RSI वेब अनुप्रयोग फ़ायरवॉल (WAF) HTTP(S) फ़ार्म के भीतर दुर्भावनापूर्ण HTTP ट्रैफ़िक की पहचान करने और उसे रोकने के लिए यह एक ज़रूरी टूल है। यह ट्रैफ़िक पैटर्न का विश्लेषण करता है और इन फ़ार्म पर लागू नियमों के संगठित सेट के ज़रिए उन्नत सुरक्षा नीतियों को लागू करता है। SSL पैकेट को डिक्रिप्ट करने के बाद, WAF नियमों की जांच करता है, जिससे यह SSL ट्रैफ़िक के भीतर HTTP बॉडी पर पैटर्न लागू कर सकता है।
RSI RELIANOID आईपीडीएस पैकेज में शामिल है OWASP ModSecurity कोर नियम सेट, जो पहले से लोड होकर उपयोग के लिए तैयार आता है। उपयोगकर्ताओं के पास विभिन्न हमलों के विरुद्ध व्यापक सिस्टम सुरक्षा के लिए कस्टम नियम सेट बनाने की सुविधा भी है। OWASP नियमों के बारे में अधिक जानकारी के लिए, OWASP ModSecurity प्रोजेक्ट देखें। इसके अतिरिक्त, RELIANOID WAF मॉड्यूल अपनी कार्यक्षमता को HTTP सुरक्षा से आगे बढ़ाकर इसमें शामिल करता है उन्नत HTTP सामग्री प्रबंधन रीडायरेक्ट और रीराइट जैसी सुविधाएँ।
WAF नियम सेट देखें #
WAF नियमसेट दृश्य उपलब्ध नियमसेट और उनकी निर्दिष्ट फ़ार्म सेवाओं का अवलोकन प्रदान करता है:
नाम. नियम सेट के लिए एक वर्णनात्मक पहचानकर्ता। संपादन फ़ॉर्म तक पहुँचने के लिए क्लिक करें।
फार्म. वे फ़ार्म जिन पर नियम लागू होता है। फ़ार्म सूची को ऊपर की ओर तीर का उपयोग करके विस्तृत करें फार्म कॉलम हेडर। डिफ़ॉल्ट रूप से 20 अक्षरों तक सीमित।
स्थितिनियम सेट की स्थिति, रंग कोड द्वारा इंगित:
- हरा. सक्षमनियम-सेट सक्रिय है और निर्दिष्ट फ़ार्मों के लिए जाँच की जा रही है।
- लाल. विकलांगनियम-सेट निष्क्रिय है और फार्मों को प्रभावित नहीं कर रहा है।
क्रियाएँWAF नियम-सेट स्थिति के लिए उपलब्ध क्रियाएँ:
- संपादित करेंयदि आवश्यक हो तो नियम सेट सेटिंग्स को संशोधित करें या फ़ार्म सेवा असाइन करें।
- पुनः प्रारंभ. WAF नियम को पुनः आरंभ करें.
- प्रारंभ. WAF नियम-सेट लागू करें.
- मिटाना. नियम सेट निकालें.
OWASP CRS नियम प्रणाली को समझना #
RSI ओडब्ल्यूएएसपी सीआरएस नियम-सेट में सामान्य आक्रमण पहचान नियम शामिल होते हैं, जो किसी भी वेब अनुप्रयोग के लिए आधारभूत स्तर की सुरक्षा प्रदान करते हैं।
काम करने का तरीका #
OWASP CRS प्री-लोडेड नियम-सेट दो मोड में संचालित होता है:
विसंगति स्कोरिंग मोड (डिफ़ॉल्ट): यह मोड अपनी सटीक लॉग जानकारी और लचीली ब्लॉकिंग नीतियों के लिए अनुशंसित है। इसे "सहयोगी पहचान मोड" के रूप में भी जाना जाता है, यह प्रत्येक मिलान नियम को एक 'विसंगति स्कोर' प्रदान करता है। इनबाउंड और आउटबाउंड नियम मूल्यांकन के अंत में, विसंगति स्कोर ब्लॉकिंग क्रियाओं को ट्रिगर करता है, जिसके परिणामस्वरूप आमतौर पर डिफ़ॉल्ट 403 त्रुटि होती है।
स्व-निहित मोड: यह मोड तुरंत क्रियाएँ लागू करता है। संसाधन उपयोग को कम करते हुए, यह अवरोधन नीतियों और विस्तृत ऑडिट लॉग में लचीलेपन का त्याग करता है (केवल पहला पता लगाया गया खतरा लॉग किया जाता है)। नियम आपके द्वारा निर्दिष्ट विघटनकारी कार्रवाई का पालन करते हैं (उदाहरण के लिए, अस्वीकार करें, छोड़ें)। पहला मिलान नियम इस क्रिया को निष्पादित करता है, जो अक्सर कई IDS के समान, प्रारंभिक मिलान के बाद मूल्यांकन समाप्ति की ओर ले जाता है।
बुनियादी OWASP CRS नियम-सेट #
ये प्री-लोडेड सुरक्षा नियम आपकी प्राथमिकताओं के आधार पर व्यवस्थित किए गए हैं। यदि आप इनका उपयोग करना चाहते हैं, तो कृपया निम्नलिखित तरीके से विचार करें और उन्हें लागू करें:
अनुरोध-90-कॉन्फ़िगरेशन अनुरोध-901-आरंभीकरण # आप जो सुरक्षित करना चाहते हैं उसके आधार पर कोई अन्य OWASP नियम लागू करें अनुरोध-949-अवरुद्ध-मूल्यांकन प्रतिक्रिया-959-अवरुद्ध-मूल्यांकन प्रतिक्रिया-980-सहसंबंध # लॉगिंग प्रयोजनों के लिए, इसे केवल समस्या निवारण के लिए सक्षम करें।
OWASP कोर नियम सेट के अंतर्गत, अनुरोध-901-आरंभीकरण नियम सेट एक आधारभूत तत्व के रूप में कार्य करता है, जो सुरक्षा नियमों के समग्र व्यवहार को कॉन्फ़िगर करने के लिए विकल्पों की एक विस्तृत श्रृंखला प्रदान करता है। यह उपयोगकर्ताओं को विशिष्ट सुरक्षा आवश्यकताओं के साथ संरेखित करने के लिए सेटिंग्स को ठीक करने की सुविधा प्रदान करता है, जो नियम कॉन्फ़िगरेशन प्रक्रिया की रीढ़ बनाता है। अनुरोध-949-अवरुद्ध-मूल्यांकन और प्रतिक्रिया-959-अवरोधन-मूल्यांकन नियम सेट, विसंगति स्कोर के आधार पर अवरोधन क्रियाओं का मूल्यांकन और निष्पादन करके सक्रिय सुरक्षा स्थिति में महत्वपूर्ण भूमिका निभाते हैं। वे वास्तविक समय में संभावित खतरों की पहचान करने और उन्हें रोकने के लिए OWASP कोर नियम सेट की क्षमता में महत्वपूर्ण योगदान देते हैं। इनके पूरक के रूप में, प्रतिक्रिया-980-सहसंबंध रूलसेट प्रतिक्रियाओं को सहसंबंधित करने और उनका विश्लेषण करने पर ध्यान केंद्रित करता है, जिससे OWASP कोर रूल सेट की उभरती सुरक्षा चुनौतियों का पता लगाने और प्रभावी ढंग से जवाब देने की समग्र क्षमता में वृद्धि होती है। साथ में, ये रूलसेट उपयोगकर्ताओं को अपने वेब अनुप्रयोगों के लिए एक मजबूत और अनुकूलनीय सुरक्षा ढांचे को लागू करने में सक्षम बनाते हैं।
व्यामोह के स्तर, नमूनाकरण और विसंगति स्कोर को समझना #
पैरानोइया लेवल सेटिंग आपको नियम जाँच की तीव्रता को निर्दिष्ट करने की अनुमति देती है, जो विसंगति स्कोर को प्रभावित करती है। उच्च पैरानोइया स्तर अधिक नियमों को सक्षम करके सुरक्षा को बढ़ाता है, लेकिन गलत सकारात्मकता के कारण वैध ट्रैफ़िक को अवरुद्ध करने का जोखिम बढ़ा सकता है। प्रत्येक स्तर के लिए अनुशंसाएँ:
व्यामोह स्तर 1 (डिफ़ॉल्ट): शुरुआती लोगों, विविध इंस्टॉलेशन और मानक सुरक्षा सेटअप के लिए उपयुक्त, दुर्लभ गलत सकारात्मक के साथ।
व्यामोह स्तर 2: व्यापक कवरेज और बढ़ी हुई सुरक्षा चाहने वाले मध्यम से अनुभवी उपयोगकर्ताओं के लिए अनुशंसित। कुछ गलत सकारात्मक परिणामों की अपेक्षा करें।
व्यामोह स्तर 3: उच्च सुरक्षा आवश्यकताओं वाले इंस्टॉलेशन के लिए, झूठे सकारात्मक परिणामों को संभालने वाले अनुभवी उपयोगकर्ताओं के लिए लक्षित।
व्यामोह स्तर 4: यह सलाह उन अनुभवी उपयोगकर्ताओं को दी जाती है जो बहुत उच्च सुरक्षा आवश्यकताओं वाले इंस्टॉलेशन की सुरक्षा करते हैं, लेकिन बड़ी संख्या में गलत सकारात्मक परिणाम उत्पन्न होने की संभावना होती है, जिनका लाइव होने से पहले समाधान आवश्यक होता है।
को बढ़ाने के लिए व्यामोह स्तर को अवरुद्ध करना, नेविगेट करें अनुरोध-901-आरंभीकरण नियम-सेट, फिर रॉ मोड में संपादित करें और नियम आईडी संशोधित करें 901120। बदलने के सेटवर:'tx.blocking_paranoia_level=1′ अपने पसंदीदा स्तर के साथ.
को नियोजित करके पता लगाने का व्यामोह स्तर, कोई भी नियमों को विसंगति स्कोरिंग में शामिल किए बिना उच्च व्यामोह स्तर से चला सकता है। यह लचीलापन व्यामोह स्तर 2 से नियमों को व्यामोह स्तर 1 पर एक बारीक ट्यून किए गए सिस्टम में शामिल करने में सक्षम बनाता है, संभावित गलत सकारात्मकता के बारे में चिंताओं को कम करता है जो स्थापित सीमा से परे स्कोर को बढ़ा सकते हैं। डिफ़ॉल्ट कॉन्फ़िगरेशन के रूप में, डिटेक्शन व्यामोह स्तर ब्लॉकिंग व्यामोह स्तर के साथ संरेखित होता है। पता लगाने का व्यामोह स्तर, नेविगेट करें अनुरोध-901-आरंभीकरण नियम-सेट, फिर रॉ मोड में संपादित करें और नियम आईडी संशोधित करें 901125। बदलने के सेटवर:'tx.detection_paranoia_level=%{TX.blocking_paranoia_level}' अपने पसंदीदा स्तर के साथ (उदा. सेटवर:'tx.detection_paranoia_level=2′).
सीआरएस में प्रत्येक नियम को एक गंभीरता स्तर दिया गया है, डिफ़ॉल्ट रूप से स्कोरिंग अंक पर पड़ने वाले प्रभाव को दर्शाता है विसंगति स्कोर जब कोई नियम मेल खाता है। गंभीरता के स्तर और उनके संगत स्कोर इस प्रकार हैं:
गंभीर: विसंगति स्कोर 5, मुख्य रूप से अनुप्रयोग आक्रमण नियमों (93x और 94x फ़ाइलें) से।
त्रुटिविसंगति स्कोर 4, मुख्य रूप से आउटबाउंड लीकेज नियमों (95x फ़ाइलें) द्वारा उत्पन्न।
चेतावनी: विसंगति स्कोर 3, मुख्य रूप से दुर्भावनापूर्ण क्लाइंट नियमों (91x फ़ाइलें) द्वारा ट्रिगर किया गया।
नोटिसविसंगति स्कोर 2, मुख्यतः प्रोटोकॉल नियमों (92x फ़ाइलें) के कारण।
In विसंगति मोड, ये स्कोर जमा होते हैं, जिससे एक ही अनुरोध कई नियमों को ट्रिगर कर सकता है। इन डिफ़ॉल्ट बिंदुओं में समायोजन आम तौर पर अनावश्यक होते हैं, लेकिन विशिष्ट आवश्यकताओं के आधार पर इन्हें अनुकूलित किया जा सकता है।
इसे इस प्रकार परिभाषित किया जा सकता है संचयी विसंगति स्कोर जिस पर एक इनबाउंड अनुरोध or आउटबाउंड प्रतिक्रिया ब्लॉक कर दिया जाएगा। डिफ़ॉल्ट रूप से, अधिकांश पता लगाए गए इनबाउंड खतरों को 5 का महत्वपूर्ण स्कोर प्राप्त होता है, जबकि छोटे उल्लंघनों को कम स्कोर मिलता है। डिफ़ॉल्ट ब्लॉकिंग थ्रेसहोल्ड पर, CRS पिछले संस्करणों की तरह ही व्यवहार करता है, एकल महत्वपूर्ण नियम मिलान के साथ अनुरोधों को ब्लॉक और लॉग करता है। ब्लॉकिंग थ्रेसहोल्ड को उच्च मानों, जैसे 7 या 10 पर समायोजित करने से CRS कम संवेदनशील हो सकता है, जिससे ब्लॉक करने से पहले कई नियम मिलान की आवश्यकता होती है। हालाँकि, सावधानी बरतने की सलाह दी जाती है, क्योंकि थ्रेसहोल्ड बढ़ाने से कुछ हमले नियमों या नीतियों को बायपास कर सकते हैं। वैकल्पिक रूप से, एक अनुशंसित परिनियोजन रणनीति में शुरू में उच्च विसंगति स्कोरिंग थ्रेसहोल्ड (>100) सेट करना और सिस्टम में विश्वास बढ़ने पर उन्हें धीरे-धीरे कम करना शामिल है, जो समय के साथ सुरक्षा बढ़ाने के लिए एक सक्रिय दृष्टिकोण प्रदान करता है।
डिफ़ॉल्ट रूप से, इनबाउंड विसंगति स्कोर थ्रेशोल्ड 5 पर सेट है और आउटबाउंड विसंगति स्कोर थ्रेशोल्ड 4 पर सेट है। इनबाउंड विसंगति स्कोर सीमा, नेविगेट करें अनुरोध-901-आरंभीकरण नियम-सेट, फिर रॉ मोड में संपादित करें और नियम आईडी संशोधित करें 901100। बदलने के सेटवर:'tx.inbound_anomaly_score_threshold=5′ अपने पसंदीदा स्तर के साथ (उदा. सेटवर:'tx.inbound_anomaly_score_threshold=4′) उसी तरह आउटबाउंड विसंगति स्कोर सीमा नियम आईडी के साथ 901110 की जगह सेटवर:'tx.आउटबाउंड_एनोमली_स्कोर_थ्रेशोल्ड=4′.
RSI प्रारंभिक विसंगति स्कोरिंग मोड अवरोधन चरण:1 और चरण:3 के समापन पर अनुरोध और प्रतिक्रिया विसंगति स्कोर का शीघ्र मूल्यांकन करने की अनुमति देता है, चरण:2 और चरण:4 के अंत तक प्रतीक्षा करने के बजाय। इस मोड को सक्षम करने से प्रारंभिक मूल्यांकन के दौरान विसंगति सीमा तक पहुँचने पर तत्काल अवरोधन की अनुमति मिलती है, जिससे चरण 2 (और चरण 4, क्रमशः) के निष्पादन को दरकिनार किया जा सकता है। प्रारंभिक अवरोधन को सक्रिय करने के लिए, नियम आईडी सक्षम करें 901115 अंदर अनुरोध-901-आरंभीकरण नियम सेट, जो चर सेट करता है tx.अर्ली_ब्लॉकिंग 1 (डिफ़ॉल्ट रूप से अक्षम) पर सेट करें। यह ध्यान रखना महत्वपूर्ण है कि प्रारंभिक अवरोधन संभावित अलर्ट को छिपा सकता है, क्योंकि चरण 2 (या चरण 4) अलर्ट को ट्रिगर करने वाले पेलोड का मूल्यांकन नहीं किया जाएगा यदि प्रारंभिक अवरोधन चालू है। भविष्य में प्रारंभिक अवरोधन को अक्षम करने से चरण 2 से नए अलर्ट सामने आ सकते हैं।
RSI सहजता / नमूनाकरण प्रतिशत यह सुविधा किसी मौजूदा लाइव साइट में CRS को एकीकृत करते समय संभावित समस्याओं को कम करने के लिए डिज़ाइन की गई है, जैसे कि गलत सकारात्मकता और अप्रत्याशित प्रदर्शन प्रभाव। CRS को सावधानीपूर्वक पेश करने के लिए, आप इसे शुरू में सीमित संख्या में अनुरोधों के लिए सक्षम कर सकते हैं। एक बार जब कोई समस्या हल हो जाती है, और सेटअप में विश्वास स्थापित हो जाता है, तो आप धीरे-धीरे नियमों के अधीन अनुरोधों के अनुपात को बढ़ा सकते हैं। कोर नियमों द्वारा संसाधित अनुरोधों के प्रतिशत को सेट करके समायोजित करें tx.सैंपलिंग_प्रतिशत नियम आईडी पर 901130 अंदर अनुरोध-901-आरंभीकरण नियम सेट; डिफ़ॉल्ट 100 है, जिसका अर्थ है कि प्रत्येक अनुरोध CRS जाँच से गुजरता है। जाँचे गए अनुरोधों का चयन ModSecurity द्वारा उत्पन्न छद्म यादृच्छिक संख्या पर आधारित है। यदि किसी अनुरोध को CRS जाँच के बिना पारित करने की अनुमति दी जाती है, तो प्रदर्शन कारणों से ऑडिट लॉग में इसकी प्रविष्टि नहीं होगी, लेकिन एक त्रुटि लॉग प्रविष्टि दर्ज की जाएगी। त्रुटि लॉग प्रविष्टि को अक्षम करने के लिए, CRS को शामिल करने के बाद निर्दिष्ट निर्देश जारी करें।
