Введение

Интеллектуальный сетевой экран уровня веб-приложений iBatyr WAF – специализированное решение, предназначенное для защиты критичных веб-ресурсов от внешних атак и контроля использования приложений в различных сценариях.

Решение обладает рядом преимуществ, которые позволяют обеспечить высокую эффективность защиты при минимальной стоимости владения. В числе функциональных возможностей системы:

  • защита от основных видов атак на веб-приложения из перечня OWASP Top-10, от логических атак на приложения, в том числе от атак на механизмы аутентификации и контроля сессий, а также атак на бизнес-логику;

  • полнофункциональная защита API (функционал API Gateway) с возможностью создания, загрузки и корректировки моделей, вручную или автоматически, включая определение форматов данных и методов взаимодействия, не поддерживаемых стандартом Open API;

  • отражение переборных атак и ботов, сочетающее позитивную модель, рейт-лимитинг, анализ поведения пользователей;

  • противодействие «умному DoS-у» (целевым атакам на уровне приложений (L7) на исчерпание ресурсов), учитывающее особенности бизнес-логики сервиса;

  • контроль действий пользователей на основе анализа и хранения легитимных транзакций, а также использования механизмов контроля бизнес-логики (анализ выполнения бизнес-процессов, UBA и т.п.);

  • сочетание различных механизмов защиты - подробных позитивных моделей работы защищаемых приложений с сигнатурными и семантическими методами обнаружения аномалий;

  • механизмы интерпретируемого машинного обучения с возможностью анализа и ручной корректировки полученных моделей, позволяющие минимизировать затраты ресурсов на настройку WAF;

  • контроль логических действий, их параметров, последовательности действий и их успешности обеспечивает тонкую настройку защиты и возможность экспорта событий во внешние системы в контексте бизнес-логики;

  • механизмы быстрого принятия решений, позволяющие повысить производительность решения и противостоять массовым однотипным атакам, многократно превышающим по объему нагрузочную способность WAF;

  • кастомизация страниц блокировок (фейковый ответ), затрудняющая ботам обнаружение блокировки.

Функциональные возможности iBatyr WAF

Основные функции системы

  • Защита от основных видов атак на веб-приложения из перечня OWASP Top-10, от логических атак на приложения, в том числе от атак на механизмы аутентификации и контроля сессий, а также атак на бизнес-логику.

  • Полнофункциональная защита API (функционал API Gateway) с возможностью создания и корректировки моделей, вручную или автоматически, включая определение форматов данных и методов взаимодействия, не поддерживаемых стандартом Open API.

  • Отражение переборных атак и ботов, сочетающее позитивную модель, рейт-лимитинг, анализ поведения пользователей.

  • Противодействие «умному DoS-у» (целевым атакам на уровне приложений (L7) на исчерпание ресурсов), учитывающее особенности бизнес-логики сервиса.

  • Контроль действий пользователей на основе анализа и хранения легитимных транзакций, а также использования механизмов контроля бизнес-логики (анализ выполнения бизнес-процессов, UBA и т.п.).

Интерфейс управления

  • Управление осуществляется по протоколу HTTP с использованием специализированного веб-интерфейса.

  • В целях интеграции с другими решениями, управление может осуществляться также с использованием REST API.

  • Поддержка технологии асинхронного взаимодействия с системой управления (имитация

«толстого клиента»).

  • Обеспечение возможности мониторинга и управления конфигурациями для нескольких защищаемых приложений из общего интерфейса.

  • Редактирование конфигурации подсистемы захвата трафика (обратный-прокси) с использованием графического интерфейса.

  • Возможность загрузки SSL-сертификатов в графическом интерфейсе Системы.

  • Поддержка регулярных выражений (wildcard) для доменных имен защищаемых приложений в настройках защиты.

  • Ограничение доступа пользователей только к определенным группам приложений (режим Multitenancy).

  • Поддержка графического отображения и редактирование моделей нормального функционирования защищаемых приложений.

  • Веб-интерфейс обеспечивает версионность каждой из конфигурационных настроек системы: в т.ч. базовых конфигурационных настроек, настроек модулей анализа, моделей нормального функционирования приложений, правил принятия решений.

  • Интерфейс поддерживает механизмы аутентификации и авторизации пользователей. Ролевая модель предусматривает разграничение доступа для трех групп: администраторы (можно выполнять любые действия), аналитики (можно менять только настройки безопасности), операторы (только мониторинг и работа с событиями безопасности).

  • Действия пользователей веб-интерфейса, включая внесенные изменения, сохраняются во внутреннем журнале аудита системы.

Работа с использованием негативных методов обнаружения аномалий

  • Наличие набора встроенных сигнатур в комплекте поставки.

  • Поддержка распространенного открытого формата веб-сигнатур ModSecurity.

  • Создание аномальных последовательностей (цепочек) действий, для моделирования нежелательного поведения.

Противодействие переборным атакам и повторяющимся запросам

  • Возможность ограничения количества запросов, направляемых приложению в единицу времени.

  • Возможность индивидуальной настройки параметров противодействия переборным атакам для отдельных логических действий в приложении и произвольных параметров действия.

  • Детектирование бот-активности по аномальному превышению медианного времени задержки ответа веб-приложения по сравнению с историческими данными.

  • Возможность блокировки периодических однотипных запросов непосредственно в подсистеме захвата трафика, без передачи в подсистему анализа трафика (противодействие ботам).

  • Возможность блокировки явных переборов любых параметров запроса.

Работа на основе позитивных моделей приложения

  • Возможность гибкой настройки различных типов моделей для каждого из защищаемых приложений, в том числе:

    • модели валидации протокола HTTP;

    • модели синтаксического анализа запросов и ответов с поддержкой различных видов сжатия, кодирования и способов передачи данных с различными уровнями вложенности (в частности, XML, JSON, BASE64, GZIP, SOAP, Zstd, Brotli, Protocol Buffers);

    • модели проверки соответствия XML-подобных форматов данных заданным схемам XSD, загружаемым в виде файлов в интерфейсе WAF;

    • модели источников – определение характеристик источника на основе параметров запроса;

    • модели определения логических действий (бизнес-действий) в приложении, параметров логических действий и их значений, последовательностей действий (цепочек), проверки успешности действий;

    • модели защиты от переборных атак и атак типа «умный DoS» на уровне отдельных логических действий и произвольных параметров действия;

    • модели пользователей, их идентификации, аутентификации и контроля сессий.

  • Наличие готовых моделей валидации протокола HTTP и синтаксического анализа запросов для типового веб-приложения в комплекте поставки.

  • Возможность разделения запросов к статическому и динамическому контенту на основе анализа заголовков и статистических моделей для минимизации времени обработки статического контента, а также экономии ресурсов, требуемых аналитику для разбора событий (запросы к статическим ресурсам не отображаются в консоли мониторинга).

  • Наличие автоматического алгоритма рекурсивного синтаксического разбора параметров запроса.

  • Наличие автоматического алгоритма построения модели маршрутизации запросов для Веб-приложения.

  • Наличие автоматического алгоритма построения синтаксических моделей параметров действий Веб-приложения.

  • Наличие автоматического алгоритма оценки отклонения параметров действий Веб-приложения от статистической нормы.

Обнаружение аномалий и значимых событий

  • Возможность обнаружения аномалий или значимых данных как в HTTP-запросах так и в HTTP-ответах.

  • Возможность обнаружения аномалий работы приложения на основе сопоставления значений параметров HTTP-запросов/ответов с сигнатурами атак.

  • Возможность обнаружения аномалий или значимых данных в работе приложения на основе настроенных позитивных моделей приложения (совпадение с моделью или наоборот – отклонение от нее).

  • Обнаружение аномалий и значимых параметров непосредственно внутри вложенных данных, передаваемых по протоколу HTTP без ограничений на количество уровней вложенности.

  • Возможность обнаружения аномалий, свидетельствующих о возможных попытках атак, осуществляемых «методом грубой силы» (bruteforce).

  • Возможность обнаружения аномалий или значимых данных в процессе работы механизмов идентификации, аутентификации, авторизации пользователей и контроля пользовательских сессий.

  • Возможность обнаружения аномалий нарушения бизнес-логики приложения или контроля выполнения бизнес-логики путем использования соответствующей позитивной модели работы приложения.

  • Контроль страновой принадлежности источника в соответствии с автоматически обновляемой базой GeoIP .

Подавление ложных срабатываний

  • Наличие механизма предварительного («раннего») подавления ложных срабатываний, чтобы исключить возможность их влияния на сформированные правила принятия решений.

  • Наличие функции упрощенного («быстрого») подавления ложных срабатываний оператором iBatyr WAF непосредственно при просмотре описания выявленной аномалии.

  • Возможность тонкой настройки подавления ложных срабатываний различных механизмов определения аномалий в привязке к отдельным параметрам запроса/ответа или бизнес-действиям.

Принятие решений

  • Наличие настраиваемого модуля принятия решений, позволяющего выделять значимые события информационной безопасности и принимать решения относительно дальнейших действий в отношении HTTP-транзакций (запрос/ответ).

  • Управление правилами принятия решений на основе данных об источнике (IP-адрес, пользователь, ID сессии) и цели HТТР-транзакции (приложение, бизнес-действие), а также обнаруженных в ней аномалиях или значимых данных.

  • Поддерживаются следующие возможные решения: блокировать HTTP-транзакцию, пропустить HTTP-транзакцию, пометить HTTP-транзакцию, модифицировать ответ, добавить значение источника в список (черный, белый или серый, в зависимости от заданной политики).

  • Управление правилами принятия решений (создание, удаление, перегруппировка) с помощью графического конфигуратора через интерфейс управления.

Машинное обучение

  • Автоматическое определение и описание статического контента на основе анализа статистики запросов к защищаемым приложениям.

  • Автоматическое построение рекурсивной модели синтаксического анализа данных запросов и ответов с поддержкой различных видов сжатия, кодирования и способов передачи данных с произвольным уровнем вложенности (в частности, XML, JSON, BASE64, GZIP, SOAP, Zstd, Brotli, Protocol Buffers).

  • Автоматическое построение моделей логических действий в приложении и моделей параметров этих действий, а также последовательностей (цепочек) логических действий.

  • Оценка отклонения параметров логических действий в веб-приложении от статистической нормы.

  • Автоматическая настройка порогов срабатывания модуля противодействия переборным атакам и медленным ботам, анализирующего частоту запросов на конкретный URL или к конкретной функции веб-приложения.

  • Возможности по выполнению автоматического обучения в следующих режимах:

    • непрерывное обучение в процессе функционирования;

    • периодический запуск заданий по обучению по установленному расписанию;

    • ручной однократный запуск заданий по обучению.

  • Результаты автоматического обучения полностью интерпретируемы и корректируемы оператором (настройки, выполненные по результатам автоматического обучения, выглядят в интерфейсе управления аналогично настройкам, выполненным вручную).

  • Возможность инкрементного обучения (только для изменений, произошедших с момента предыдущего обучения), а также частичной ручной корректировки результатов обучения для отдельных статических ресурсов, элементов модели синтаксического анализа, логических действий и т.п. без необходимости проводить полное обучение заново.

Мониторинг и аудит событий информационной безопасности

  • Выводится обобщенная статистика по следующим параметрам: статусы HTTP-ответа сервера, текущей пропускной способности (входящий/исходящий трафик), задержки обработки запросов приложением, уровня враждебности среды.

  • Сообщения об обнаруженных и/или заблокированных атаках на приложения выводятся в агрегированном виде, агрегация происходит по приложениям, типам обнаруженных аномалий и времени возникновения аномалий.

  • Для событий безопасности агрегируется информация об источниках атак, в том числе по географическому распределению источников по странам, по номерам автономных систем.

  • Возможность автоматического оповещения пользователей системы о событиях безопасности с использованием электронной почты, гибкая настройка оповещений из Веб-интерфейса.

  • Возможность настройки выгрузки данных по отдельным заданным логическим действиям.

  • Возможность автоматической генерации отчетов в формате «*.PDF», содержащих статистику событий информационной безопасности за заданные промежутки времени, в том числе регулярные отчеты с периодичностью «раз в сутки», «раз в неделю», «раз в месяц».

  • Возможность передачи данных в режиме реального времени в систему мониторинга и корреляции событий информационной безопасности (SIEM).

Архитектурные особенности iBatyr WAF:

Встраивание в корпоративную инфраструктуру доставки приложений

  • Поддержка централизованного управления узлами iBatyr WAF.

  • Поддержка конфигураций с установкой одного или нескольких узлов анализа и системы управления на одном физическом или виртуальном устройстве.

  • Поддержка распределенных, масштабируемых конфигураций с разделенными узлами анализа базы данных и управления.

  • Возможность работы узлов анализа и систем управления одновременно с несколькими защищаемыми приложениями.

  • Поддержка интеграции с корпоративной инфраструктурой доставки приложений: с внешними балансировщиками, SSL-концентраторами и т.п.

  • Возможность балансировки трафика и терминирования SSL непосредственно на узле анализатора iBatyr WAF.

Режимы работы

  • Возможность работы узлов анализа в активном режиме с возможностью блокировки запросов/ответов (режим reverse proxy) с возможностью временного быстрого включения или выключения режима блокировки.

  • Возможность работы узлов анализа в пассивном режиме с возможностью мониторинга без влияния на анализируемый трафик.

Отказоустойчивость

  • Возможность построения кластерных конфигурациях «Active/active» или «Active/passive» для узлов анализа, «Active/passive» с репликацией для системы управления.

  • Поддержка программного режима «bypass» и выполнения действия по умолчанию без проверки в случае локальных сбоев или резких скачков нагрузки.

Интеграция с внешними системами

  • Возможность интеграции с SIEM-системами.

  • Возможность интеграции с другими системами с помощью механизмов Syslog, SQL, REST API.

  • Возможность загружать спецификации OpenAPI в качестве действий модели Бизнес-логики (в частности, как один из инструментов встраивания в CI/CD).

  • Модуль интеграции со сканером защищенности web-приложений и API для повышения качество выявления точек ввода данных (Data Entry Points) при сканировании и снижения воздействие сканера на анализируемое веб-приложение.

  • Предоставление API для отправки данных во внешние системы.

  • Возможность мониторинга работоспособности программных и аппаратных компонентов с использованием систем мониторинга Zabbix и Prometheus.

  • Возможность интеграции со списками источников Threat Intelligence.

  • Возможность загружать спецификации OpenAPI в качестве действий модели бизнес-логики.

Предлагаемая архитектура внедрения iBatyr WAF

Решение iBatyr WAF дает возможность реализовать две различные схемы внедрения: кластер

«Active/Active» или кластер «Active/Passive».

Схема внедрения «Active/Active» предполагает балансировку HTTP-трафика между двумя и более равноценными активными узлами анализа, которые после проверки направляют очищенный трафик на защищаемые приложения. Управление инсталляцией, а также хранение конфигураций и истории транзакций осуществляется централизованно с узла БД, который дополнительно резервируется по схеме

«Active/Passive» (на резервный узел реплицируются все данные, и он вступает в работу в случае недоступности основного узла). Схема кластера «Active/Active» представлена на Рис. 1.

image1

Рис.1 – Схема внедрения Active/Active

Данная схема является наиболее предпочтительной с точки зрения отказоустойчивости, т.к. в случае сбоя любого из узлов (как аппаратного, так и программного) доступность защищаемых ресурсов сохранится с наибольшей долей вероятности [1]. Также эта схема позволяет обеспечить лучшую производительность, т.к. нагрузка распределяется равномерно между двумя и более узлами анализа, а терминирование SSL можно организовать на балансировщике.

При схеме внедрения «Active/Passive» анализ и фильтрация трафика осуществляется только на одном (активном) узле, в то время как второй узел анализа остается резервным и становится активным только если первый узел стал недоступным. База данных в этом случае также резервируется по схеме

«Active/Passive». Схема кластера «Active/Passive» представлена на Рис. 2.

image2

Рис.2 – Схема внедрения Active/Passive

Основными преимуществами схемы «Active/Passive» являются простота и экономия вычислительных ресурсов, т.к. отсутствует необходимость применения отдельного балансировщика нагрузки, а также имеется возможность размещения модуля анализа и модуля БД на одном пассивном узле (в этом случае инсталляцию можно будет развернуть на двух физических или виртуальных узлах вместо четырех).

Но данная схема является менее надежной в сравнении со схемой «Active/Active», т. к. есть ненулевая вероятность, что по какой-то причине кластер не сможет определить необходимость переключения, либо резервный узел не сможет успешно взять на себя управление. Также эта схема является менее производительной, т.к. вся нагрузка обрабатывается только одним узлом анализа, на котором, скорее всего, также придется осуществлять терминирование SSL.