詳細検索

[Explicação detalhada] Profissionais explicam os padrões falsos positivos e as causas do WAF!

Avatar
por 望月
6 min de leitura

[Explicação detalhada] Profissionais explicam os padrões falsos positivos e as causas do WAF!
Traduzido do 日本語 • Ver original
望月
望月

Olá, eu sou Mochizuki da Colorkrew Security! Um firewall de aplicações web (WAF) é uma medida de segurança importante para proteger sites e aplicativos. No entanto, suas capacidades avançadas de detecção podem às vezes causar "falsos positivos" e causar problemas como bloqueio de acesso para usuários legítimos. Neste artigo, apresentaremos alguns exemplos de falsos positivos que são frequentemente encontrados em operações WAF!

Mecanismos Básicos de Falsos Positivos no WAF

Os WAFs analisam o conteúdo da solicitação em detalhes e detectam ameaças com base em regras pré-definidas. No entanto, as regras WAF frequentemente são projetadas com uma mentalidade de "a suspeita penaliza", levando a falsos positivos pelos seguintes motivos:

  1. Limitações do Correspondimento de Padrões: A detecção baseada em padrões específicos de strings ou expressões regulares não entende o contexto
  2. Amplitude de regras: Regras abrangentes para detectar uma ampla gama de ataques, até pedidos bem-sucedidos
  3. Problemas de frequência de atualização: regras que não suportam novos casos de uso ou tecnologias

 

Falsos positivos que provavelmente ocorrem em formas de entrada

1. Exemplos de Nomes Pessoais e Endereços com Caracteres Especiais****


Quando um cliente insere um formulário com as seguintes informações, o WAF bloqueia:

  • 'O'Connor' (sobrenome com apóstrofo)
  • '1+2-3-4' (número de telefone com sinal de mais)
  • 'Straße' (endereço com caracteres alemães especiais)

Razões para a tecnologia
Esses caracteres especiais (''', '+', 'ß', etc.) também são usados em ataques como injeção SQL e XSS, então ficam presos nas regras WAF.

2. Exemplos de upload de perguntas e documentos**** técnicos relacionados à programação


Bloqueio quando você envia o seguinte conteúdo em um formulário de suporte técnico ou de contato:

  • 'SELECT * DOS usuários ONDE id = 1' (pergunta com sintaxe SQL)
  • ''' (pergunta com exemplo de código JavaScript)
  • Carregar arquivos de texto com código de programa

Razões para a tecnologia
Essas strings correspondem aos padrões de injeção SQL e ataques XSS como são.
Como o WAF não entende o contexto, também considera questões técnicas legítimas como ataques.

3. Exemplos de palavras-chave relacionadas a SQL em endereços e nomes****


Bloqueie quando você digitar um nome ou endereço como:

  • 'Tom Select' (um nome contendo a palavra-chave SQL 'SELECT')
  • 'Drop Street' (endereço com a palavra-chave SQL 'DROP')
  • '1 Union Square' (endereço com a palavra-chave SQL "UNION")

Razões para a tecnologia
Regras Anti-SQL realizam correspondência de palavras-chave insensível a maiúsculas minúsculas, que bloqueia nomes e endereços legítimos.

4. Exemplos de Definição de Senhas**** Complexas


Bloqueia quando você digita uma senha complexa ao definir uma senha, como:

  • 'P@ssw0rd!<> 2023' (senha com caractere especial '<>')
  • 'Test'Password!123' (senha com apóstrofo)
  • 'Admin/123/' (senha com símbolo de comentário)

Razões para a tecnologia
Por razões de segurança, recomenda-se o uso de caracteres especiais para senhas fortes, mas muitos desses caracteres especiais também são usados em ataques de injeção XSS e SQL.

5. Exemplos de Digitação de Caracteres Multibyte em japonês, chinês, etc****.


Submissões de formulários contendo caracteres não ASCII, como japonês ou chinês, são bloqueadas:

  • 'Taro Yamada' (nome japonês)
  • 'Shinjuku-ku, Tóquio' (endereço japonês)
  • '张伟' (nome chinês)

Razões para a tecnologia
Caracteres multibyte codificados por URL podem ser falsamente positivos como uma sequência especial de caracteres.
Além disso, a conversão de códigos de caracteres também pode, sem querer, gerar padrões perigosos.

Falsos Positivos em Formulários de Busca

1. Caso de consulta de busca complexa com operador**** AND/OR


Consultas de busca como as seguintes são bloqueadas:

  • 'vermelho E azul OU verde' (busca com operadores lógicos)
  • 'Motivo para 'preço > 1000 E preço < 5000`(比較演算子を含む検索)
  • product:"iPhone" AND NOT category:"case"(高度な検索構文)

da tecnologia
Esses operadores lógicos também são usados para ataques de injeção SQL, violando as regras do WAF.

2. Exemplos de Postagens em Fóruns de Tecnologia com Trechos**** de Código


Postagens em fóruns de tecnologia e sites de QA bloqueiam o seguinte:

  • Trecho de código PHP: ''
  • Descrição com tags HTML: '
    `
  • Exemplo de JavaScript: 'document.getElementById('demo').innerHTML = '';'

Razões para a tecnologia
Esses trechos de código contêm padrões usados para ataques XSS e injeção de HTML.

Formulário de Contato Falsos Positivos

1. Exemplos de pedidos de feedback e suporte com URLs****


Feedback e pedidos de suporte com URLs como essas são bloqueados:

Razões para a tecnologia
Os parâmetros e a estrutura de caminhos contidos na URL podem corresponder a vários padrões de ataque. Falsos positivos são particularmente propensos a falsos positivos se contêm nomes ou valores de parâmetros suspeitos.

2. Exemplos de textos explicativos com tags**** HTML


Feedback com tags HTML como as seguintes é bloqueado:

  • 'Sites
    A tag não está fechada corretamente'
  • 'Atributo alternativo de tag não parece estar definido'
  • 'Mensagem de erro: <Error: connection="" failed="">`

Razões para a tecnologia
Tags HTML são um elemento fundamental dos ataques XSS, por isso são fortemente filtradas pelo WAF.

Falsos positivos em filtros de busca avançada

1. Exemplos de especificação de intervalos**** complexos de datas e números


A filtragem pelos seguintes critérios de busca é bloqueada:

  • 'data >= '2023-01-01' E data <= '2023-12-31'="" *="" price=""> 1000 E preços < 2000`
  • quantity BETWEEN 5 AND 10

Razões para a Tecnologia
Essas expressões condicionais usam sintaxe semelhante em ataques de injeção SQL, tornando-as mais propensas a falsos positivos.

2. Casos de Uso para Sintaxe Especial de Busca


Sintaxe especial de busca, como a seguinte, é bloqueada:

  • '"frase exata" -excluir +must_include'
  • 'autor:"John Smith" categoria:ficção'
  • 'tag:segurança E publicado:2023'

Razões para a tecnologia
Essas sintaxes especiais contêm aspas e operadores, que podem se alinhar com vários padrões de ataque.

Melhores Práticas para Reduzir Falsos Positivos no WAF

Antes de aplicar as novas regras WAF ao ambiente de produção, você pode reduzir falsos positivos operando as novas regras WAF por um certo período de tempo sem bloquear a comunicação, como no "modo de detecção", e analisando os logs e realizando ajustes.

Ao criar regras elaboradas de exceção para caminhos, parâmetros e operações específicas de URL, você pode manter um nível de segurança enquanto reduz falsos positivos.

Ajustar seu WAF não precisa ser feito apenas no momento da implantação.
Você deve analisar regularmente seus registros WAF para identificar e ajustar as regras que causam falsos positivos.
Fique de olho, especialmente após o lançamento de um novo recurso.

Como Usar os Serviços SOC para Operações WAF

O monitoramento e ajuste contínuos são essenciais para lidar efetivamente com problemas de falsos positivos em WAFs.
Seria melhor se pudéssemos implementar isso por conta própria, mas frequentemente ouvimos que não temos recursos suficientes para lidar com isso.

Ao aproveitar os serviços SOC (Security Operation Center), você pode obter os seguintes benefícios:

  1. Monitoramento e Análise de Especialistas
    • Identificação precoce de padrões falsos positivos
    • Ajustes apropriados de regras para contexto
    • Responder a novos métodos de ataque
  2. Resposta a incidentes e otimização de regras
    • Resposta rápida em caso de falsos positivos
    • Ajuste contínuo de regras
    • Revisões regulares de segurança
  3. Gestão Integrada de Segurança
    • Integração de múltiplas medidas de segurança como WAF, Firewall, IDS, etc.
    • Aplicação consistente da política de segurança
    • Visibilidade abrangente de ameaças

Resumo: Para uma Operação WAF Equilibrada

Falsos positivos em WAFs são um desafio inevitável para equilibrar segurança e conveniência.

Tenha em mente os seguintes pontos:

  1. Compreensão profunda do caso de uso pretendido
    • Compreender os padrões normais de uso do seu site e aplicação
    • Consideração da possibilidade de entrada especial do usuário
  2. Implementação de Segurança Passo a Passo
    • Transição gradual do monitoramento para o bloqueio
    • Configurações de nível de proteção baseadas na criticidade
  3. Monitoramento e Melhoria Contínua
    • Identificar falsos positivos por meio de análise de logaritários
    • Aproveitar o feedback dos usuários
    • Revisão e otimização regular de regras
  4. Alavancagem da Expertise
    • Utilização de especialistas externos, como serviços SOC
    • Coletar e aplicar as informações de segurança mais recentes

Os serviços SOC da Colorkrew Security fornecem monitoramento, análise e ajuste especializados para problemas de falsos positivos em WAF. Damos suporte a várias plataformas de WAF, incluindo AWS WAF, Azure WAF e outras, para ajudar você a manter o nível certo de segurança sem prejudicar seu negócio.

Se você é uma empresa que está enfrentando falsos positivos no WAF e está procurando uma forma eficaz de operar um WAF, por favor, entre em contato com a Colorkrew!
Com nossa ampla experiência e conhecimento, podemos ajudar você a equilibrar seu negócio e segurança.</=>

Related Articles