웹 애플리케이션 및 API 보호를 구현하는 방법 RELIANOID (WAAP)

카테고리 보기

웹 애플리케이션 및 API 보호를 구현하는 방법 RELIANOID (WAAP)

6 분 읽음

웹 애플리케이션 및 API 보호(WAAP)란 무엇입니까? #

웹 애플리케이션 및 API 보호(WAAP)는 점진적으로 발전된 것입니다. RELIANOID 보안 제품인 웹 애플리케이션 방화벽(WAF). WAAP는 기존 WAF와 동일한 기능을 제공하지만 웹 애플리케이션 외에도 API를 보호합니다.

클라우드 서비스와 SaaS(Software as a Service)의 발전으로 다양한 환경을 통합해야 할 필요성이 API 사용을 발전시켜 모든 서비스를 조율하기 위한 최상의 솔루션을 제공했습니다. 이 기능은 WAAP를 WAF보다 더욱 발전시켰는데, 공공 서비스가 포함된 네트워크의 가장자리에 WAAP를 배포하거나 ADC와 동일한 환경에서 구성할 수 있기 때문입니다.

그래서 여기가 바로 그곳이에요 RELIANOID ADC와 WAAP는 함께 협력하여 애플리케이션을 제공하기 전에 웹 애플리케이션과 API를 보호합니다.

WAAP가 필요한 이유 #

인터넷에서 API와 웹 애플리케이션에 쉽게 액세스할 수 있기 때문에 민감한 데이터가 노출되기 때문에 보안이 큰 문제입니다. 공격자는 개인 정보를 얻기 위해 보안 침해를 일으킬 수 있습니다. 따라서 기존 웹 보안은 다음 작업을 처리하지 못하기 때문에 WAAP가 필요합니다.

서명 일치만으로는 애플리케이션 보안에 충분하지 않습니다.
웹 애플리케이션과 API의 내용은 지속적으로 변화합니다. 따라서 콘텐츠의 서명을 얻는 것이 어렵습니다. 웹에서 게시된 콘텐츠와 API는 계속 변화하기 때문에 시스템은 지속적인 학습이 필요합니다.

소스 IP 또는 대상 포트를 기준으로 트래픽을 차단하는 것만으로는 충분하지 않습니다.
기존 방화벽은 IP와 포트를 차단하지만, 이 정보는 일반적으로 암호화됩니다. 콘텐츠를 해독하고 분석하고 다시 암호화하는 메커니즘이 중요합니다. TLS 메커니즘을 사용하므로 WAAP는 더 깊은 수준의 보안을 제공할 수 있습니다.

HTTP(S) 트래픽은 현재 가장 많이 사용되고 있으며 분석에 복잡성을 제공할 수 있습니다. 대부분의 웹 트래픽은 OSI 모델의 계층 7 프로토콜인 HTTP(S)로 향하며, 80년대에 정의된 HTTP 프로토콜의 동작에서 오늘날 사용되는 최신 프로토콜로의 복잡성을 제공합니다. 이는 보안 솔루션이 IPS 또는 IDS 메커니즘을 사용할 뿐만 아니라 OSI 모델의 상위 계층인 HTTP 및 HTTPS와 같은 계층 7 프로토콜에 대한 공격으로부터 보호할 수 있어야 함을 요구합니다.

WAAP가 기존 WAF가 제공할 수 없는 기능은 무엇입니까? #

WAAP는 기존 WAF가 제공할 수 없는 엄청난 기능을 제공합니다.

자동화 및 학습: WAAP는 ADC에 통합된 살아있는 요소입니다. 이 보안 기능은 정보를 수신하고 DoS 탐지, 봇 탐지, 프로토콜 보호 및 시행 등과 같은 메커니즘을 사용하여 지속적으로 학습합니다. WAAP 엔진은 INPUT 데이터를 수신하기 위한 채널이 필요하며, WAAP 엔진은 지속적으로 새로운 정보를 수신하고 수신된 정보를 처리 및 검사된 데이터와 비교합니다.

보안 API 및 마이크로 서비스: 엔지니어는 매일 API와 마이크로서비스를 구축하여 공공 서비스를 제공합니다. WAAP는 노출된 정보를 고려하여 이러한 엔드포인트를 보호해야 합니다.

Relianoid가 WAAP로 작동하는 방식 #

RELIANOID ADC에는 IPDS(침입 방지 및 탐지 시스템)라는 사이버 보안 모듈이 포함되어 있습니다. 이 모듈은 WEB 및 API에 대한 WAAP 기능, 자동화 및 학습을 제공합니다. Relianoid에는 relianoid-ipds라는 패키지가 포함되어 있으며, 이 패키지는 매일 업데이트됩니다. 이 패키지에는 웹 애플리케이션 및 API 보호를 위한 4개 이상의 메커니즘이 있습니다. 속성은 다음과 같습니다.

차단 목록 규칙 #

차단 목록은 아래에 설명된 대로 지리적 위치 및 다양한 출처를 기반으로 트래픽을 그룹화하기 위한 보안 메커니즘의 일부입니다.

지오_*: 이러한 차단 목록에는 국가 기반 IP와 네트워크가 포함됩니다.
TOR_노드: 이 차단 목록은 TOR 프로젝트에서 얻었습니다. 여기서 우리는 TOR 트래픽이 인터넷에 게시되는 소스 IP를 찾을 수 있습니다.
웹 익스플로잇: 소스 목록의 구성원은 웹 익스플로잇으로 식별되었습니다. 이 공격자는 웹 서버에 대한 여러 요청을 실행하여 취약점을 찾으려고 시도했습니다.
스파이웨어: 포함된 소스에는 악성 스파이웨어 및 애드웨어 IP 주소 범위 목록이 있습니다.
대리: TOR 및 기타 공개 프록시를 포함합니다.
메일 스패머: 포함된 소스는 스팸을 보내는 것으로 감지된 IP를 기반으로 한 목록입니다.
나쁜 동료들: 포함된 소스는 p2p에서의 불법 행위에 대한 보고를 기반으로 한 목록입니다.
CI육군: 여기에 포함된 소스는 CIArmy 프로젝트에서 제공합니다. 이 프로젝트는 인터넷 주변의 감시자 그룹을 기반으로 트래픽을 분석하여 얻은 데이터 소스를 제공합니다.
보곤: 여기에 포함된 소스는 인터넷에 의해 예약되었지만 아직 할당되거나 위임되지 않은 IP 주소 공간 영역에서 나온 것으로 주장합니다.

DOS 규칙 #

서비스 거부 완화는 엄청난 양의 불법 요청으로 인해 서비스를 사용할 수 없게 되는 공격의 영향을 보호하거나 줄이기 위한 일련의 규칙입니다. RELIANOID IPDS 엔진에는 웹 애플리케이션과 API에 대한 DoS 보호를 수행하기 위한 다양한 기술이 포함되어 있습니다.

이러한 규칙은 다음과 같이 설명됩니다.

가짜 TCP 플래그:
모든 TCP 트래픽에서 TCP 패킷은 알려진 흐름을 따릅니다. BOGUS TCP 공격은 TCP 흐름이 예상 TCP 경로를 따르지 않는 공격입니다. 예를 들어, 패킷은 SYN-ACK 경로 대신 예상치 못한 SYN-FIN 경로를 따를 수 있습니다. RELIANOID TCP 흐름을 모니터링하고 제어합니다. 예상치 못한 패킷이 수신되면 RELIANOID 버리겠습니다.

소스 IP당 총 연결 제한:
RELIANOID 초당 요청 수에 따라 소스 제한을 적용하고 소스 IP당 제한에 도달하면 RELIANOID 들어오는 패킷을 삭제합니다.

초당 RST 패킷 제한:
이것은 공격자가 TCP 소켓을 열려고 시도하고, TCP 응답 패킷을 수신하면 공격자가 호스트로 TCP RST 패킷을 보내는 일반적인 DoS 공격입니다.

초당 연결 제한:
RELIANOID 초당 요청 수에 따라 대상 제한을 적용합니다. 대상 IP당 제한에 도달하면 RELIANOID 들어오는 패킷을 삭제합니다.

RBL 규칙 #

실시간 블랙홀 목록은 메일 서버가 스패머로부터 보호하기 위해 사용하는 보안 시스템입니다. 메일 서버가 연결을 수신하면 소스 IP를 캡처하여 알려진 DNS 서버에 대해 해결을 시도합니다. DNS 확인이 작동하면 소스 IP 주소가 공격자로 감지됩니다.

RELIANOID 이 보안 메커니즘을 발전시켜 특정 흐름에서 모든 소스 IP를 캡처하고 DNS 영역에 대해 소스 IP를 해결하려고 시도할 수 있게 되었습니다. 이를 위해 가장 강력한 RBL 도메인 중 일부를 선택했습니다.

WAF 규칙 #

RELIANOID HTTP(S) 트래픽을 두 가지 방법으로 검사합니다.

1 – OWASP 규칙 세트(Open Web Application Security Project)를 기반으로 미리 정의된 규칙 사용. 포함된 규칙 세트는 다음과 같습니다. RELIANOID 6개는 OWASP Core Rule Set 버전 4를 기반으로 합니다. 이러한 규칙은 매일 업데이트됩니다. OWASP 규칙 세트에 변경 사항이 발생하면 다음 IPDS 패키지 업데이트에 변경 사항이 포함됩니다.

2 – 제3자 공급업체로부터 얻은 규칙이나 귀하(당사 고객)가 직접 설계한 맞춤형 규칙을 사용합니다. RELIANOID ModSecurity 엔진을 사용하여 타사 규칙 집합을 지원하거나 해부자 HTTP 언어를 기반으로 고유한 규칙을 만듭니다.

기본적으로, RELIANOID IPDS에는 다음 공격으로부터 보호되는 보안 패킷이 포함되어 있습니다.

SQL 주입 (SQLi)
사이트 간 스크립팅 (XSS)
LFI(로컬 파일 포함)
RFI(원격 파일 포함)
PHP/Java/Ruby/Perl 코드 주입
Shellshock
유닉스 쉘 주입
세션 고정
스크립팅/스캐너/봇 감지

에서 발견된 규칙 세트 RELIANOID 6 포함:

요청-905-일반-예외
이러한 규칙은 흔히 발생할 수 있는 거짓 양성 결과를 제거하기 위한 예외 메커니즘으로 사용됩니다.
요청-911-방법-집행
허용된 요청 방법.
요청-913-스캐너-감지
크롤러, 봇, 스크립트 등의 스캐너를 확인합니다.
요청-920-프로토콜-강제
HTTP 요청을 검증하여 대량의 애플리케이션 계층 공격을 제거합니다.
요청-921-프로토콜-공격
프로토콜 공격을 확인합니다.
요청-930-애플리케이션-공격-LFI
LFI(로컬 파일 포함)를 사용하여 애플리케이션 공격을 확인합니다.
요청-931-신청-공격-RFI
RFI(원격 파일 포함)를 사용하여 애플리케이션 공격을 확인합니다.
요청-932-애플리케이션-공격-RCE
원격 코드 실행(RCE)을 사용하여 애플리케이션 공격을 확인합니다.
요청-933-애플리케이션-공격-PHP
PHP를 사용하여 애플리케이션 공격을 확인합니다.
요청-934-애플리케이션-공격-일반
Node.js, Ruby, Perl을 사용하여 애플리케이션 공격을 확인하세요.
요청-941-애플리케이션-공격-XSS
XSS를 이용한 애플리케이션 공격을 확인합니다.
요청-942-애플리케이션-공격-SQLI
Sql Injection을 사용하여 애플리케이션 공격을 확인합니다.
요청-943-애플리케이션-공격-세션-수정
세션 고정을 사용하여 애플리케이션 공격을 확인합니다.
요청-944-애플리케이션-공격-JAVA.
Java를 사용하여 애플리케이션 공격을 확인합니다.

IPDS 엔진은 웹 애플리케이션 및 API 보호를 위한 위협 인텔리전스 메커니즘입니다. 엔진의 핵심 역할을 하는 relianoid-ipds 패킷을 통해 매일 업데이트되어 이 엔진을 최신 상태로 유지합니다. RELIANOID 규칙과 고객이 지정한 규칙.

이 relianoid-ipds 핵심 규칙 세트는 3자 데이터 교차, 센티넬 로그 분석 또는 개인 정보에 대한 빅데이터 분석과 같이 이러한 보안 규칙을 만드는 데 다양한 메커니즘을 사용합니다. RELIANOID IPDS 핵심 규칙 세트에는 일부 소스 IP 또는 규칙이 거짓 양성으로 포함되어 있습니다. 저희에게 문의하시면 최대한 빨리 문제를 해결해 드리겠습니다.

📄 이 문서를 PDF 형식으로 다운로드하세요 #

    이메일 : *

    에 의해 구동 더 나은 문서