bytes.cat

La wiki d'FP d'informàtica

Eines de l'usuari

Eines del lloc


Barra lateral

ASIX Administració de Sistemes Informàtics i Xarxes
Tots els mòduls del cicle
MP01 Implantació de sistemes operatius
Totes les UFs del modul
MP02 Gestió de bases de dades
Totes les UFs del modul
MP03 Programació bàsica
Totes les UFs del modul
MP04 Llenguatges de marques i sistemes de gestió d'informació
Totes les UFs del modul
MP05 Fonaments de maquinari
Totes les UFs del modul
MP06 Administració de sistemes operatius
Totes les UFs del modul
MP07 Planificació i administració de xarxes
Totes les UFs del modul
MP08 Serveis de xarxa i Internet
Totes les UFs del modul
MP09 Implantació d'aplicacions web
Totes les UFs del modul
MP10 Administració de sistemes gestors de bases de dades
Totes les UFs del modul
MP11 Seguretat i alta disponibilitat
Totes les UFs del modul
MP12 Formació i orientació laboral
Totes les UFs del modul
MP13 Empresa i iniciativa emprenedora
Totes les UFs del modul
MP14 Projecte
Totes les UFs del modul
DAM Desenvolupament d’aplicacions multiplataforma
Tots els mòduls del cicle
MP01 Sistemes informàtics
Totes les UFs del modul
MP02 Bases de dades
Totes les UFs del modul
MP03 Programació bàsica
Totes les UFs del modul
MP04 Llenguatges de marques i sistemes de gestió d'informació
Totes les UFs del modul
MP05 Entorns de desenvolupament
Totes les UFs del modul
MP06 Accés a dades
Totes les UFs del modul
MP07 Desenvolupament d’interfícies
Totes les UFs del modul
MP08 Programació multimèdia i dispositius mòbils
Totes les UFs del modul
MP09 Programació de serveis i processos
Totes les UFs del modul
MP10 Sistemes de gestió empresarial
Totes les UFs del modul
MP11 Formació i orientació laboral
Totes les UFs del modul
MP12 Empresa i iniciativa emprenedora
Totes les UFs del modul
MP13 Projecte de síntesi
Totes les UFs del modul
MPDual Mòdul Dual / Projecte
DAW Desenvolupament d’aplicacions web
Tots els mòduls del cicle
MP01 Sistemes informàtics
Totes les UFs del modul
MP02 Bases de dades
Totes les UFs del modul
MP03 Programació
Totes les UFs del modul
MP04 Llenguatge de marques i sistemes de gestió d’informació
Totes les UFs del modul
MP05 Entorns de desenvolupament
Totes les UFs del modul
MP06 Desenvolupament web en entorn client
Totes les UFs del modul
MP07 Desenvolupament web en entorn servidor
Totes les UFs del modul
MP08 Desplegament d'aplicacions web
Totes les UFs del modul
MP09 Disseny d'interfícies web
Totes les UFs del modul
MP10 Formació i Orientació Laboral
Totes les UFs del modul
MP11 Empresa i iniciativa emprenedora
Totes les UFs del modul
MP12 Projecte de síntesi
Totes les UFs del modul
SMX Sistemes Microinformàtics i Xarxes
Tots els mòduls del cicle
MP01 Muntatge i manteniment d’equips
Totes les UFs del modul
MP02 Sistemes Operatius Monolloc
Totes les UFs del modul
MP03 Aplicacions ofimàtiques
Totes les UFs del modul
MP04 Sistemes operatius en xarxa
Totes les UFs del modul
MP05 Xarxes locals
Totes les UFs del modul
MP06 Seguretat informàtica
Totes les UFs del modul
MP07 Serveis de xarxa
Totes les UFs del modul
MP08 Aplicacions Web
Totes les UFs del modul
MP09 Formació i Orientació Laboral
Totes les UFs del modul
MP10 Empresa i iniciativa emprenedora
Totes les UFs del modul
MP11 Anglès
Totes les UFs del modul
MP12 Síntesi
Totes les UFs del modul
CETI Ciberseguretat en Entorns de les Tecnologies de la Informació
Tots els mòduls del cicle
CiberOT Ciberseguretat en Entorns d'Operació
Tots els mòduls del cicle
waf

WAF: Web Application Firewall

Un WAF o Web Application Firewall és un tipus particular de firewall que monitoritza el contingut del servei web HTTP, permetent bloquejar l'accés en cas que es detectin atacs com SQL injection, cross-site-scripting (XSS), i similars.

Referencies


mod_security en Apache

Farem una pràctica amb Apache2 en Ubuntu LTS i amb el clàssic mod_security.

Referències:

Instal·lació

  • Crea una màquina Ubuntu LTS. Pots utilitzar Vagrant.
  • Instal·la Apache2 i libapache2-mod-security2
  • Activa mod_security amb
    $ sudo a2enmod security2
  • Activa la configuració estàndard de OWASP a la carpeta /etc/modsecurity:
    # cp modsecurity.conf-recommended modsecurity.conf
  • Reinicia Apache

Monitoritzant el trànsit

  • Visita la pàgina principal via IP (no amb nom de domini).
    • Mira els logs d'Apache. Veus algun arxiu especial? Què hi ha? (a grans trets)
    • Quanta informació hi ha aparegut amb una sola request?
    • De què se'ns informa a errors.log?
    • Si apareix algun advertiment, quina severitat té?
  • Fes una pàgina amb un formulari (només cal el HTML, sense PHP ni processament) a
    /var/www/html
  • Intenta un atac de SQL injection com per exemple:
    dades' OR 1=1; -- 
  • De moment hauria de permetre enviar les dades igualment (està en mode DectectionOnly).
  • Mira els logs d'Apache. Quina severitat té ara l'avís?

Bloqueig d'atacs

  • Activem la política de bloqueig enlloc de només monitorització. Anem a /etc/modsecurity/modsecurity.conf i canviem:
    SecRuleEngine DetectionOnly

    per

    SecRuleEngine On
  • Reinicia Apache
  • Comprova ara què passa si intentes diversos atacs de SQL injection. Com et bloqueja l'atac?


Exercici

Si has fet el 1r exerici de SQL injection, pots modificar el Dockerfile que apareix al repositori per tal que l'Apache inclogui el mod_security. Seguint les passes d'aquest tutorial hauria de ser molt similar.

Modifica-ho en el teu repositori on has fet el fork del projecte.


waf.txt · Darrera modificació: 2024/04/15 16:24 per enric_mieza_sanchez