07.03.2017 Views

IT Professional Security - ΤΕΥΧΟΣ 37

Περιοδικό για το Enterprise Computing και την ασφάλεια πληροφοριών.

Περιοδικό για το Enterprise Computing και την ασφάλεια πληροφοριών.

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

I SSUE<br />

Web Application Firewalls<br />

Εάν διαπιστώσουν ότι η πληροφορία που προσπαθεί να<br />

εκχωρήσει είναι απόρρητη, είτε αποκόπτουν τη διαρροή,<br />

είτε κωδικοποιούν την πληροφορία.<br />

Μηχανισμοί Authentication: υπάρχει πληθώρα μηχανισμών<br />

για την ταυτοποίηση χρηστών κάθε web εφαρμογής,<br />

ώστε να διασφαλίζεται η αυθεντικότητα του χρήστη. Μερικοί<br />

από αυτούς είναι: Two-factor authentication, Single<br />

Sign On (SSO).<br />

κακόβουλου κώδικα Javascript, ο hacker μπορεί να αποκτήσει<br />

πρόσβαση σε έναν web server. Το WAF δημιουργεί<br />

μοναδικά πιστοποιητικά (injection anti-UI redressing<br />

measures) με σκοπό την αποτροπή τέτοιων περιστατικών.<br />

Anti-virus and malware protection: υπάρχουν εφαρμογές<br />

που επιτρέπουν τη φόρτωση αρχείων στους web<br />

servers, από απομακρυσμένους χρήστες. Ενεργοποιώντας<br />

antivirus και antimalware εξετάζουν τα αρχεία πριν αυτά<br />

φορτωθούν στους servers.<br />

Layer 7 DDoS Protection: οι επιθέσεις Denial of Service<br />

έχουν πλέον φτάσει και στο επίπεδο των Web applications.<br />

Τα WAF έχουν την ευφυΐα να εντοπίζουν τις επιθέσεις<br />

αυτές, διασφαλίζοντας τη διαθεσιμότητα της εφαρμογής.<br />

Slow Client Protection: σε αυτή την επίθεση ο hacker<br />

κρατάει για πολύ ώρα το session με το web server ανοιχτό<br />

καθυστερώντας να στείλει τα πακέτα που πρέπει. Έτσι ο<br />

Server αφιερώνει υπερβολικούς πόρους στο συγκεκριμένο<br />

session με αποτέλεσμα (ειδικά εάν γίνεται μαζικά) να καθυστερεί<br />

στην εξυπηρέτηση άλλων αιτημάτων (αποτέλεσμα<br />

- DoS). Το WAF διαθέτει μηχανισμό για τον εντοπισμό<br />

και την απόρριψη τέτοιων επιθέσεων.<br />

XML / Web Services protection: όσο οι web εφαρμογές<br />

αναπτύσσονται, χρησιμοποιούν μεταξύ άλλων και XML για<br />

τη μεταφορά δεδομένων μεταξύ των servers και των χρηστών.<br />

Οι επιθέσεις XML είναι πλέον διαδεδομένες και τα<br />

WAF έχουν ενσωματωμένο XML Firewall με σκοπό την<br />

αποτροπή τέτοιων επιθέσεων.<br />

Data Loss Protection: πέρα από τους μηχανισμούς ελέγχου<br />

της εισερχόμενης κίνησης, έχουν ενσωματωμένους<br />

μηχανισμούς για την αποτροπή διαρροής πληροφοριών.<br />

Πέραν των μηχανισμών ασφάλειας που είναι απαραίτητοι για<br />

την προστασία web εφαρμογών, ένα εξίσου σημαντικό θέμα<br />

είναι η διαθεσιμότητα των εφαρμογών αυτών (application<br />

delivery). Η εξασφάλιση άμεσης παροχής υπηρεσιών προς<br />

τους χρήστες, είναι σημαντικός παράγοντας. Αυτό εν γένει<br />

εξυπηρετείται από τους Load Balancers. Παρόλα αυτά, ε-<br />

πειδή η ανάγκη για ασφάλεια και διαθεσιμότητα είναι δύο<br />

κομμάτια που ενδιαφέρουν το ίδιο κοινό, οι περισσότεροι<br />

κατασκευαστές WAF έχουν ενσωματώσει και μηχανισμούς<br />

application delivery.<br />

Οι βασικότεροι μηχανισμοί που έχουν ενσωματωθεί στη λειτουργία<br />

των WAF είναι οι ακόλουθοι:<br />

SSL Offloading: οι πληροφορίες που ανταλλάσσονται μεταξύ<br />

των servers και των χρηστών είναι κατά κανόνα κρυπτογραφημένες.<br />

Επειδή οι διαδικασίες κρυπτογράφησης<br />

και αποκρυπτογράφησης είναι χρονοβόρες και χρησιμοποιούν<br />

μεγάλο μέρος των πόρων ενός server, τα WAF<br />

αναλαμβάνουν το κομμάτι αυτό, με σκοπό την ελάφρυνση<br />

των server που εξυπηρετούν και την επιτάχυνση των διαδικασιών.<br />

L4/L7 Load Balancing: το φορτίο διαμοιράζεται στους<br />

διαθέσιμους servers με τέτοιο τρόπο ώστε να μην επιβαρύνεται<br />

η λειτουργία κάποιου έναντι κάποιου άλλου.<br />

Session Persistence: κάθε φορά που ένας χρήστης ανοίγει<br />

ένα session με κάποιον web server, το WAF φροντίζει<br />

ώστε η ανταλλαγή πληροφοριών να ολοκληρωθεί στον ί-<br />

διο server με τον οποίο ξεκίνησε το αρχικό αίτημα.<br />

Όλα τα παραπάνω καθιστούν το Web Application Firewall<br />

πολύ χρήσιμο έως και απαραίτητο σε κάθε εταιρεία που θέλει<br />

να προσφέρει αξιόπιστες web εφαρμογές, γι αυτό και το<br />

μερίδιο αγοράς που στρέφεται προς αυτή τη λύση αυξάνεται<br />

με υψηλούς ρυθμούς τα τελευταία χρόνια. Βάσει ερευνών<br />

της Research&Markets, την πενταετία 2013-2018 αναμένεται<br />

αύξηση περί το 18% στην αγορά του WAF, ενώ οι κατασκευαστές<br />

στρέφονται και σε νέες τεχνολογίες με επίκεντρο το<br />

virtualization στις web εφαρμογές. iT<strong>Security</strong><br />

34 | security

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!