वेब एप्लिकेशन और API सुरक्षा को कैसे लागू करें RELIANOID (डब्ल्यूएएपी)

श्रेणियाँ देखें

वेब एप्लिकेशन और API सुरक्षा को कैसे लागू करें RELIANOID (डब्ल्यूएएपी)

6 मिनट पढ़ा

वेब एप्लीकेशन और एपीआई प्रोटेक्शन (WAAP) क्या हैं? #

वेब अनुप्रयोग और एपीआई सुरक्षा (WAAP) का प्रगतिशील विकास है RELIANOID सुरक्षा उत्पाद, वेब एप्लिकेशन फ़ायरवॉल (WAF)। WAAP पारंपरिक WAF जैसी ही सुविधाएँ प्रदान करता है, लेकिन वेब एप्लिकेशन के अलावा API की भी सुरक्षा करता है।

क्लाउड सेवाओं और SaaS (सॉफ़्टवेयर ऐज़ अ सर्विस) के विकास के साथ, विभिन्न वातावरणों को एकीकृत करने की आवश्यकता ने API के उपयोग को उन्नत किया है, जो उन सभी सेवाओं को ऑर्केस्ट्रेट करने के लिए सबसे अच्छा समाधान प्रदान करता है। यह कार्यक्षमता WAAP को WAF की तुलना में अधिक उन्नत बनाती है, क्योंकि कोई व्यक्ति सार्वजनिक सेवाओं वाले नेटवर्क के किनारे पर WAAP को तैनात कर सकता है या इसे ADC के साथ उसी वातावरण में कॉन्फ़िगर कर सकता है।

तो, यह वह जगह है जहाँ RELIANOID एडीसी और डब्ल्यूएएपी एक साथ मिलकर काम करते हैं तथा किसी एप्लिकेशन की डिलीवरी से पहले वेब एप्लिकेशन और एपीआई के लिए सुरक्षा प्रदान करते हैं।

WAAP की आवश्यकता क्यों है? #

चूँकि इंटरनेट पर API और वेब एप्लीकेशन तक आसानी से पहुँचा जा सकता है, इसलिए सुरक्षा एक बड़ी चिंता का विषय है क्योंकि संवेदनशील डेटा उजागर हो जाता है। हमलावर निजी जानकारी प्राप्त करने के लिए सुरक्षा भंग कर सकता है। इसलिए, WAAP आवश्यक है क्योंकि पारंपरिक वेब सुरक्षा निम्नलिखित कार्यों को संभाल नहीं पाएगी:

अनुप्रयोग सुरक्षा के लिए हस्ताक्षर मिलान पर्याप्त नहीं है:
वेब एप्लीकेशन और API की सामग्री लगातार बदलती रहती है। इसलिए, सामग्री का सिग्नेचर प्राप्त करना कठिन है। चूंकि वेब-प्रकाशित सामग्री और API बदलते रहते हैं, इसलिए सिस्टम को निरंतर सीखने की आवश्यकता होती है।

स्रोत आईपी या गंतव्य पोर्ट के आधार पर ट्रैफ़िक को अवरुद्ध करना पर्याप्त नहीं है:
पारंपरिक फ़ायरवॉल IP और पोर्ट को ब्लॉक करते हैं, लेकिन यह जानकारी आमतौर पर एन्क्रिप्ट की जाती है। डिक्रिप्ट करने, सामग्री का विश्लेषण करने और फिर से एन्क्रिप्ट करने के लिए एक तंत्र महत्वपूर्ण है। हम TLS तंत्र का उपयोग करते हैं, इसलिए WAAP सुरक्षा का एक गहरा स्तर प्रदान कर सकता है।

HTTP(S) ट्रैफ़िक वर्तमान में सबसे ज़्यादा इस्तेमाल किया जाता है और यह विश्लेषण में जटिलता प्रदान कर सकता है: अधिकांश वेब ट्रैफ़िक OSI मॉडल के लेयर 7 प्रोटोकॉल HTTP(S) की ओर निर्देशित होता है, जो 80 के दशक में परिभाषित HTTP प्रोटोकॉल से लेकर आज इस्तेमाल किए जाने वाले आधुनिक प्रोटोकॉल के व्यवहार में जटिलता प्रदान करता है। यह सुरक्षा समाधान को न केवल IPS या IDS तंत्र का उपयोग करने के लिए बाध्य करता है, बल्कि OSI मॉडल में ऊपरी परत, HTTP और HTTPS जैसे लेयर 7 प्रोटोकॉल पर हमलों से बचाने में भी सक्षम बनाता है।

WAAP कौन सी ऐसी सुविधाएँ प्रदान कर सकता है जो पारंपरिक WAF नहीं दे सकता #

WAAP ऐसी जबरदस्त क्षमताएं प्रदान करता है जो पारंपरिक WAF प्रदान नहीं कर सकता:

स्वचालन और सीखना: WAAP एक सक्रिय तत्व है जो ADC में एकीकृत है। यह सुरक्षा सुविधा DoS डिटेक्शन, बॉट डिटेक्शन, प्रोटोकॉल सुरक्षा और प्रवर्तन जैसे तंत्रों का उपयोग करके जानकारी प्राप्त करती है और लगातार सीखती रहती है। WAAP इंजन को इनपुट डेटा प्राप्त करने के लिए एक चैनल की आवश्यकता होती है, जहां WAAP इंजन लगातार नई जानकारी प्राप्त करता है और प्राप्त जानकारी की तुलना संसाधित और जांचे गए डेटा से करता है।

सुरक्षित एपीआई और माइक्रोसेवाएं: इंजीनियर प्रतिदिन सार्वजनिक सेवाएं प्रदान करने के लिए एपीआई और माइक्रोसेवाएं बनाते हैं। WAAP को उजागर होने वाली जानकारी को ध्यान में रखते हुए इन एंडपॉइंट्स की सुरक्षा करनी चाहिए।

रिलियानोइड WAAP के रूप में कैसे काम करता है #

RELIANOID ADC में IPDS (घुसपैठ की रोकथाम और पता लगाने की प्रणाली) नामक एक साइबर सुरक्षा मॉड्यूल शामिल है। यह मॉड्यूल WAAP क्षमताएं, स्वचालन और WEBs और API के लिए सीखने की सुविधा प्रदान करता है। Relianoid में relianoid-ipds नामक एक पैकेज शामिल है, और यह पैकेज प्रतिदिन अपडेट किया जाता है। इस पैकेज में वेब एप्लिकेशन और API सुरक्षा के लिए 4 से अधिक तंत्र हैं। इसके गुण हैं:

ब्लॉकलिस्ट नियम #

ब्लॉक सूची भौगोलिक स्थान और विभिन्न स्रोतों के आधार पर ट्रैफ़िक को समूहीकृत करने के लिए सुरक्षा तंत्र का हिस्सा है, जैसा कि नीचे वर्णित है:

भू_*इन ब्लॉक सूचियों में देशों के आधार पर आईपी और नेटवर्क शामिल हैं।
TOR_नोड्स: यह ब्लॉकलिस्ट TOR प्रोजेक्ट से प्राप्त की गई है। यहाँ हम उन स्रोत IP को पा सकते हैं जहाँ TOR ट्रैफ़िक इंटरनेट पर प्रकाशित होता है।
वेबएक्सप्लॉइटस्रोत सूची के सदस्यों की पहचान वेब शोषक के रूप में की गई है। इन हमलावरों ने कमजोरियों को खोजने के लिए वेब सर्वर के खिलाफ कई अनुरोधों को निष्पादित करने का प्रयास किया।
स्पायवेयर: शामिल स्रोत दुर्भावनापूर्ण स्पाइवेयर और एडवेयर आईपी एड्रेस श्रेणियों की एक सूची है।
प्रतिनिधि: इसमें TOR और अन्य खुले प्रॉक्सी शामिल हैं।
मेल_स्पैमर: इसमें शामिल स्रोत स्पैम भेजने वाले आईपी पर आधारित सूची है।
बुरे_साथीइसमें शामिल स्रोत पी2पी में बुरे कार्यों की रिपोर्ट पर आधारित सूची है।
सीआईआर्मी: यहाँ शामिल स्रोत CIArmy परियोजना द्वारा प्रस्तुत किए गए हैं। यह परियोजना इंटरनेट पर मौजूद प्रहरी समूहों के आधार पर ट्रैफ़िक का विश्लेषण करके प्राप्त डेटा स्रोत प्रदान करती है।
बोगोनयहां शामिल स्रोत आईपी एड्रेस स्पेस के एक ऐसे क्षेत्र से होने का दावा करता है जो आरक्षित है लेकिन अभी तक इंटरनेट द्वारा आवंटित या प्रत्यायोजित नहीं किया गया है।

डॉस नियम #

सेवा अस्वीकार निवारण नियमों का एक समूह है जिसका उद्देश्य किसी सेवा पर होने वाले आक्रमणों के प्रभाव को कम करना या उसकी सुरक्षा करना है, क्योंकि इससे अवैध अनुरोधों की अत्यधिक मात्रा के कारण सेवा अनुपयोगी हो जाती है। RELIANOID आईपीडीएस इंजन में वेब अनुप्रयोगों और एपीआई को डीओएस सुरक्षा प्रदान करने के लिए विभिन्न तकनीकें शामिल हैं।

इन नियमों का वर्णन नीचे किया गया है:

फर्जी टीसीपी झंडे:
किसी भी TCP ट्रैफ़िक में, TCP पैकेट एक ज्ञात प्रवाह का अनुसरण करते हैं। एक बोगस TCP हमला वह होता है जहाँ TCP प्रवाह अपेक्षित TCP पथ का अनुसरण नहीं करता है। उदाहरण के लिए, पैकेट SYN-ACK पथ के बजाय SYN-FIN पथ का अनुसरण कर सकता है जो अप्रत्याशित है। RELIANOID TCP प्रवाह की निगरानी और नियंत्रण करता है। यदि कोई अप्रत्याशित पैकेट प्राप्त होता है, RELIANOID इसे छोड़ देंगे.

प्रति स्रोत IP कुल कनेक्शन सीमा:
RELIANOID प्रति सेकंड अनुरोधों की संख्या के आधार पर एक स्रोत सीमा लागू करता है, और जब प्रति स्रोत आईपी सीमा तक पहुँच जाता है, RELIANOID आने वाले पैकेटों को छोड़ देगा.

प्रति सेकंड RST पैकेट की सीमा:
यह एक सामान्य DoS हमला है, जिसमें हमलावर TCP सॉकेट खोलने का प्रयास करता है, और एक बार TCP प्रतिक्रिया पैकेट प्राप्त होने पर, हमलावर होस्ट को एक TCP RST पैकेट भेजता है।

प्रति सेकंड कनेक्शन सीमा:
RELIANOID प्रति सेकंड अनुरोधों की संख्या के आधार पर गंतव्य सीमा लागू होती है। यदि गंतव्य IP की सीमा पूरी हो जाती है, RELIANOID आने वाले पैकेटों को छोड़ देगा.

आरबीएल नियम #

रीयल-टाइम ब्लैकहोल सूची एक सुरक्षा प्रणाली है जिसका उपयोग मेल सर्वर द्वारा स्पैमर से सुरक्षा के लिए किया जाता है। यदि मेल सर्वर को कोई कनेक्शन प्राप्त होता है, तो वह स्रोत IP को कैप्चर करता है और ज्ञात DNS सर्वर के विरुद्ध इसे हल करने का प्रयास करता है। यदि DNS समाधान काम करता है, तो स्रोत IP पते को हमलावर के रूप में पहचाना जाएगा।

RELIANOID ने इस सुरक्षा तंत्र को विकसित किया है जिससे किसी निश्चित प्रवाह में किसी भी स्रोत आईपी को कैप्चर करना और DNS ज़ोन के विरुद्ध स्रोत आईपी को हल करने का प्रयास करना संभव हो गया है। इस उद्देश्य के लिए, कुछ सबसे मजबूत RBL डोमेन का एक संग्रह चुना गया है।

डब्ल्यूएएफ नियम #

RELIANOID HTTP(S) ट्रैफ़िक का दो तरीकों से निरीक्षण करता है:

1 – OWASP नियम सेट (ओपन वेब एप्लीकेशन सिक्योरिटी प्रोजेक्ट) पर आधारित पूर्वनिर्धारित नियमों का उपयोग करना। इसमें शामिल नियम सेट RELIANOID 6 OWASP कोर रूल सेट संस्करण 4 पर आधारित हैं। ये नियम प्रतिदिन अपडेट किए जाते हैं। यदि OWASP रूलसेट में कोई परिवर्तन होता है, तो अगले IPDS पैकेज अपडेट में वे परिवर्तन शामिल होंगे।

2 – तीसरे पक्ष के विक्रेताओं से प्राप्त नियमों या आपके, हमारे ग्राहक द्वारा डिज़ाइन किए गए कस्टम नियमों का उपयोग करना। RELIANOID तृतीय पक्ष नियम-सेट के लिए मॉडसिक्योरिटी इंजन समर्थन का उपयोग करता है या डिसेक्टर HTTP भाषा के आधार पर अपने स्वयं के नियम बनाता है।

डिफ़ॉल्ट रूप से, RELIANOID आईपीडीएस में निम्नलिखित हमलों के विरुद्ध सुरक्षा पैकेट शामिल हैं:

SQL इंजेक्शन (SQLi)
क्रॉस-साइट स्क्रिप्टिंग (XSS)
स्थानीय फ़ाइल समावेशन (LFI)
दूरस्थ फ़ाइल समावेशन (RFI)
PHP/Java/Ruby/Perl कोड इंजेक्शन
मनोविकृति
यूनिक्स शेल इंजेक्शन
सत्र निर्धारण
स्क्रिप्टिंग/स्कैनर/बॉट डिटेक्शन

इसमें पाए गए नियम RELIANOID 6 शामिल करें:

अनुरोध-905-सामान्य-अपवाद
इन नियमों का उपयोग अपवाद तंत्र के रूप में किया जाता है, ताकि सामने आने वाली सामान्य झूठी सकारात्मकता को दूर किया जा सके।
अनुरोध-911-विधि-प्रवर्तन
स्वीकृत अनुरोध विधियाँ.
अनुरोध-913-स्कैनर-पहचान
क्रॉलर, बॉट, स्क्रिप्ट आदि जैसे स्कैनर की जांच करता है।
अनुरोध-920-प्रोटोकॉल-प्रवर्तन
HTTP अनुरोधों को मान्य करता है तथा बड़ी संख्या में अनुप्रयोग स्तर के हमलों को समाप्त करता है।
अनुरोध-921-प्रोटोकॉल-हमला
प्रोटोकॉल हमलों की जांच करता है.
अनुरोध-930-आवेदन-हमला-LFI
स्थानीय फ़ाइल समावेशन (LFI) का उपयोग करके अनुप्रयोग हमलों की जांच करता है।
अनुरोध-931-आवेदन-हमला-आरएफआई
रिमोट फ़ाइल समावेशन (RFI) का उपयोग करके अनुप्रयोग हमलों की जांच करता है।
अनुरोध-932-आवेदन-हमला-RCE
रिमोट कोड निष्पादन (RCE) का उपयोग करके अनुप्रयोग हमलों की जांच करता है।
अनुरोध-933-आवेदन-हमला-PHP
PHP का उपयोग करके अनुप्रयोग हमलों की जांच करता है।
अनुरोध-934-आवेदन-हमला-सामान्य
Node.js, Ruby और Perl का उपयोग करके एप्लिकेशन हमलों की जाँच करें।
अनुरोध-941-आवेदन-हमला-XSS
XSS का उपयोग करके अनुप्रयोग हमलों की जांच करता है।
अनुरोध-942-आवेदन-हमला-SQLI
SQL इंजेक्शन का उपयोग करके अनुप्रयोग हमलों की जांच करता है।
अनुरोध-943-आवेदन-हमला-सत्र-निर्धारण
सत्र निर्धारण का उपयोग करके अनुप्रयोग हमलों की जांच करता है।
अनुरोध-944-आवेदन-हमला-जावा.
जावा का उपयोग करके अनुप्रयोग हमलों की जांच करता है।

IPDS इंजन वेब एप्लीकेशन और API सुरक्षा के लिए एक खतरा-खुफिया तंत्र है। यह प्रतिदिन रिलियनॉइड-आईपीडीएस पैकेट के माध्यम से अपडेट होता है, जो इंजन के लिए कोर के रूप में काम करता है, इस इंजन को अपडेट रखता है RELIANOID नियमों और ग्राहक द्वारा अनुकूलित।

यह रिलियनॉइड-आईपीडीएस कोर नियम इन सुरक्षा नियमों को बनाने के लिए विभिन्न तंत्रों का उपयोग करता है, जैसे कि तीसरे पक्ष के डेटा को पार करना, सेंटीनेल लॉग का विश्लेषण करना, या निजी जानकारी के खिलाफ बिग-डेटा विश्लेषण करना। यदि आप पहचानते हैं कि RELIANOID आईपीडीएस कोर नियम-सेट में कुछ स्रोत आईपी या नियम गलत सकारात्मक के रूप में शामिल हैं, हमसे संपर्क करें, और हमें जल्द से जल्द समस्या को ठीक करने में खुशी होगी।

📄 इस दस्तावेज़ को पीडीएफ प्रारूप में डाउनलोड करें #

    ई - मेल: *

    BetterDocs द्वारा संचालित