WAF 위양성의 기본 메커니즘
WAF는 요청의 내용을 상세히 분석하고 미리 정의된 규칙에 따라 위협을 감지합니다. 하지만 WAF 규칙은 종종 '의심이 벌칙을 준다'는 사고방식으로 설계되어 다음과 같은 이유로 오탐이 발생합니다:
- 패턴 매칭의 한계: 특정 문자열 또는 정규 표현식 패턴에 기반한 탐지는 맥락을 이해하지 못합니다
- 규칙의 폭: 성공적인 요청까지 다양한 공격을 포착하기 위한 포괄적인 규칙
- 빈도 업데이트 문제: 새로운 사용 사례나 기술을 지원하지 않는 규칙
## 입력 양식에서 발생할 가능성이 높은 오탐
1. 특수 문자가 포함된**** 개인 이름과 주소의 예시
고객이 다음 정보를 입력하는 양식을 입력하면 WAF는 다음과 같은 차단을 합니다:
- '오코너' (성에 아포스트로피 포함)
- '1+2-3-4' (플러스 기호가 붙은 전화번호)
- '슈트라세' (특별한 독일어 문자 주소를 포함)
기술의 이유
이 특수 문자들(''', '+', 'ß' 등)은 SQL 인젝션이나 XSS와 같은 공격에도 사용되어 WAF 규칙에 걸리기 쉽습니다.
2. 프로그래밍 관련 질문 및 기술 문서**** 업로드 예시
기술 지원 또는 문의 양식에 다음 콘텐츠를 제출할 때 차단됩니다:
- '사용자 중에서 선택 * 여기서 ID = 1' (SQL 문법 질문)
- ''' (자바스크립트 코드 예제가 포함된 질문)
- 프로그램 코드가 포함된 텍스트 파일 업로드
기술의 이유
이 문자열들은 SQL 주입과 XSS 공격의 패턴과 일치합니다.
WAF는 맥락을 이해하지 못하기 때문에, 정당한 기술적 질문도 공격으로 간주합니다.
3. 주소와 이름****에서 SQL 관련 키워드의 예시
다음과 같은 이름이나 주소를 입력하면 차단하세요:
- 'Tom Select' (SQL 키워드 'SELECT'를 포함하는 이름)
- 'Drop Street' (SQL 키워드 'DROP'이 포함된 주소)
- '1 유니언 스퀘어' (SQL 키워드 "UNION"이 포함된 주소)
기술의 이유
안티-SQL 규칙은 대소문자 구분 없는 키워드 매칭을 수행하여 합법적인 이름과 주소를 차단합니다.
4. 복잡한 비밀번호**** 설정 예시
비밀번호를 설정할 때 복잡한 비밀번호를 입력하면 차단됩니다. 예를 들면:
- 'P@ssw0rd!<> 2023' (특수 문자<> 포함 비밀번호)
- 'Test'Password!123' (비밀번호에 아포스트로피)
- 'Admin/123/' (댓글 기호가 포함된 비밀번호)
기술의 이유
보안상의 이유로 강력한 비밀번호에는 특수 문자를 사용하는 것이 권장되지만, 이러한 특수 문자들은 XSS와 SQL 주입 공격에도 사용됩니다.
5. 일본어, 중국어 등****에서 멀티바이트 문자 입력 예시.
일본어 또는 중국어 등 ASCII가 아닌 문자를 포함하는 양식 제출은 차단됩니다:
- '야마다 타로' (일본어 이름)
- '도쿄 신주쿠구' (일본어 주소)
- '张伟' (중국어 이름)
기술의 이유
URL로 인코딩된 멀티바이트 문자는 특수 문자 시퀀스로 잘못 확인될 수 있습니다.
또한, 문자 코드 변환은 의도치 않게 위험한 패턴을 생성할 수도 있습니다.
검색 양식에서의 오탐
1. AND/OR 연산자를**** 가진 복잡한 탐색 쿼리 케이스
다음과 같은 검색 쿼리는 차단됩니다:
- '빨간색과 파란색 또는 녹색' (논리 연산자로 검색)
- '가격 1000 < 5000`(比較演算子を含む検索)
product:"iPhone" AND NOT category:"case"(高度な検索構文)
과 기술 가격 > 이유
이 논리 연산자들은 SQL 주입 공격에도 사용되므로 WAF의 규칙을 위반합니다.
2. 코드 조각이**** 포함된 기술 포럼 게시물 예시
기술 포럼과 QA 사이트의 게시물은 다음 내용을 차단합니다:
- PHP 코드 스니펫: ''
- HTML 태그가 포함된 설명: '
- 자바스크립트 예시: 'document.getElementById('demo').innerHTML = '';'
기술의 이유
이 코드 스니펫에는 XSS 공격과 HTML 주입에 사용되는 패턴이 포함되어 있습니다.
연락처 양식 오탐
1. 피드백 및 지원 요청 예시 및 URL을 포함하세요****
다음과 같은 URL이 포함된 피드백 및 지원 요청은 차단됩니다:
- '문제 있는 페이지: https://example.com/product?id=123'
- '다음 사이트를 언급했습니다: http://tutorial-site.com/how-to'
- '오류 있는 URL: https://yoursite.com/checkout.php?session=abc123'
기술의 이유
URL에 포함된 매개변수와 경로 구조는 다양한 공격 패턴과 일치할 수 있습니다. 의심스러운 매개변수 이름이나 수치를 포함할 경우 거짓 양성에 특히 취약합니다.
2. HTML 태그가 포함된 설명 텍스트의 예시****
다음과 같은 HTML 태그가 포함된 피드백은 차단됩니다:
- '사이트'태그가 제대로 닫히지 않았다'고 말했습니다.
- '
태그 대체 속성이 설정되어 있지 않은 것 같습니다'
- '오류 메시지: <Error: connection="" failed="">`
기술의 이유
HTML 태그는 XSS 공격의 기본 요소이므로 WAF로 강하게 필터링됩니다.고급 검색 필터에서 오탐
1. 복소 날짜와 수치 범위**** 지정의 예시
다음 검색 기준에 의한 필터링은 차단됩니다:- '날짜 >= '2023-01-01' 및 날짜 <= '2023-12-31'
="" *=""price="">1000 AND 가격 < 2000` quantity BETWEEN 5 AND 10
기술 이유
이 조건부 표현들은 SQL 주입 공격에서 유사한 문법을 사용해 오탐에 더 취약합니다.2. 특수 검색 문법의 사용 사례
다음과 같은 특수 검색 문법은 차단됩니다:- '정확한 구절' -제외 +must_include'
- '작가: 존 스미스' 분류: 소설'
- '태그:보안 AND 출판: 2023'
기술의 이유
이 특수 문법들은 다양한 공격 패턴에 맞춰 정렬될 수 있는 따옴표와 연산자를 포함합니다.WAF 오탐 감소를 위한 모범 사례
새로운 WAF 규칙을 운영 환경에 적용하기 전에, 통신을 차단하지 않고 일정 기간 동안 새로운 WAF 규칙을 운영하고(예: '감지 모드'), 로그를 면밀히 검토하고 튜닝을 수행함으로써 오탐을 줄일 수 있습니다.
특정 URL 경로, 매개변수, 연산에 대한 정교한 예외 규칙을 만들면 보안 수준을 유지하면서 오탐을 줄일 수 있습니다.
WAF 튜닝은 배치 시점에만 필요한 것이 아닙니다.
WAF 로그를 정기적으로 분석하여 오탐을 유발하는 규칙을 파악하고 조정해야 합니다.
특히 새로운 기능이 출시된 후에는 계속 주시하세요.
WAF 운영을 위한 SOC 서비스 활용법
지속적인 모니터링과 조정은 WAF에서 오탐성 문제를 효과적으로 해결하기 위해 필수적입니다.
우리가 직접 구현할 수 있다면 더 좋겠지만, 자원이 부족하다는 말을 자주 듣습니다.SOC(보안 운영 센터) 서비스를 활용하면 다음과 같은 이점을 누릴 수 있습니다:
- 전문가 모니터링 및 분석
- 거짓 양성 패턴의 조기 발견
- 맥락에 맞는 적절한 규칙 조정
- 새로운 공격 방법에 대응하기
- 사건 대응 및 규칙 최적화
- 오탐 시 신속 대응
- 연속 규칙 조율
- 정기 보안 점검
- 통합 보안 관리
- WAF, 방화벽, IDS 등 여러 보안 조치의 통합
- 일관된 보안 정책 집행
- 포괄적인 위협 가시성
요약: 균형 잡힌 WAF 운영을 위해
WAF에서의 오탐은 보안과 편의성 사이의 균형을 맞추는 데 있어 피할 수 없는 도전 과제입니다.
다음 사항들을 명심하세요:
- 의도된 사용 사례에 대한 철저한 이해
- 귀하의 사이트와 애플리케이션의 일반적인 사용 패턴을 이해하세요
- 특수 사용자 입력 가능성 고려
- 단계별 보안 구현
- 모니터링에서 차단으로의 점진적 전환
- 임계도에 기반한 보호 수준 설정
- 지속적인 모니터링 및 개선
- 로그 분석을 통해 거짓 양성 식별
- 사용자 피드백 활용
- 정기적인 규칙 검토 및 최적화
- 전문성 활용
- SOC 서비스와 같은 외부 전문가의 활용
- 최신 보안 정보를 수집하고 적용합니다
Colorkrew Security의 SOC 서비스는 WAF 오탐 문제에 대한 전문 모니터링, 분석 및 조정을 제공합니다. AWS WAF, Azure WAF 등 다양한 WAF 플랫폼을 지원하여 비즈니스에 지장을 주지 않으면서 적절한 보안 수준을 유지할 수 있도록 지원합니다.
만약 WAF에서 오탐으로 고생하고 있고 효과적인 WAF 운영 방법을 찾고 계시다면, Colorkrew에 연락해 주세요!
저희의 풍부한 경험과 전문성을 바탕으로 비즈니스와 보안의 균형을 맞출 수 있도록 도와드립니다.</=> - '