Mecanismos Básicos de Falsos Positivos no WAF
Os WAFs analisam o conteúdo da solicitação em detalhes e detectam ameaças com base em regras pré-definidas. No entanto, as regras WAF frequentemente são projetadas com uma mentalidade de "a suspeita penaliza", levando a falsos positivos pelos seguintes motivos:
- Limitações do Correspondimento de Padrões: A detecção baseada em padrões específicos de strings ou expressões regulares não entende o contexto
- Amplitude de regras: Regras abrangentes para detectar uma ampla gama de ataques, até pedidos bem-sucedidos
- Problemas de frequência de atualização: regras que não suportam novos casos de uso ou tecnologias
Falsos positivos que provavelmente ocorrem em formas de entrada
1. Exemplos de Nomes Pessoais e Endereços com Caracteres Especiais****
Quando um cliente insere um formulário com as seguintes informações, o WAF bloqueia:
- 'O'Connor' (sobrenome com apóstrofo)
- '1+2-3-4' (número de telefone com sinal de mais)
- 'Straße' (endereço com caracteres alemães especiais)
Razões para a tecnologia
Esses caracteres especiais (''', '+', 'ß', etc.) também são usados em ataques como injeção SQL e XSS, então ficam presos nas regras WAF.
2. Exemplos de upload de perguntas e documentos**** técnicos relacionados à programação
Bloqueio quando você envia o seguinte conteúdo em um formulário de suporte técnico ou de contato:
- 'SELECT * DOS usuários ONDE id = 1' (pergunta com sintaxe SQL)
- ''' (pergunta com exemplo de código JavaScript)
- Carregar arquivos de texto com código de programa
Razões para a tecnologia
Essas strings correspondem aos padrões de injeção SQL e ataques XSS como são.
Como o WAF não entende o contexto, também considera questões técnicas legítimas como ataques.
3. Exemplos de palavras-chave relacionadas a SQL em endereços e nomes****
Bloqueie quando você digitar um nome ou endereço como:
- 'Tom Select' (um nome contendo a palavra-chave SQL 'SELECT')
- 'Drop Street' (endereço com a palavra-chave SQL 'DROP')
- '1 Union Square' (endereço com a palavra-chave SQL "UNION")
Razões para a tecnologia
Regras Anti-SQL realizam correspondência de palavras-chave insensível a maiúsculas minúsculas, que bloqueia nomes e endereços legítimos.
4. Exemplos de Definição de Senhas**** Complexas
Bloqueia quando você digita uma senha complexa ao definir uma senha, como:
- 'P@ssw0rd!<> 2023' (senha com caractere especial '<>')
- 'Test'Password!123' (senha com apóstrofo)
- 'Admin/123/' (senha com símbolo de comentário)
Razões para a tecnologia
Por razões de segurança, recomenda-se o uso de caracteres especiais para senhas fortes, mas muitos desses caracteres especiais também são usados em ataques de injeção XSS e SQL.
5. Exemplos de Digitação de Caracteres Multibyte em japonês, chinês, etc****.
Submissões de formulários contendo caracteres não ASCII, como japonês ou chinês, são bloqueadas:
- 'Taro Yamada' (nome japonês)
- 'Shinjuku-ku, Tóquio' (endereço japonês)
- '张伟' (nome chinês)
Razões para a tecnologia
Caracteres multibyte codificados por URL podem ser falsamente positivos como uma sequência especial de caracteres.
Além disso, a conversão de códigos de caracteres também pode, sem querer, gerar padrões perigosos.
Falsos Positivos em Formulários de Busca
1. Caso de consulta de busca complexa com operador**** AND/OR
Consultas de busca como as seguintes são bloqueadas:
- 'vermelho E azul OU verde' (busca com operadores lógicos)
- 'Motivo para 'preço > 1000 E preço < 5000`(比較演算子を含む検索)
product:"iPhone" AND NOT category:"case"(高度な検索構文)
da tecnologia
Esses operadores lógicos também são usados para ataques de injeção SQL, violando as regras do WAF.
2. Exemplos de Postagens em Fóruns de Tecnologia com Trechos**** de Código
Postagens em fóruns de tecnologia e sites de QA bloqueiam o seguinte:
- Trecho de código PHP: ''
- Descrição com tags HTML: '
- Exemplo de JavaScript: 'document.getElementById('demo').innerHTML = '';'
Razões para a tecnologia
Esses trechos de código contêm padrões usados para ataques XSS e injeção de HTML.
Formulário de Contato Falsos Positivos
1. Exemplos de pedidos de feedback e suporte com URLs****
Feedback e pedidos de suporte com URLs como essas são bloqueados:
- 'Página problemática: https://example.com/product?id=123'
- 'Referi-me ao seguinte site: http://tutorial-site.com/how-to'
- 'URL com erro: https://yoursite.com/checkout.php?session=abc123'
Razões para a tecnologia
Os parâmetros e a estrutura de caminhos contidos na URL podem corresponder a vários padrões de ataque. Falsos positivos são particularmente propensos a falsos positivos se contêm nomes ou valores de parâmetros suspeitos.
2. Exemplos de textos explicativos com tags**** HTML
Feedback com tags HTML como as seguintes é bloqueado:
- 'SitesA tag não está fechada corretamente'
- '
Atributo alternativo de tag não parece estar definido'
- 'Mensagem de erro: <Error: connection="" failed="">`
Razões para a tecnologia
Tags HTML são um elemento fundamental dos ataques XSS, por isso são fortemente filtradas pelo WAF.Falsos positivos em filtros de busca avançada
1. Exemplos de especificação de intervalos**** complexos de datas e números
A filtragem pelos seguintes critérios de busca é bloqueada:- 'data >= '2023-01-01' E data <= '2023-12-31'
="" *=""price=""> 1000 E preços < 2000` quantity BETWEEN 5 AND 10
Razões para a Tecnologia
Essas expressões condicionais usam sintaxe semelhante em ataques de injeção SQL, tornando-as mais propensas a falsos positivos.2. Casos de Uso para Sintaxe Especial de Busca
Sintaxe especial de busca, como a seguinte, é bloqueada:- '"frase exata" -excluir +must_include'
- 'autor:"John Smith" categoria:ficção'
- 'tag:segurança E publicado:2023'
Razões para a tecnologia
Essas sintaxes especiais contêm aspas e operadores, que podem se alinhar com vários padrões de ataque.Melhores Práticas para Reduzir Falsos Positivos no WAF
Antes de aplicar as novas regras WAF ao ambiente de produção, você pode reduzir falsos positivos operando as novas regras WAF por um certo período de tempo sem bloquear a comunicação, como no "modo de detecção", e analisando os logs e realizando ajustes.
Ao criar regras elaboradas de exceção para caminhos, parâmetros e operações específicas de URL, você pode manter um nível de segurança enquanto reduz falsos positivos.
Ajustar seu WAF não precisa ser feito apenas no momento da implantação.
Você deve analisar regularmente seus registros WAF para identificar e ajustar as regras que causam falsos positivos.
Fique de olho, especialmente após o lançamento de um novo recurso.
Como Usar os Serviços SOC para Operações WAF
O monitoramento e ajuste contínuos são essenciais para lidar efetivamente com problemas de falsos positivos em WAFs.
Seria melhor se pudéssemos implementar isso por conta própria, mas frequentemente ouvimos que não temos recursos suficientes para lidar com isso.Ao aproveitar os serviços SOC (Security Operation Center), você pode obter os seguintes benefícios:
- Monitoramento e Análise de Especialistas
- Identificação precoce de padrões falsos positivos
- Ajustes apropriados de regras para contexto
- Responder a novos métodos de ataque
- Resposta a incidentes e otimização de regras
- Resposta rápida em caso de falsos positivos
- Ajuste contínuo de regras
- Revisões regulares de segurança
- Gestão Integrada de Segurança
- Integração de múltiplas medidas de segurança como WAF, Firewall, IDS, etc.
- Aplicação consistente da política de segurança
- Visibilidade abrangente de ameaças
Resumo: Para uma Operação WAF Equilibrada
Falsos positivos em WAFs são um desafio inevitável para equilibrar segurança e conveniência.
Tenha em mente os seguintes pontos:
- Compreensão profunda do caso de uso pretendido
- Compreender os padrões normais de uso do seu site e aplicação
- Consideração da possibilidade de entrada especial do usuário
- Implementação de Segurança Passo a Passo
- Transição gradual do monitoramento para o bloqueio
- Configurações de nível de proteção baseadas na criticidade
- Monitoramento e Melhoria Contínua
- Identificar falsos positivos por meio de análise de logaritários
- Aproveitar o feedback dos usuários
- Revisão e otimização regular de regras
- Alavancagem da Expertise
- Utilização de especialistas externos, como serviços SOC
- Coletar e aplicar as informações de segurança mais recentes
Os serviços SOC da Colorkrew Security fornecem monitoramento, análise e ajuste especializados para problemas de falsos positivos em WAF. Damos suporte a várias plataformas de WAF, incluindo AWS WAF, Azure WAF e outras, para ajudar você a manter o nível certo de segurança sem prejudicar seu negócio.
Se você é uma empresa que está enfrentando falsos positivos no WAF e está procurando uma forma eficaz de operar um WAF, por favor, entre em contato com a Colorkrew!
Com nossa ampla experiência e conhecimento, podemos ajudar você a equilibrar seu negócio e segurança.</=> - '