomalía de 4, generada predominantemente por reglas de fuga de salida (archivos 95x).
ADVERTENCIA: Puntuación de anomalía de 3, provocada principalmente por reglas de clientes maliciosos (archivos 91x).
AVISO: Puntuación de anomalía de 2, principalmente como resultado de las reglas del protocolo (archivos 92x).
En el modo de detección de anomalías , estas puntuaciones se acumulan, lo que permite que una sola solicitud active varias reglas. Generalmente no es necesario ajustar estos valores predeterminados, pero se pueden personalizar según los requisitos específicos.
Se puede definir la puntuación de anomalía acumulada a partir de la cual se bloqueará una solicitud entrante o una respuesta saliente . Por defecto, la mayoría de las amenazas entrantes detectadas reciben una puntuación crítica de 5, mientras que las infracciones menores obtienen puntuaciones más bajas. Con los umbrales de bloqueo predeterminados, el CRS se comporta de forma similar a las versiones anteriores, bloqueando y registrando las solicitudes que coinciden con una única regla crítica. Ajustar los umbrales de bloqueo a valores más altos, como 7 o 10, puede reducir la sensibilidad del CRS, requiriendo múltiples coincidencias de reglas antes del bloqueo. Sin embargo, se recomienda precaución, ya que aumentar los umbrales puede permitir que algunos ataques eludan las reglas o políticas. Como alternativa, una estrategia de implementación recomendada consiste en establecer inicialmente umbrales de puntuación de anomalía altos (>100) y reducirlos gradualmente a medida que aumenta la confianza en el sistema, lo que ofrece un enfoque proactivo para mejorar la seguridad con el tiempo.
Por defecto, el umbral de puntuación de anomalía de entrada está establecido en 5 y el umbral de puntuación de anomalía de salida está establecido en 4. Para modificar el umbral de puntuación de anomalía de entrada , navegue al conjunto de reglas REQUEST-901-INITIALIZATION , luego edite en modo sin procesar y modifique la regla ID 901100. Reemplace setvar:'tx.inbound_anomaly_score_threshold=5' con su nivel preferido (por ejemplo, setvar:'tx.inbound_anomaly_score_threshold=4' ). De la misma manera para el umbral de puntuación de anomalía de salida con la regla ID 901110 reemplazando setvar:'tx.outbound_anomaly_score_threshold=4'.
El bloqueo del modo de puntuación de anomalías tempranas permite una evaluación temprana de las puntuaciones de anomalías de las solicitudes y respuestas al finalizar las fases 1 y 3, respectivamente, en lugar de esperar hasta el final de las fases 2 y 4. Habilitar este modo permite el bloqueo inmediato si se alcanza el umbral de anomalía durante la evaluación temprana, omitiendo la ejecución de la fase 2 (y la fase 4, respectivamente). Para activar el bloqueo temprano, habilite la regla ID 901115 dentro del conjunto de reglas REQUEST-901-INITIALIZATION , que establece la variable tx.early_blocking en 1 (deshabilitada por defecto). Es crucial tener en cuenta que el bloqueo temprano puede ocultar posibles alertas, ya que las cargas útiles que activan las alertas de la fase 2 (o la fase 4) no se evaluarán si el bloqueo temprano está activado. Deshabilitar el bloqueo temprano en el futuro puede revelar nuevas alertas de la fase 2.
La función de Inducción gradual / Porcentaje de muestreo está diseñada para mitigar posibles problemas al integrar el CRS en un sitio en producción, como falsos positivos e impactos inesperados en el rendimiento. Para introducir el CRS con precaución, puede habilitarlo inicialmente para un número limitado de solicitudes. Una vez resueltos los problemas y establecida la confianza en la configuración, puede aumentar gradualmente la proporción de solicitudes sometidas al conjunto de reglas. Ajuste el porcentaje de solicitudes procesadas por las Reglas principales configurando tx.sampling_percentage en la ID de regla 901130 dentro del conjunto de reglas REQUEST-901-INITIALIZATION ; el valor predeterminado es 100, lo que significa que cada solicitud se somete a comprobaciones del CRS. La selección de solicitudes comprobadas se basa en un número pseudoaleatorio generado por ModSecurity. Si se permite que una solicitud pase sin la comprobación del CRS, no tendrá una entrada en el registro de auditoría por motivos de rendimiento, pero se registrará una entrada en el registro de errores. Para deshabilitar la entrada del registro de errores, emita la directiva especificada después de incluir el CRS.
