جدار حماية تطبيقات الويب

جدار حماية تطبيقات الويب ( WAF ) هو نوعٌ خاص من جدران حماية التطبيقات ، يقوم بتصفية ومراقبة وحظر حركة مرور HTTP من وإلى خدمة الويب . ومن خلال فحص حركة مرور HTTP، يُمكنه منع الهجمات التي تستغل الثغرات الأمنية المعروفة في تطبيق الويب، مثل حقن SQL ، والبرمجة النصية عبر المواقع (XSS)، وتضمين الملفات ، وتكوين النظام غير السليم. [ 1 ] غالبًا ما تستخدم المؤسسات المالية جدران حماية تطبيقات الويب للمساعدة في التخفيف من آثار ثغرات اليوم الصفر في تطبيقات الويب ، بالإضافة إلى الأخطاء أو نقاط الضعف التي يصعب إصلاحها من خلال سلاسل توقيع هجوم مخصصة. [ 2 ]

تاريخ

دخلت جدران الحماية المخصصة لتطبيقات الويب السوق في أواخر التسعينيات خلال فترة أصبحت فيها هجمات خوادم الويب أكثر انتشارًا.

سعت منتجات جدار حماية تطبيقات الويب (WAF) الأولى، من شركتي كافادو وجيليان، إلى معالجة تزايد الهجمات على تطبيقات الويب في أواخر التسعينيات. [ 3 ] وفي عام 2002، تأسس مشروع ModSecurity مفتوح المصدر [ 4 ] بهدف جعل تقنية WAF أكثر سهولة في الاستخدام. وقد وضعوا مجموعة قواعد أساسية لحماية تطبيقات الويب، استنادًا إلى عمل اللجنة الفنية لأمن تطبيقات الويب (WAS TC) التابعة لمنظمة OASIS في مجال الثغرات الأمنية. وفي عام 2003، قاموا بتوسيع وتوحيد القواعد من خلال قائمة OWASP لأهم 10 ثغرات أمنية ، وهي تصنيف سنوي لثغرات أمن الويب. وأصبحت هذه القائمة فيما بعد المعيار الصناعي للامتثال لأمن تطبيقات الويب. [ 5 ] [ 6 ]

منذ ذلك الحين، استمر السوق في النمو والتطور، مع التركيز بشكل خاص على منع الاحتيال في بطاقات الائتمان . ومع تطوير معيار أمان بيانات صناعة بطاقات الدفع (PCI DSS)، وهو معيار موحد للتحكم في بيانات حاملي البطاقات، أصبح الأمن أكثر تنظيماً في هذا القطاع.

وصف

جدار حماية تطبيقات الويب هو نوع خاص من جدران الحماية يُطبق تحديدًا على تطبيقات الويب. يُنشر هذا الجدار أمام تطبيقات الويب ويُحلل حركة مرور الويب ثنائية الاتجاه (HTTP)، ليكشف أي نشاط ضار ويحظره. تُقدم منظمة OWASP تعريفًا تقنيًا واسعًا لجدار حماية تطبيقات الويب بأنه "حل أمني على مستوى تطبيق الويب، لا يعتمد - من الناحية التقنية - على التطبيق نفسه". [ 7 ] ووفقًا لملحق معلومات معيار أمان بيانات صناعة بطاقات الدفع (PCI DSS) للمتطلب 6.6، يُعرّف جدار حماية تطبيقات الويب بأنه "نقطة لتطبيق سياسة أمنية تقع بين تطبيق الويب ونقطة نهاية العميل. يمكن تنفيذ هذه الوظيفة برمجيًا أو ماديًا، إما في جهاز مُخصص أو في خادم نموذجي يعمل بنظام تشغيل شائع. قد يكون جهازًا قائمًا بذاته أو مُدمجًا في مكونات شبكة أخرى". [ 8 ] بعبارة أخرى، يمكن أن يكون جدار حماية تطبيقات الويب جهازًا افتراضيًا أو ماديًا يمنع استغلال الثغرات الأمنية في تطبيقات الويب من قِبل التهديدات الخارجية. قد تنشأ هذه الثغرات الأمنية لأن التطبيق نفسه قديم أو لم يُصمم بشكل كافٍ. يعالج جدار حماية تطبيقات الويب (WAF) أوجه القصور هذه في التعليمات البرمجية من خلال تكوينات خاصة لمجموعات القواعد، والمعروفة أيضًا باسم السياسات.   

يمكن اكتشاف الثغرات الأمنية غير المعروفة سابقًا من خلال اختبار الاختراق أو باستخدام ماسح الثغرات الأمنية. يُعرَّف ماسح ثغرات تطبيقات الويب، المعروف أيضًا باسم ماسح أمان تطبيقات الويب ، في معيار SAMATE NIST 500-269 بأنه "برنامج آلي يفحص تطبيقات الويب بحثًا عن ثغرات أمنية محتملة. بالإضافة إلى البحث عن ثغرات خاصة بتطبيقات الويب، تبحث هذه الأدوات أيضًا عن أخطاء في برمجة البرامج." [ 9 ] يُشار عادةً إلى معالجة الثغرات الأمنية باسم الإصلاح. يمكن إجراء تصحيحات على الكود في التطبيق، ولكن عادةً ما تكون الاستجابة الأسرع ضرورية. في هذه الحالات، قد يكون من الضروري تطبيق سياسة مخصصة لثغرة أمنية فريدة في تطبيق ويب لتوفير حل مؤقت وفوري (يُعرف باسم التصحيح الافتراضي).

لا تُعد جدران حماية تطبيقات الويب حلاً أمنياً نهائياً، بل هي مصممة للاستخدام بالتزامن مع حلول أمنية أخرى لمحيط الشبكة مثل جدران الحماية الشبكية وأنظمة منع الاختراق لتوفير استراتيجية دفاع شاملة.

تتبع جدران حماية تطبيقات الويب (WAFs) عادةً نموذج أمان إيجابي، أو نموذج أمان سلبي، أو مزيجًا من الاثنين، كما ذكر معهد SANS . [ 10 ] تستخدم جدران حماية تطبيقات الويب مزيجًا من المنطق القائم على القواعد، والتحليل ، والتوقيعات لاكتشاف ومنع هجمات مثل البرمجة النصية عبر المواقع (XSS) وحقن SQL. بشكل عام، تُستخدم ميزات مثل محاكاة المتصفح، والتشويش، والمحاكاة الافتراضية، وتشويش عناوين IP لمحاولة تجاوز جدران حماية تطبيقات الويب. [ 11 ] تُصدر OWASP قائمة بأهم عشر ثغرات أمنية في تطبيقات الويب. تغطي جميع عروض جدران حماية تطبيقات الويب التجارية هذه الثغرات العشر كحد أدنى. هناك أيضًا خيارات غير تجارية. كما ذُكر سابقًا، يُعد محرك جدار حماية تطبيقات الويب مفتوح المصدر المعروف ModSecurity أحد هذه الخيارات. لا يكفي محرك جدار حماية تطبيقات الويب وحده لتوفير حماية كافية، لذلك تُساعد OWASP بالتعاون مع Spiderlabs التابعة لشركة Trustwave في تنظيم وصيانة مجموعة قواعد أساسية عبر GitHub [ 12 ] لاستخدامها مع محرك ModSecurity. [ 13 ]

خيارات النشر

على الرغم من اختلاف مسميات أوضاع التشغيل، تُنشر جدران حماية تطبيقات الويب (WAFs) بشكل أساسي بثلاث طرق مختلفة. وفقًا لمختبرات NSS، تشمل خيارات النشر: الجسر الشفاف ، والوكيل العكسي الشفاف، والوكيل العكسي . [ 14 ] تشير كلمة "شفاف" إلى أن حركة مرور HTTP تُرسل مباشرةً إلى تطبيق الويب، وبالتالي يكون جدار حماية تطبيقات الويب شفافًا بين العميل والخادم. وهذا يختلف عن الوكيل العكسي، حيث يعمل جدار حماية تطبيقات الويب كوكيل، وتُرسل حركة مرور العميل إليه مباشرةً. ثم يقوم جدار حماية تطبيقات الويب بإرسال حركة المرور المُفلترة بشكل منفصل إلى تطبيقات الويب. قد يوفر هذا مزايا إضافية مثل إخفاء عنوان IP، ولكنه قد يُسبب عيوبًا مثل زيادة زمن الاستجابة.

بصمة JA3

JA3، التي طورتها Salesforce عام 2017، [ 15 ] هي تقنية لإنشاء بصمة فريدة لحركة مرور SSL/TLS بناءً على حقول محددة في عملية المصافحة، مثل الإصدار، ومجموعات التشفير، والامتدادات التي يستخدمها العميل. تُمكّن هذه البصمة من تحديد العملاء وتتبعهم بناءً على خصائص حركة المرور المشفرة الخاصة بهم. في سياق الحماية من هجمات الحرمان من الخدمة الموزعة ( DDoS )، تُستخدم بصمات JA3 للكشف عن حركة المرور الضارة، المرتبطة غالبًا ببرامج الروبوت الهجومية، وتمييزها عن حركة المرور المشروعة، مما يسمح بتصفية التهديدات المحتملة بدقة أكبر. [ 16 ] في سبتمبر 2023، أعلنت AWS WAF عن دعم مدمج لتقنية JA3، مما يُمكّن العملاء من فحص بصمات JA3 للطلبات الواردة. [ 17 ] تم إيقاف دعم JA3 في مايو 2025 لصالح JA4 . [ 15 ] JA4 قيد الحصول على براءة اختراع حاليًا. [ 18 ]

انظر أيضاً

مراجع

  1. "جدار حماية تطبيقات الويب" . TechTarget . تم الاطلاع عليه بتاريخ 10 أبريل 2018 .
  2. "إحداث ثورة في أمن الويب من خلال منصة حماية تطبيقات الويب الشاملة (CWAPP)" . سينس ديفنس .
  3. تيك دوغز. "تيك دوغز - اكتشف أحدث المقالات والتقارير ودراسات الحالة والأوراق البيضاء والفيديوهات والفعاليات التقنية، بالإضافة إلى المواضيع الرائجة: الذكاء الاصطناعي، والميمات التقنية، والنشرة الإخبارية" . تيك دوغز . تاريخ الاسترجاع: 30 يوليو 2025 .
  4. "الصفحة الرئيسية لـ ModSecurity" . ModSecurity .
  5. دوبول، نيل (25 أبريل 2012). "ما هو OWASP؟ دليل لأهم 10 مخاطر أمنية لتطبيقات OWASP" . فيراكود . تم الاطلاع عليه في 10 أبريل 2018 .
  6. سفارتمان، دانيال (12 مارس 2018). "أهم عشرة ثغرات أمنية وفقًا لمعايير OWASP وواقع التهديدات اليوم" . ITProPortol . تم الاطلاع عليه بتاريخ 10 أبريل 2018 .
  7. ماكسيميليان ديرمان؛ ميركو دزيادزكا؛ بوريس هيمكيمير؛ ألكسندر مايزل؛ ماتياس روهر؛ توماس شرايبر (7 يوليو 2008). "أفضل ممارسات OWASP: استخدام جدران حماية تطبيقات الويب، الإصدار 1.0.5" . OWASP . مؤرشف من الأصل في 7 نوفمبر 2016. تم الاطلاع عليه في 5 يوليو 2016 .
  8. مجلس معايير أمن بيانات بطاقات الدفع (أكتوبر 2008). "ملحق معلوماتي: مراجعات التطبيقات وجدران حماية تطبيقات الويب - الإصدار 1.2" (ملف PDF) . PCI DSS .
  9. بول إي. بلاك؛ إليزابيث فونغ؛ فاديم أوكون؛ رومان غوشيه (يناير 2008). "منشور خاص من المعهد الوطني للمعايير والتكنولوجيا 500-269: أدوات ضمان البرمجيات: المواصفات الوظيفية لفحص أمان تطبيقات الويب، الإصدار 1.0" (ملف PDF) . SAMATE NIST .
  10. جيسون بابال (13 مارس 2015). "جدران حماية تطبيقات الويب - تقنيات المؤسسات" (ملف PDF) . معهد SANS . غرفة قراءة أمن المعلومات بمعهد SANS.
  11. IPM (29 يوليو 2022). "الهندسة العكسية لكيفية تحديد جدران حماية تطبيقات الويب مثل Cloudflare للبرامج الآلية" . شركة IPM .
  12. "مستودع مشروع مجموعة القواعد الأساسية" . جيت هاب . 30 سبتمبر 2022.
  13. "مشروع مجموعة قواعد OWASP ModSecurity الأساسية" . OWASP .
  14. "منهجية اختبار جدار حماية تطبيقات الويب 6.2" . مختبرات NSS . مؤرشف من الأصل بتاريخ 2022-09-05 . تم الاطلاع عليه بتاريخ 2018-05-03 .
  15. 1 2 "JA3 - طريقة لتحليل عملاء SSL/TLS" . GitHub .
  16. ويلويت، كايل؛ أوباكي، جوزيف (17 يونيو 2022). تفعيل استخبارات التهديدات: دليل لتطوير وتفعيل برامج استخبارات التهديدات السيبرانية . دار نشر باكت. رقم ISBN 9781801818667.
  17. "يدعم AWS WAF الآن مطابقة بصمة الإصبع JA3" .
  18. ↑ طلب WO رقم 2024243601 ، ألتهاوس؛ جون بروك (راوند هيل، فيرجينيا)، "أنظمة وأساليب لتحديد بصمات حركة مرور الشبكة والإجراءات الأمنية المرتبطة بها"، نُشر في 2024-11-28، مُسند إلى FoxIO، LLC (أوستن، تكساس)