Cybersikkerhet

Innsikt i markedet for webapplikasjonsbrannmur

mm
Legg til Unite.AI blant dine foretrukne kilder på Google

Er bruk av en webapplikasjonsbrannmur (WAF) en obligatorisk standard for å sikre webressurser, eller er det et viktig, men valgfritt, lag av beskyttelse? Hvordan velger og implementerer man en WAF? Hva holder fremtiden for dette markedet? Les videre for å få svarene.

Hva gjør en webapplikasjonsbrannmur?

Det er vanskelig å forestille seg et moderne selskap som ikke trenger en WAF. Dette instrumentet er kun overflødig hvis det ikke finnes noen digitale ressurser å beskytte. Det hjelper med å sikre webressurser hvis de er ryggraden i bedriftens aktivitet, hvis de brukes til å lagre kritisk data om ansatte og kunder, eller hvis de er koblet til organisasjonens infrastruktur og kunne bli et innfallspor for angripere.

En webapplikasjonsbrannmur beskytter også tilpassede løsninger brukt av selskaper. Disse systemene inneholder ofte sårbare kode og kan utgjøre en trussel mot bedriftens sikkerhet. En WAF gir forsvar på lag 7 av Open Systems Interconnect (OSI)-modellen. Den analyserer forespørsler som hverken tradisjonelle brannmurer eller neste generasjons brannmurer (NGFW) kan kontrollere. I tillegg til å sikre et bedrifts nettsted, beskytter den webapplikasjonstjenere, overvåker integrasjon med tredjepartstjenester og håndterer trusler som ikke er relatert til sårbarheter, som DDoS-angrep.

Det finnes to grunnleggende forskjeller mellom en WAF og andre brannmurer: funksjonelle og arkitektoniske. Funksjonelle egenskaper inkluderer evnen til å parse spesialiserte formater innen HTTP (f.eks. JSON), noe som er noe som NGFW og andre systemer ikke kan gjøre. Arkitektoniske egenskaper relatere til måten det implementeres innen et nettverk. En webapplikasjonsbrannmur fungerer primært som en reversproxyserver, og håndterer kun interne applikasjoner.

Metaforisk talt er en WAF et produkt som forhindrer en sårbar nettsted fra å bli hakket. Når det gjelder plassering, installeres NGFW på gatewayen, mens WAF installeres der nettstedet befinner seg.

NGFW, en vanlig brannmur og en klassisk intrusjonsforebyggingsystem (IPS) er multiprotokollenheter, mens en WAF er begrenset til webapplikasjonsprotokoller som bruker HTTP som transport. En slik løsning viser større effektivitet i en bestemt niche på grunn av den dyptgående analysen av spesialiserte protokoller. Viktig er at en WAF “vet” nøyaktig hvilke applikasjoner den beskytter. Den kan anvende forskjellige sikkerhetspolitikker avhengig av hva objektet trafikken er rettet mot.

Er det mulig å bruke en outsourcingløsning i dette området? Dette er en gjennomførbart tilnærming, men det er svært vanskelig å sette i praksis. I dette tilfelle blir selskapet i realiteten utvikleren av sin egen løsning og må håndtere ikke bare utviklingen, men også hele den tekniske støttecyklen.

En annen viktig aspekt er valget mellom en på-sted-implementeringsvariant og en skytjeneste. Dette er i stor grad et spørsmål om tillit til skytjenesten. Webapplikasjonsikkerhetsmarkedet migrerer aktivt til skyen, noe betyr at flere og flere kunder finner risikoen med slike tjenester akseptable.

Det er også verdt å berøre på fordelene og ulemper ved å bruke ferdige programvare- og maskinvareverktøy for WAF sammenlignet med deres motparter som bare er basert på programvare. Løsninger som er finjustert for bestemt maskinvare kan fungere mer effektivt enn universelle systemer som kjører på enhver utstyr. Den andre siden av mynten handler om kundens sannsynlige ønske om å arbeide med bestemte maskinplattformer som allerede er i bruk.

Spørsmålet har også organisatoriske og byråkratiske aspekter. Noen ganger er det enklere for en informasjonssikkerhetsavdeling å kjøpe en ferdig pakke med maskinvare og programvare enn å rettferdiggjøre to separate budsjettposter.

WAF-egenskaper

Hver WAF har en samling beskyttelsesmoduler som all trafikk passerer gjennom. Sikkerheten begynner vanligvis med de grunnleggende nivåene – DDoS-beskyttelsesfunksjoner og signaturanalyse. Evnen til å utvikle egne sikkerhetspolitikker og et matematisk læringsunderystem er et nivå høyere. En blokk for integrasjon med tredjepartssystemer dukker vanligvis opp på ett av de siste utrullingsstadiene.

En annen viktig komponent i en WAF er en passiv eller aktiv skanner som kan oppdage sårbarheter basert på serverresponser og sluttpunktsundersøkelser. Noen brannmurer kan oppdage rogueaktivitet på browsersiden.

Når det gjelder angrepsdeteksjonsteknologier, finnes det to grunnleggende forskjellige oppgaver: validering (kontroll av data i bestemte forespørsler) og atferdsanalyse. Hver av disse modellene anvender sin egen samling av algoritmer.

Hvis vi ser på WAF-drift i forhold til forespørselsbehandlingsstadiene, finnes det en rekke parsere, dekodingmoduler (ikke forvekslet med dekryptering), og en samling blokkeringsregler som er ansvarlig for den endelige dommen. Et annet lag omfatter sikkerhetspolitikker utviklet av mennesker eller basert på maskinlæringalgoritmer.

Når det gjelder samspillet mellom en webapplikasjonsbrannmur og containere, kan den eneste forskjellen være i utrullingspartikulariteter, men de grunnleggende prinsippene er alltid de samme. I en containerisert miljø kan WAF fungere som en IP-gateway ved å filtere all trafikk som flyter inn i virtualiseringsekosystemet. I tillegg kan den fungere som en container selv og integreres med en databuss.

Er det mulig å tilby en WAF på en programvare som tjeneste (SaaS)-basis? I virkeligheten gir SaaS-prinsippet full tilgang til en applikasjon og dens administrasjon i skyen. Denne tilnærmingen bringer ingen betydelige fordeler, men det er det første skrittet til å flytte en IT-infrastruktur til skyen. Hvis selskapet også delegater systemkontroll til en tredjepart, minner dette mer om managed security service provider (MSSP)-paradigmet, som kan bringe noen betydelige fordeler.

En pentest som kunden kan utføre på pilotprosjektstadiet, vil hjelpe med å vurdere hvor effektiv WAF er. I tillegg kan leverandører og systemintegratorer gi kunden regelmessige rapporter om brannmurprestasjon som reflekterer resultater fra trafikkanalyse.

Hvordan deployere en webapplikasjonsbrannmur

De viktigste stadiene i WAF-utrullingen er som følger:

  •       Opprette et pilotprosjekt.
  •       Velge leverandør.
  •       Bestemme løsningsarkitekturen.
  •       Spesifisere backup-teknikker.
  •       Deploye programvare- eller maskinkomplekset.
  •       Trenere og motivere personalet til å bruke WAF.

I en ideell verden, tar det bare minutter å integrere en WAF-overvåkingstjeneste i en enkelt applikasjon. Imidlertid vil konfigurasjon av regler for å blokkere trusler ta ekstra tid. Det finnes også ekstra aspekter ved implementeringen, inkludert godkjenninger, personaletrening og andre tekniske detaljer. Utrullingsperioden avhenger også av metoden samt den spesifikke applikasjonen og typene trafikk som overvåkes.

En godt koordinert utrullingsprosess vil hjelpe med å minimere falske positiver. Omfattende testing på forproduksjonsstadiet og etter systemlanseringen bør gjøre triksen. En viktig del av denne rutinen er å “lære” løsningen: en sikkerhetsspesialist kan korrigere noen av dens dommer under testene. InfoSec-lag bør studere WAF-genererte statistikker innen den første måneden av drift for å se om systemet blokkerer legitim trafikk. Samtidig understreker eksperter at alle WAF-verktøy har en viss feilpositiv rate.

Når det gjelder WAF-integrasjon med andre sikkerhetsmekanismer, er hovedområdene for denne aktiviteten:

  •       Sikkerhetsinformasjon og hendelsesstyring (SIEM)-systemer (WAF fungerer som en dataleverandør).
  •       Forskjellige typer sandbokser.
  •       Antivirus-kjerner.
  •       Data tap forebyggings- (DLP)-systemer.
  •       Sårbarhetsskannere.
  •       Sikkerhetsverktøy innen Kubernetes-plattformen.
  •       NGFW.

WAF-markeds trender og prediksjoner

Populariteten til ulike åpne kilde-Web-API-er er på veg opp, og analytikere forutser en skifte i fokus for sikkerhetsløsninger mot disse rammeverkene. Gartner har til og med en definisjon for et slikt produkt – Web Application & API Protection (WAAP).

Pandemien har ført til en dramatisk økning i avhengighet av den digitale verden. Derfor vil viktigheten av WAF øke, og det kan bli ett av de viktigste forutsetningene for å sikre sikkerheten til enhver webressurs. Det vil sannsynligvis bli “nærmere” webapplikasjonene og bli integrert i utviklingsprosessen.

Når det gjelder teknologiske trender i WAF-utviklingen, forutser eksperter en mer aktiv involvering av kunstig intelligens og flerlags maskinlæringsystemer. Dette vil bringe evnen til å oppdage forskjellige trusler til et nytt nivå, og bruk av forhåndsgenererte modeller skapt innen selskapet, vil bli normen. I tillegg merker analytikerne en økende implementering av filtermekanismer basert på atferdsfaktorer.

Når det gjelder utrullingen, vil integrasjonen av WAF med skytjenester fortsette. En trend mot å bruke åpne sikkerhetssystemer vil også påvirke denne industrien. Både kunder og leverandører vil dra nytte av denne naturlige responsen på markedets krav.

Oppsummering

Webapplikasjonsbrannmuren er en nøkkelkomponent i dagens web sikkerhet. Den økende mengden kritiske oppgaver som utføres via webgrensesnitt og åpne API-er, er en kraftig drivkraft i dette området. En kunde kan velge mellom å deployere en WAF

En annen banebrytende trend er integrasjonen av WAF med andre informasjonssikkerhetssystemer og webutviklingsprosesser. Dette gjør det til en uatskillelig komponent i en effektiv DevSecOps-prosess.

David Balaban er en dataskjerhetforsker med over 17 års erfaring i analyse av skadelig programvare og vurdering av antivirusprogramvare. David driver MacSecurity.net og Privacy-PC.com prosjekter som presenterer ekspertuttalelser om samtidsinformasjonssikkerhetsspørsmål, inkludert sosial manipulasjon, skadelig programvare, penetreringstesting, trusselintelligens, nettverkprivatliv og hvit hatt-hacking. David har en sterk bakgrunn i feilsøking av skadelig programvare, med en ny fokus på mottiltak mot løsepenger-angrep.