Skip to content
Փաստաթղթի շերտ առ շերտ ստուգում սկանավորող գծերով

WAF, IPS և DLP․ ինչու է բովանդակության inspection-ի թեստավորումն ավելի դժվար, քան թվում է

Alexander Zemskov
Alexander Zemskov

Սա վեցից երրորդ մասն է այն մասին, թե ինչպես գնահատել ցանցային անվտանգության արտադրանքը։ Մաս 1՝ datasheet-ների կառուցվածքային տարբերությունը։ Մաս 2՝ NGFW-ի թեստավորման ծուղակները։

WAF, IPS և DLP հաճախ գնում են վենդորական demo-ներով և դետեկտի հայտարարված rate-ով։ Դրանք նաև ամենից հաճախ հիասթափեցնում են պրոդում։ Տեխնոլոգիան այստեղ աշխատում է։ Ձախողում է ընտրության մեթոդիկան․ այն չի արտացոլում շահագործման պայմանները։

WAF․ ինչի մասին է լռում «վայրկյանում հարցումները»

WAF-ի արտադրողականության թվերը՝ requests per second, throughput, latency՝ գրեթե միշտ չափվում են պայմաններում, որոնք վեբ-հավելվածների մարտական տրաֆիկին գրեթե առնչություն չունեն։

Սինթետիկ հարցումների խնդիրը։ WAF-ի ստենդների մեծ մասը քշում է HTTP/HTTPS հարցումների ֆիքսված հավաքածու՝ սինթետիկ կամ փոքր PCAP-ից։ Ամեն հարցում մեկ կառուցվածքի է՝ նույն վերնագրերը, cookie-ի նույն ֆորմատը, URI-ի նույն փաթերը։ Մարտական տրաֆիկը հակառակն է կառուցված՝ սեսիայի դինամիկ token-ներ ամեն հարցումում, բովանդակության տարբեր երկարություն, նույնականացման հոսքեր մի քանի հարցումով՝ վիճակով դրանց միջև, redirect-ներ, TLS սեսիաների տարբեր բնութագրեր։ WAF-ի կանոնների շարժիչին միատեսակ սինթետիկ հոսքի վրա աշխատելը զգալիորեն ավելի հեշտ է, քան ժամանակակից վեբ-հավելվածի իրական ելքի վրա։

Հարձակումն առանձին և հարձակումը հոսքում։ WAF-ի դետեկտի ճշգրտությունը գրեթե միշտ չափում են՝ ուղարկելով վնասակար payload-ներն առանձին․ մաքուր թեստային սեսիա, մեկ վնասակար հարցում, պատասխանը գրանցված, դետեկտը հաստատված։ Չի ստուգվում, արդյոք WAF-ը պահում է նույն ճշգրտությունը, երբ հարձակման payload-ները ներդրված են հավելվածի լեգիտիմ հարցումների խիտ հոսքի մեջ։ Ծանրաբեռնվածության տակ, երբ շարժիչը մշակում է հազարավոր միաժամանակյա սեսիաներ, նուրբ ինյեկցիաների և թույլ ազդանշանով շրջանցումների ճշգրտությունը կարող է ընկնել։ Ստուգել պետք է երկու ռեժիմն էլ․ առանձին հարձակման դետեկտը և ֆոնային ծանրաբեռնվածության մեջ իրատեսական հաճախականությամբ հարձակման դետեկտը։

TLS inspection-ը կոնկուրենտության դեպքում։ WAF-ի շատ ներդրումներ ներառում են TLS-ի տերմինացիա կամ լրիվ MITM։ Վենդորները հաճախ տալիս են TLS և ոչ-TLS թվերն առանձին և ցույց տալիս լավագույնը։ TLS-ի տերմինացիայի, սերտիֆիկատների ստուգման, սեսիաների վերսկսման մշակման և միացման վերահաստատման ազդեցությունը բարձր կոնկուրենտության դեպքում՝ ահա որտեղ է ապրում մարտական թիվը։ Թեստավորեք ձեր իրատեսական TLS միացումների հաճախականությամբ, ձեր տիպիկ սեսիայի տևողությամբ և միացված TLS inspection-ով։

Կանոնների հավաքածուի բարդությունը։ Բազային հավաքածուով WAF-ը և բազային հավաքածուով գումարած custom virtual patching տասնյակ հավելվածների վրա գումարած երկու տարում կուտակված բացառություններով WAF-ը կրում են տարբեր ծանրաբեռնվածություն։ Արտադրողականության թեստը կանոնների նվազագույն հավաքածուով չի կանխատեսում պահվածքը ձեր մարտական քաղաքականության տակ։

IPS․ շրջանցումների տարբերությունը, որը թաքցնում է դետեկտի rate-ը

IPS-ը գնահատում են գրեթե ամբողջովին դետեկտի rate-ով։ Մետրիկան հեշտ է չափվում, հեշտ ցուցադրվում և թույլ է կապված այն պաշտպանության հետ, որը կարևոր է։

Դետեկտի rate-ը փակ չափում է, երբ թեստային գործիքը հայտնի է։ IPS-ը, որ բռնում է գրադարանի հարձակումների 99%-ը, որի տակ վենդորը պատրաստել է այն, թեստում այդ գրադարանով ցույց կտա 99% դետեկտ։ Չափումն ասում է, որ սարքը ճանաչում է հարձակումները, որ սովորել է ճանաչել։ Սա օգտակար է և թերի։ Ավելի կարևոր է հարցը․ ինչ է լինում այն հարձակումների հետ, որտեղ կիրառված են շրջանցման տեխնիկաներ, որոնց տակ վենդորը հատուկ չի պատրաստվել։

Շրջանցումների ծածկույթը՝ ահա որտեղ են արտադրանքները տարբերվում։ Շրջանցման տեխնիկաները՝ payload-ի ֆրագմենտացիա, պրոտոկոլի երկիմաստության շահագործում, կոդավորման տարբերակներ, պոլիմորֆ shellcode, վերնագրերի մանիպուլյացիա՝ այսպես են իրական հարձակվողները շրջանցում սիգնատուրային դետեկտը։ IPS-ը, որ արգելափակում է ուղիղ հարձակումների 99%-ը և բաց թողնում նույն հարձակումների շրջանցումով փաթեթավորված տարբերակների 30%-ը, պաշտպանում է զգալիորեն ավելի վատ, քան ասում է իր վերնագրային թիվը։

Շրջանցումների ծածկույթը իմաստալից ստուգել հնարավոր է միայն հարձակումների էմուլյացիայի պլատֆորմով, որը հարձակումներ է գեներացնում ընթացքում՝ կոդավորման, ֆրագմենտացիայի ռազմավարության և պրոտոկոլի մշակման կառավարվող տարբերակմամբ։ Հայտնի payload-ների ստատիկ replay-ը վենդորին տալիս է ամեն payload-ի իմացությունը նախապես։ Սա անվտանգության թեստ չէ, սա փորձ է։

Դետեկտը ծանրաբեռնվածության տակ։ 20% ծանրաբեռնվածության դեպքում IPS-ի շարժիչը կարող է իրեն թույլ տալ մանրակրկիտ լինել։ 80%-ի դեպքում՝ անընդհատ հարձակման տակ, խիտ լեգիտիմ տրաֆիկի կողքին՝ նույն շարժիչը սկսում է առաջնահերթության որոշումներ կայացնել․ դեն նետել փաթեթներ, նվազեցնել inspection-ի խորությունը, հետաձգել դասակարգումը։ Դետեկտի rate-ի թեստը պարապ ընթացքում ցույց է տալիս առաստաղը։ Անվանական throughput-ի 70–80%-ի վրա թեստը ցույց է տալիս, թե ինչ կստանան օգտատերերն այն պայմաններում, որտեղ հարձակվողն ամենայն հավանականությամբ աշխատում է։

DLP․ անվտանգության մեջ ամենակայուն գերագնահատված կատեգորիան

DLP-ի մոտ վենդորի հայտարարությունների և պրոդի իրականության տարբերությունը սովորաբար ամենալայնն է, իսկ ձախողված գնահատման հետևանքները՝ շահագործման մեջ ամենաթանկը։

False positive-ների խնդիրը մասշտաբի վրա։ DLP-ի ճշգրտությունը վենդորական թեստերում չափում են մաքուր թեստային հավաքածուների վրա․ հատուկ հավաքված փաստաթղթեր հստակ կառուցվածքով զգայուն տվյալներով կամ փոքր վերահսկվող կորպուսներ։ False positive-ների rate-ն այստեղ ընդունելի տեսք ունի՝ 1–3% հաճախ հանդիպում է վենդորի նյութերում։

Պրոդում մաքուր վերահսկվող կորպուսներ չկան։ Կան տարիներ շարունակ կուտակված ֆայլեր տասնյակ ֆորմատներում, բարդ ներդրված բովանդակությամբ, հին ձևանմուշներ, որոնք համընկնում են տվյալների փաթերների հետ առանց իրական զգայուն տվյալների, և բիզնեսի տերմինաբանություն, որը հատվում է զգայուն տվյալների սահմանումների հետ։ Կորպորատիվ բովանդակության իրատեսական ընտրանքի վրա false positive-ների rate-ը, որ թեստում կառավարելի էր թվում, հասնում է օրական հարյուրավոր ինցիդենտների։ Համակարգը դառնում է շահագործման համար ոչ պիտանի՝ առանց ամիսների tuning-ի։

Խնդրեք վենդորին գնահատման փուլում DLP-ի դետեկտն անցկացնել ձեր իրական փաստաթղթերի պահեստի ընտրանքով։ Վերահսկվող թեստի ճշգրտության և պրոդին մոտ ճշգրտության տարբերությունը՝ ահա այն թիվը, որ կարևոր է։

Throughput-ը բովանդակության իրական inspection-ի վրա։ DLP-ն պահանջում է ֆայլերի բովանդակության վերլուծություն հավելվածի մակարդակում, ոչ թե փաթեթների inspection։ Սա հաշվարկներով թանկ է, և արժեքը մեծապես կախված է ֆայլի տիպից։ DLP շարժիչը պարզ տեքստային նամակների հոսքի վրա աշխատում է շատ ավելի քիչ overhead-ով, քան մակրոսներով խոշոր Excel գրքերի, ներդրված ZIP արխիվների կամ ծանր ձևաչափված PDF-երի հոսքի վրա։

Վենդորի throughput-ի թվերը գրեթե միշտ չափված են թեթև բովանդակության վրա։ Թեստավորեք ֆայլերի տիպերի իրատեսական բաշխմամբ, որն արտացոլում է այն, ինչ ձեր կազմակերպությունն իրապես քշում է ցանցով։

Պրոտոկոլների ծածկույթ․ ինչ է «DLP»-ն իրականում փակում։ Կորպորատիվ տվյալների արտահոսքը չի սահմանափակվում SMTP-ով և HTTP վերբեռնումներով։ Ժամանակակից միջավայրը՝ Teams, Slack, Zoom-ով ֆայլերի փոխանցում, ամպային համաժամացման կլիենտներ (OneDrive, Google Drive, Dropbox), SaaS-ում վերբեռնման custom հոսքեր և սեփական պրոտոկոլների երկար պոչ։ Խնդրեք վենդորին թվարկել, թե որ պրոտոկոլներն են ստանում բովանդակության լրիվ inspection, որոնք՝ միայն մետատվյալների մոնիտորինգ, իսկ որոնք ընդհանրապես ծածկված չեն։ Սա մեծապես փոխում է այն, ինչից պլատֆորմն իրապես պաշտպանում է։

Ընդհանուր սկզբունք․ թեստավորեք այն, ինչ իրապես գնում եք

WAF-ի, IPS-ի և DLP-ի համար գործում է մեկ սկզբունք․ թեստը պետք է արտացոլի պայմանները, որոնցում արտադրանքը կաշխատի ձեր միջավայրում։

Նշանակում է․

  • թեստի տրաֆիկը կամ բովանդակությունը նման է ձեր հավելվածների իրական տրաֆիկին, ձեր փաստաթղթերի իրական կորպուսին, ձեր հարձակման իրական մակերեսին;
  • անվտանգության ֆունկցիաները ստուգվում են իրատեսական ծանրաբեռնվածության տակ, ոչ պարապ ընթացքում;
  • թեստի կոնֆիգուրացիան համընկնում է պրոդում լինելիքի հետ, ոչ թե նվազագույն default՝ գեղեցիկ թվերի տակ;
  • արդյունքները բավականաչափ մանրամասն են՝ հասկանալու համար, թե ինչն է դրանք ձևավորել, ոչ թե մեկ ընդհանուր թիվ։

Մեթոդիկայում այստեղ անսովոր բան չկա։ Պետք է հստակ հարցնել, թե ինչ պայմաններում է ստացվել վենդորի արդյունքների ամեն թիվ, և անկախ ստուգել դա։

Հաջորդը շարքում՝ Գրառում 4՝ SASE։ Ինչու է ամպային անվտանգությունը հատկապես դժվար չափելի և ինչ տեսք ունի բաշխված ճարտարապետության իմաստալից գնահատումը։

TEST4NET LLC-ն ցանցերի և անվտանգության թեստավորման անկախ լաբորատորիա է։ Մենք գնահատում ենք WAF, IPS և DLP մեթոդիկայով, որն արտացոլում է մարտական պայմանները, ոչ թե վենդորական սցենարները։ Գրեք մեզ։

Share this post