IPDS | WAF

카테고리 보기

IPDS | WAF

6 분 읽음

The 웹 애플리케이션 방화벽 (WAF) HTTP(S) 팜 내에서 악성 HTTP 트래픽을 식별하고 차단하는 데 필수적인 도구입니다. 트래픽 패턴을 분석하고 팜에 적용되는 체계적인 규칙을 통해 고급 보안 정책을 시행합니다. WAF는 SSL 패킷을 복호화한 후 규칙을 면밀히 검토하여 SSL 트래픽 내 HTTP 본문에 패턴을 적용합니다.

The RELIANOID IPDS 패키지에는 다음이 포함됩니다 OWASP ModSecurity 핵심 규칙 세트사전 로드되어 바로 사용할 수 있습니다. 사용자는 다양한 공격으로부터 시스템을 포괄적으로 보호하기 위한 맞춤형 규칙 세트를 자유롭게 생성할 수 있습니다. OWASP 규칙에 대한 자세한 내용은 OWASP ModSecurity 프로젝트를 참조하십시오. 또한, RELIANOID WAF 모듈은 HTTP 보호를 넘어 기능을 확장하여 다음을 포함합니다. 고급 HTTP 콘텐츠 처리 리디렉션 및 재작성 등의 기능.

WAF 규칙 세트 보기 #

WAF 규칙 세트 보기는 사용 가능한 규칙 세트와 할당된 팜 서비스에 대한 개요를 제공합니다.

relianoid 로드 밸런서 v8 ipds waf 팜 규칙 세트

이름. 규칙 집합에 대한 설명 식별자입니다. 편집 양식에 액세스하려면 클릭하세요.
농장규칙이 적용되는 팜입니다. 팜 목록 옆에 있는 위쪽 화살표를 사용하여 팜 목록을 확장합니다. 전원 열 머리글입니다. 기본적으로 20자로 제한됩니다.
Status. 색상 코드로 표시되는 규칙 집합의 상태:

  • 초록색. 사용규칙 집합이 활성화되어 있으며 할당된 팜에 대해 확인 중입니다.
  • 빨간색. 장애인규칙 세트가 비활성화되어 농장에 영향을 미치지 않습니다.

행위WAF 규칙 집합 상태에 대해 사용 가능한 작업:

  • 편집필요한 경우 규칙 집합 설정을 수정하거나 팜 서비스를 할당합니다.
  • 다시 시작WAF 규칙을 다시 초기화합니다.
  • 스타트. WAF 규칙 세트를 적용합니다.
  • .. 규칙 집합을 제거합니다.

OWASP CRS 규칙 세트 시스템 이해 #

The OWASP CRS 규칙 집합은 일반적인 공격 탐지 규칙으로 구성되어 모든 웹 애플리케이션에 대한 기본 수준의 보호를 제공합니다.

작동 모드 #

OWASP CRS 사전 로드 규칙 세트는 두 가지 모드로 작동합니다.

이상 점수 모드 (기본값): 이 모드는 정확한 로그 정보와 유연한 차단 정책을 제공하기 때문에 권장됩니다. "협업 탐지 모드"라고도 하며, 각 일치 규칙에 '이상 점수'를 부여합니다. 인바운드 및 아웃바운드 규칙 평가가 완료되면 이상 점수에 따라 차단 조치가 실행되며, 일반적으로 기본 403 오류가 발생합니다.

독립형 모드: 이 모드는 즉시 조치를 적용합니다. 리소스 사용량은 줄지만, 차단 정책 및 상세 감사 로그의 유연성은 떨어집니다(처음 감지된 위협만 기록). 규칙은 사용자가 지정한 방해 조치(예: 거부, 삭제)를 따릅니다. 첫 번째로 일치하는 규칙이 이 조치를 실행하며, 많은 IDS와 마찬가지로 초기 일치 이후 평가가 중단되는 경우가 많습니다.

기본 OWASP CRS 규칙 세트 #

이러한 사전 로드된 보호 규칙은 사용자의 선호도에 따라 구성됩니다. 이 규칙을 사용하려면 다음과 같은 방식으로 적용하시기 바랍니다.

요청-90-구성 요청-901-초기화
# 보호하려는 내용에 따라 다른 OWASP 규칙 세트를 적용합니다.
요청-949-차단-평가 응답-959-차단-평가 응답-980-상관관계 # 로깅 목적으로만 사용하세요. 문제 해결 시에만 활성화하세요.

OWASP 핵심 규칙 세트 내에서 요청-901-초기화 규칙 집합은 보안 규칙의 전반적인 동작을 구성하는 데 필요한 다양한 옵션을 제공하는 기본 요소입니다. 사용자는 특정 보안 요구 사항에 맞게 설정을 미세 조정할 수 있는 유연성을 확보하여 규칙 구성 프로세스의 핵심을 이룹니다. 다음으로 이동 요청-949-차단-평가 응답-959-차단-평가 규칙 세트는 이상 징후 점수를 기반으로 차단 조치를 평가하고 실행함으로써 사전 예방적 보안 태세에 중요한 역할을 합니다. OWASP 핵심 규칙 세트가 잠재적 위협을 실시간으로 식별하고 예방하는 데 크게 기여합니다. 이러한 규칙 세트를 보완하여, 응답-980-상관관계 룰셋은 대응 사항의 상관관계를 분석하고, OWASP 핵심 룰셋의 전반적인 기능을 강화하여 진화하는 보안 문제를 효과적으로 탐지하고 대응할 수 있도록 지원합니다. 이러한 룰셋을 통해 사용자는 웹 애플리케이션을 위한 강력하고 적응력 있는 보안 프레임워크를 구현할 수 있습니다.

편집증 수준, 샘플링 및 이상 점수 이해 #

편집증 수준 설정을 사용하면 규칙 검사 강도를 지정하여 이상 징후 점수에 영향을 줄 수 있습니다. 편집증 수준이 높을수록 더 많은 규칙을 적용하여 보안이 강화되지만, 오탐지로 인해 정상 트래픽이 차단될 위험이 커질 수 있습니다. 각 수준에 대한 권장 사항은 다음과 같습니다.

편집증 레벨 1 (기본값): 초보자, 다양한 설치 환경, 표준 보안 설정에 적합하며 오탐지가 거의 없습니다.
편집증 레벨 2: 포괄적인 범위와 강화된 보안을 원하는 중급 및 숙련된 사용자에게 권장됩니다. 일부 오탐(false positive)이 발생할 수 있습니다.
편집증 레벨 3: 높은 보안 요구 사항이 있는 설비에서 거짓 양성 결과를 처리하는 숙련된 사용자를 대상으로 합니다.
편집증 레벨 4: 매우 높은 보안 요구 사항이 있는 시설을 보호하는 숙련된 사용자에게 권장되지만, 라이브로 전환하기 전에 해결이 필요한 수많은 거짓 양성 결과가 발생할 가능성이 있습니다.

높이려면 편집증 수준 차단, 요청-901-초기화 규칙 집합, 그런 다음 RAW 모드로 편집 그리고 규칙 ID를 수정합니다 901120. 바꾸다 setvar:'tx.blocking_paranoia_level=1' 당신이 선호하는 수준에 맞춰.

고용함으로써 탐지 편집증 수준, 더 높은 편집증 레벨의 규칙을 이상 점수에 반영하지 않고 실행할 수 있습니다. 이러한 유연성 덕분에 편집증 레벨 2의 규칙을 편집증 레벨 1의 정교하게 조정된 시스템에 통합할 수 있으며, 설정된 임계값을 초과하여 점수를 높일 수 있는 잠재적인 오탐(false positive)에 대한 우려를 완화할 수 있습니다. 기본 구성으로, 감지 편집증 레벨은 차단 편집증 레벨과 일치합니다. 탐지 편집증 수준, 요청-901-초기화 규칙 집합, 그런 다음 RAW 모드로 편집 그리고 규칙 ID를 수정합니다 901125. 바꾸다 setvar:'tx.detection_paranoia_level=%{TX.blocking_paranoia_level}' 당신이 선호하는 레벨(예: setvar:'tx.detection_paranoia_level=2').

CRS의 각 규칙에는 기본값을 사용하여 심각도 수준이 지정됩니다. 점수 획득 영향을 나타냅니다 이상 점수 규칙이 일치할 때. 심각도 수준과 해당 점수는 다음과 같습니다.

결정적인: 5의 이상 점수, 주로 애플리케이션 공격 규칙(93x 및 94x 파일)에서 발생합니다.
ERROR: 주로 아웃바운드 누출 규칙(4개 파일)에 의해 생성된 이상 점수 95입니다.
경고: 악성 클라이언트 규칙(3개 파일)으로 인해 주로 발생하는 이상 점수 91입니다.
주의: 프로토콜 규칙(2개 파일)으로 인해 주로 발생하는 이상 점수 92입니다.

In 이상 모드이러한 점수는 누적되어 단일 요청으로 여러 규칙을 실행할 수 있습니다. 이러한 기본 점수는 일반적으로 조정이 필요하지 않지만, 특정 요구 사항에 따라 맞춤 설정할 수 있습니다.

정의할 수 있습니다 누적 이상 점수 어느 때 인바운드 요청 or 아웃바운드 응답 차단됩니다. 기본적으로 탐지된 대부분의 인바운드 위협은 5점의 위험 점수를 받는 반면, 경미한 위반은 더 낮은 점수를 받습니다. 기본 차단 임계값에서 CRS는 이전 버전과 유사하게 작동하여 단일 위험 규칙 일치 시 요청을 차단하고 로깅합니다. 차단 임계값을 7이나 10과 같이 더 높은 값으로 조정하면 CRS의 민감도가 떨어져 차단 전에 여러 규칙 일치가 필요할 수 있습니다. 그러나 임계값을 높이면 일부 공격이 규칙이나 정책을 우회할 수 있으므로 주의해야 합니다. 또는 초기에는 높은 이상 징후 점수 임계값(>100)을 설정하고 시스템에 대한 신뢰도가 높아짐에 따라 점진적으로 낮추는 것이 권장됩니다. 이를 통해 시간이 지남에 따라 보안을 강화하는 선제적 접근 방식을 제공할 수 있습니다.

기본적으로 인바운드 이상 점수 임계값은 5로 설정되고 아웃바운드 이상 점수 임계값은 4로 설정됩니다. 수정하려면 인바운드 이상 점수 임계값, 요청-901-초기화 규칙 집합, 그런 다음 RAW 모드로 편집 그리고 규칙 ID를 수정합니다 901100. 바꾸다 setvar:'tx.inbound_anomaly_score_threshold=5' 당신이 선호하는 레벨(예: setvar:'tx.inbound_anomaly_score_threshold=4'). 동일한 방식으로 아웃바운드 이상 점수 임계값 규칙 ID를 사용하여 901110 대체 setvar:'tx.outbound_anomaly_score_threshold=4'.

The 초기 이상 점수 모드 차단 1단계와 3단계가 끝날 때까지 기다리지 않고, 2단계와 4단계가 끝날 때 요청 및 응답 이상 점수를 조기에 평가할 수 있습니다. 이 모드를 활성화하면 조기 평가 중에 이상 임계값에 도달하는 경우 2단계(및 4단계)를 실행하지 않고 즉시 차단할 수 있습니다. 조기 차단을 활성화하려면 규칙 ID를 활성화하세요. 901115 이내 요청-901-초기화 변수를 설정하는 규칙 세트 tx.early_blocking 1로 설정합니다(기본적으로 비활성화됨). 조기 차단은 잠재적인 경보를 감출 수 있다는 점에 유의해야 합니다. 조기 차단이 활성화되면 2단계(또는 4단계) 경보를 유발하는 페이로드는 평가되지 않기 때문입니다. 나중에 조기 차단을 비활성화하면 2단계의 새로운 경보가 나타날 수 있습니다.

The 완화/샘플링 비율 이 기능은 기존 라이브 사이트에 CRS를 통합할 때 발생할 수 있는 잠재적 문제(예: 오탐지 및 예상치 못한 성능 저하)를 완화하도록 설계되었습니다. CRS를 신중하게 도입하려면 처음에는 제한된 수의 요청에 대해 활성화할 수 있습니다. 문제가 해결되고 설정에 대한 확신이 생기면 규칙 집합이 적용되는 요청 비율을 점진적으로 늘릴 수 있습니다. 핵심 규칙에서 처리하는 요청의 비율을 조정하려면 다음을 설정합니다. 거래 샘플링 비율 규칙 ID에서 901130 이내 요청-901-초기화 규칙 집합; 기본값은 100이며, 이는 모든 요청이 CRS 검사를 거침을 의미합니다. 검사 대상 요청은 ModSecurity에서 생성된 의사 난수를 기반으로 선택됩니다. CRS 검사 없이 요청이 통과되면 성능상의 이유로 감사 로그에는 기록되지 않지만, 오류 로그 항목은 기록됩니다. 오류 로그 항목을 비활성화하려면 CRS를 포함한 후 지정된 지시문을 실행하십시오.

📄 이 문서를 PDF 형식으로 다운로드하세요 #

    이메일 : *

    에 의해 구동 더 나은 문서