WAF Web Application Firewalls

Slides:



Advertisements
Presentaciones similares
Presentación – Web Attack
Advertisements

1 | Web Attacks Documentación – Web Attack. 2 | Web Attacks Seguridad en Aplicaciones Web Protocolo HTTP Vulnerabilidad XSS Vulnerabilidad CSRF Path Traversal.
1 | Web Attacks Documentación – Web Attack. 2 | Web Attacks Seguridad en Aplicaciones Web Protocolo HTTP Vulnerabilidad XSS Vulnerabilidad CSRF Path Traversal.
Internet y tecnologías web
Red Social: “Un millón de Amigos”.
CI-2413 Desarrollo de Aplicaciones para Internet
Hoy en día cuando nos hablan de servidores pensamos tanto en grandes bases de datos como en servidores web, con una capacidad tan grande que pueden soportar.
Servidores Windows Http Ftp …
Web Attacks Mauren Alies Maria Isabel Serrano Sergio Garcia
CGI I La mayor parte de los elementos HTML de que disponemos permite al visitante visualizar los contenidos de un sitio, pero no interactuar con él. Dicho.
ADMINISTRACION DE REDES SECUENCIA DE COMANDOS EN SITIOS CRUZADOS(XSS)
Errores comunes al desarrollar websites
DETECCIÓN DE INTRUSOS rodríguez García Juan Carlos 3812
ESCUELA POLITÉCNICA DEL EJÉRCITO
PROGRAMA DE MAESTRÍA EN REDES DE INFORMACION Y CONECTIVIDAD MRIC-I
Ing. Lorena Ruhl - Marco Rapallini - Javier FabiánMódulo 4: Seguridad y Aplicaciones Web Ing. A. Lorena Ruhl Universidad Tecnológica.
YII (Yes It Is!) – Php Framework
Desarrollo de sitios web con PHP y MySQL Tema 7: Seguridad José Mariano González Romano
Seguridad Web. Agenda 1.Introducción 2.Aspectos Básicos 3.Top Ten 4.Ethical Hacking 5.Conclusiones 6.Preguntas y Respuestas.
TRABAJO DE SISTEMAS R EFERENCIA D IRECTA I NSEGURA A O BJETOS REALIZADO POR : DEISY MOSQUERA KARINA CHAVERRA.
HOL – FOR06. ► Introducción. ► Configuración de Forefront. ► Amenazas web: Solución Antimalware ► Amenazas de correo electrónico. Malware y Spam ► Protección.
ADMINISTRACION DE REDES SECUNECIA DE COMANDOS EN SITIOS CRUZADOS(XSS) DIEGO ALEXANDER MADRID DUQUE GABRIEL ANDRES AGUIRRE JARAMILLO INSTITUTO TECNOLOGICO.
1.Firewall 2.Herramientas de detección de intrusión 3.Recuperación de datos PREVENCIÓN/DETECCIÓN Y RECUPERACIÓN ALARCON BELLO MIGUEL ANGEL.
JOSE FERNANDO MORA CARDONA Administración de redes - CTMA SENA 2012 FALLAS DE RESTRICCIÓN DE ACCESO A URL.
WEB VULNERABLE DVWA Universidad de Almería
The OWASP Foundation OWASP AppSec Aguascalientes 2010 Guía de Desarrollo Seguro Francisco Aldrete Miembro de OWASP capítulo Aguascalientes.
Instalación y configuración de servidores. 2 de 9 Servicios Internet (I) “El proyecto Apache es un esfuerzo conjunto para el desarrollo de software orientado.
OWASP - A6 Open Web Application Security Project Riesgo por: Configuración Defectuosa de Seguridad Guillermo David Vélez Álvarez C.C. 71' 763,346.
66.69 Criptografía y Seguridad Informática FIREWALL.
TRABAJO DE SISTEMAS R EFERENCIA D IRECTA I NSEGURA A O BJETOS REALIZADO POR : DEISY MOSQUERA KARINA CHAVERRA.
Pierre Sergei Zuppa Azúa Diseño. Métodos de desarrollo para web Diseño Keyword.
Respuesta a incidentes Eduardo Ruiz Duarte
Lenguajes de programación Web
Metodología para la Auditoría de Seguridad en Aplicaciones Web
UNIVERSIDAD TECNOLÓGICA ECOTEC. ISO 9001: Lucía Castro- Víctor Cabezas- Diana Checa UNIVERSIDAD ECOTEC Ataques Aplicaciones WEB Lucía Castro Víctor.
UD 1: “Adopción de pautas de seguridad informática” Análisis de las principales vulnerabilidades de un sistema informático. Luis Alfonso Sánchez Brazales.
Google Analytics ¿Qué es? ¿Cómo se configura? Algunas funcionalidades Observaciones.
 La primera versión fue desarrollada por Robert McCool, quien desarrollaba el servidor web NCSA HTTPd (National Center for Supercomputing Applications).
XSS CROSS SITE SCRIPTING Es un tipo de inseguridad informática o agujero de seguridad típico de las aplicaciones Web, que permite a una tercera parte.
 Un Firewall o Cortafuegos, es un componente de la red cuyo objetivo es impedir el acceso no autorizado desde internet (ingreso de mensajes no autorizados)
FUNDAMENTOS TECNOLÓGICOS DE INFORMACIÓN Ing. Tanya Recalde Chiluiza.
SEGURIDAD EN INTERNET. 1.Usar antivirus y antispyware El antivirus evita que entre en nuestro ordenador software malicioso (virus, gusanos) Los antispyware.
Cristian Fonnegra Marin
Antivirus Proxy Ana karen, xochitl, galena, Dennis!
Servidor web Alumna: María Verónica Mancheno Materia: Gestión de Información Web Profesor: José Medina Moreira.
 Claudia Jordan Idrovo.  Son los puntos de enganche para cada conexión de red que realizamos. El protocolo TCP (el utilizado en internet) identifica.
S EGURIDAD Y A LTA D ISPONIBILIDAD Nombre: Adrián de la Torre López 24/09/ Adrián de la Torre López.
Introducción a los Sistemas de Computo
Puertos de un servidor web
Seguridad Informática
GOOGLE CHROME. SISTEMAS OPERATIVOS EN LOS QUE SE DA : Se puede obtener para android v4.0 o mas reciente. Se puede obtener para Microsoft Windows Se puede.
Realización de las tareas básicas de internet. ¿Qué es Internet? Podemos definir a Internet como una "red de redes", es decir, una red que no sólo interconecta.
Análisis de las principales vulnerabilidades de un sistema informático. Gabriel Montañés León.
GOOGLE CHROME. SISTEMAS OPERATIVOS EN LOS QUE SE DA : Se puede obtener para android v4.0 o mas reciente. Se puede obtener para Microsoft Windows Se puede.
SEGURIDAD EN SERVIDORES WEB
Secuencia de Comandos en Sitios Cruzados XSS
Una parte esencial del trabajo informático es mantener protegida, resguardada y respaldada la información con la cual se trabaja, pues de todo ello depende.
SEGURIDAD EN SERVIDORES WEB (APACHE).
FIREWALLS, Los cortafuegos
Introducción al Lenguaje. ¿Qué es PHP? O Es un lenguaje de programación que es interpretado por un servidor web. O El lenguaje es genérico. PHP está orientado.
Integrantes: Giomara Delgado Miranda Miguel Villao Figueroa Juan Quiroz Asencio.
A NÁLISIS DE LAS PRINCIPALES VULNERABILIDADES DE UN SISTEMA INFORMÁTICO Luis Villalta Márquez.
OWASP APPSEC RIO DE LA PLATA dcotelo13
ECOM-6030 INTRODUCCIÓN AL CURSO Prof. Nelliud D. Torres © - Derechos Reservados.
Son antivirus especialmente diseñados ara ofrecer protección desde la nube, salvaguardando al usuario contra nuevo códigos maliciosos prácticamente en.
GUARI, MARIELA ESTEFANIA L.U.:  ‘DEFINICION’ ‘Los Antivirus Cloud? (antivirus en la nube) son antivirus que aplican a los antivirus el concepto.
Antivirus Cloud Computing. Definición Antivirus Cloud Computing es un software de protección, que no consume muchos recursos y no necesita de un hardware.
Errores de Servidor Primer nivel – Piramide SEO. Error 404 y 503 Hay dos tipos de errores comunes que podemos encontrarnos navegando por un sitio web,
Recomendaciones en la detección de una APT Firewalls Análisis Forense del tráfico de red HIDS Correlación
Protección de un servicio Web 1.Autenticación. 2.Gestión de usuarios y grupos. 3.Gestión de servicios. 4.Gestión de sistema de ficheros. 5.Firewall. 6.Prevención.
Transcripción de la presentación:

WAF Web Application Firewalls Ivan Garzon - Fredy Rios Marzo -2015

Que es un WAF El WAF “Web Application Firewalls” es un componente adicional de seguridad que a diferencia de los Firewalls tradicionales trabaja directamente en la capa de aplicación analizando el trafico web permitido a un servidor, este puede ser implementado utilizando un appliance o software.

Que ayuda a mitigar el WAF? Con la implementación de WAF podemos mitigar algunos ataques como: SQL Injection: Radica en el incorrecto chequeo y/o filtrado de las variables utilizadas en un programa que contiene, o bien genera, código SQL Cross Site Scripting (XSS): permite a una tercera parte inyectar en páginas web visitadas por el usuario código JavaScript o en otro lenguaje script similar Cross Site Request Forgery (CSRF) Directorios o Archivos sin protección “URL Hardening” Análisis de archivos que se suben al servidor Wikipedia

Modelos de Seguridad Positiva: Negativas Consiste en denegar todas las peticiones y solo permite las que identifica como validas o seguras Negativas Consiste en permitir todas las peticiones y solo denegar las que considera como un ataque o una amenaza.

Detectando WAF Podemos utilizar dos formas para detectar si un servidor web tiene por medio una WAF que proteja sus aplicaciones: Descubrimiento Manual por medio de análisis de cookies y de los HTTP headers Descubrimiento automático utilizando herramientas como: Wafw00f, ParadoxWAFDT

Descubrimiento Manual WAF Realizando un Telnet al puerto 80 vemos que la respuesta no esta dando directamente el servidor web sino que esta respondiendo un host de Incapsula que es el servicio de IMPERVA de WAF

Descubrimiento Automático WAF Utilizando la herramienta wafw00f podemos determinar que este sitio no tiene al parecer un Firewall de aplicación

Descubrimiento Automático WAF Utilizando la herramienta wafw00f podemos determinar que este sitio esta utilizando un firewall de aplicación debido a la respuesta obtenida

Algunos WAF Open Source Comerciales Mod_security Ironbee ESAPI WAF Sophos Imperva Trustwave Fortinet Akamai

Dolores de Cabeza con los WAF Configuraciones que no están ajustadas lo que generan falsos positivos y de acuerdo al Modelo de seguridad configurado el servicio se puede ver afectado. Errores en el Diseño de implementación esto puede generar lentitud en los servicios por no tener clara el escenario de implementación. Fallo en el dimensionamiento de los recursos para la carga del WAF.

Protección de Email

Protección de red(IPS, Firewall, VPN)

Protección de navegación

WAF Web Aplication Firewall (patrones de ataque)

Antivirus para subida y bajada de archivos.

WAF– URL Hardening. www.vulnerable.com /products /solutions /resources /ASG /AMA /ACC /NetSecurity /MailSecurity /WebSecurity /datasheets /webinars www.Vulnerable.com/products.php PERMITIDO www.vulnerable.com/admin.php NO PERMITIDO! www.vulnerable.com/resources.php?userID=123 PERMITIDO Y FIRMADO DE COOKIES www.vulnerable.com/resources.php?XA)=§JGF/(D§KLFJACV;DOQPE NO PERMITIDO

Firmado de cookies

Que hay de Nuevo?

Que hay de Nuevo?

Que hay de Nuevo?

Laboratorio

Referencias https://www.owasp.org/index.php/Web_Application_Firewall https://en.wikipedia.org/wiki/Application_firewall http://blog.imperva.com/2014/06/the-gartner-web-application-firewalls-magic-quadrant-is-out.html https://pentestlab.wordpress.com/tag/waf/ https://www.owasp.org/images/5/5f/OWASP_Top_10_-_2013_Final_-_Espa%C3%B1ol.pdf