Ρύθμιση παραμέτρων κανόνων τείχους προστασίας στα Windows για αποκλεισμό εφαρμογών

  • Τα τείχη προστασίας σάς επιτρέπουν να ορίζετε κανόνες για τον έλεγχο ή τον αποκλεισμό της πρόσβασης στο διαδίκτυο για συγκεκριμένες εφαρμογές.
  • Στα Windows μπορείτε να χρησιμοποιήσετε το Τείχος προστασίας των Windows ή σουίτες όπως το ESET, ενώ σε Mac και Linux υπάρχουν εγγενείς μηχανισμοί για το φιλτράρισμα της επισκεψιμότητας ανά εφαρμογή ή ανά ομάδα χρηστών.
  • Για τις διαδικτυακές εφαρμογές, ένα WAF χρησιμοποιεί προηγμένους κανόνες (προκαθορισμένους και προσαρμοσμένους) που συνδυάζουν θετικά και αρνητικά μοντέλα ασφαλείας.
  • Η συνεχής ενημέρωση των κανόνων και των πολιτικών, με την υποστήριξη του αυτοματισμού και της μηχανικής μάθησης, είναι το κλειδί για τη διατήρηση αποτελεσματικής προστασίας χωρίς να εμποδίζεται η νόμιμη κίνηση.

τείχος προστασίας των Windows

Ο έλεγχος των προγραμμάτων που συνδέονται στο διαδίκτυο είναι μια από εκείνες τις εργασίες που πολλοί χρήστες παραμελούν... μέχρι να πάει κάτι στραβά. Οι αυτόματες ενημερώσεις που διακόπτουν λειτουργίες, οι εφαρμογές με ενοχλητικές διαφημίσεις, τα παιχνίδια που επιτρέπουν στα παιδιά σας να μιλούν σε αγνώστους ή το λογισμικό που στέλνει περισσότερα δεδομένα από όσα θα έπρεπε είναι μόνο μερικά παραδείγματα για το γιατί είναι σημαντικό να κατανοείτε τους κανόνες του τείχους προστασίας για να αποκλείετε εφαρμογές.

Τα καλά νέα είναι ότι, στα Windows (για παράδειγμα, μπορείτε να μάθετε πώς να αποκλείετε προγράμματα στα Windows 11 ), macOS, ακόμη και Linux, έχετε διάφορους τρόπους για να επιτρέψετε ή να αποκλείσετε την κυκλοφορία δικτύου για κάθε εφαρμογή , είτε με τα ενσωματωμένα τείχη προστασίας του συστήματος, είτε με λύσεις ασφαλείας τρίτων (όπως το ESET), είτε με τείχη προστασίας εφαρμογών ιστού (WAF), είτε χρησιμοποιώντας iptables σε συστήματα GNU/Linux. Ας το δούμε λεπτομερώς, χρησιμοποιώντας σαφή και πρακτική γλώσσα.

Γιατί ο αποκλεισμός εφαρμογών στο τείχος προστασίας σας μπορεί να σας γλιτώσει από πολλά προβλήματα

Ένα τείχος προστασίας λειτουργεί ως φίλτρο που αποφασίζει ποια κίνηση εισέρχεται και ποια κίνηση εξέρχεται από τον υπολογιστή ή το δίκτυό σας, ακολουθώντας ένα σύνολο κανόνων που ορίζονται από εσάς ή το ίδιο το σύστημα. Η τυπική σύγκριση είναι με τον έλεγχο των συνόρων: όλα όσα εισέρχονται και εξέρχονται ελέγχονται και οτιδήποτε δεν πληροί τα κριτήρια μένει έξω.

Αποκλείοντας ορισμένες εφαρμογές με το τείχος προστασίας σας, μπορείτε να αποτρέψετε μη εξουσιοδοτημένες συνδέσεις, να μειώσετε τον κίνδυνο κακόβουλου λογισμικού και να περιορίσετε την αποστολή πληροφοριών που δεν θέλετε να κοινοποιήσετε. Επιπλέον, εμποδίζετε ορισμένα προγράμματα να ζητούν δεδομένα από εξωτερικούς διακομιστές ή να κατεβάζουν περιεχόμενο που μπορεί να είναι άσχετο ή ακόμα και επικίνδυνο.

Στην καθημερινή ζωή, αυτό μεταφράζεται σε πολύ συγκεκριμένα πράγματα: αποκλεισμός αυτόματων ενημερώσεων που ενδέχεται να διαταράξουν τη συμβατότητα, διακοπή διαφημίσεων που είναι ενσωματωμένες σε ορισμένες δωρεάν εφαρμογές ή αποτροπή σύνδεσης ενός προγράμματος όταν βρίσκεστε σε δημόσιο δίκτυο Wi-Fi με αμφίβολη ασφάλεια. Ένας καλός αριθμός ενοχλήσεων και κινδύνων που μπορείτε να αντιμετωπίσετε με μερικούς σαφώς καθορισμένους κανόνες.

Αν έχετε παιδιά στο σπίτι, ένα τείχος προστασίας είναι επίσης ένας ισχυρός σύμμαχος: μπορείτε να αποκλείσετε την διαδικτυακή κίνηση από συγκεκριμένες πλατφόρμες παιχνιδιών ή κοινωνικά δίκτυα για να τα αποτρέψετε από το να αλληλεπιδρούν με αγνώστους χωρίς επίβλεψη. Δεν είναι μια ολοκληρωμένη λύση γονικού ελέγχου, αλλά αποτελεί σημαντικό πυλώνα αυτής της προστασίας.

Σε επαγγελματικά και εκπαιδευτικά περιβάλλοντα, ο έλεγχος εφαρμογών μέσω τείχους προστασίας βοηθά στην πρόληψη διαρροών δεδομένων, στη μείωση της επιφάνειας επίθεσης και στον περιορισμό της χρήσης μη εξουσιοδοτημένων εργαλείων . Το κλειδί είναι η εύρεση ισορροπίας: δεν πρόκειται για τον αποκλεισμό των πάντων, αλλά για την αποδοχή μόνο όσων πραγματικά χρειάζεστε.

Το τείχος προστασίας των Windows αποκλείει εφαρμογές

Αποκλεισμός εφαρμογών στα Windows 10 και 11 με το Τείχος προστασίας των Windows

Στα Windows, ο πιο άμεσος τρόπος για να ελέγξετε ποια προγράμματα έχουν πρόσβαση στο διαδίκτυο είναι να χρησιμοποιήσετε το Τείχος προστασίας του Windows Defender με προηγμένη ασφάλεια . Δεν είναι το πιο φιλικό προς το χρήστη περιβάλλον εργασίας, αλλά επιτρέπει πολύ λεπτομερή έλεγχο μέσω κανόνων εισερχόμενων και εξερχόμενων μηνυμάτων.

Για να αποκλείσετε την πρόσβαση στο διαδίκτυο ενός συγκεκριμένου προγράμματος στα Windows 10 ή 11, η τυπική διαδικασία περιλαμβάνει τη δημιουργία ενός κανόνα εξερχόμενης αλληλογραφίας που σχετίζεται με το εκτελέσιμο αρχείο αυτής της εφαρμογής. Με αυτόν τον τρόπο, ακόμη και αν η εφαρμογή επιχειρήσει να συνδεθεί, το τείχος προστασίας θα αποκλείσει την κίνηση πριν αυτή φύγει από τον υπολογιστή.

Είναι συνήθης πρακτική να εργάζεστε με την πλήρη διαδρομή προς το αρχείο .exe. Τα εκτελέσιμα αρχεία βρίσκονται συνήθως στο "C:\Program Files" ή "C:\Program Files (x86)" , ακολουθούμενα από το όνομα του φακέλου της εφαρμογής και το κύριο εκτελέσιμο αρχείο. Η γνώση αυτής της διαδρομής ή ο εντοπισμός της με την Εξερεύνηση Αρχείων είναι κρίσιμος παράγοντας για τη σωστή δημιουργία του κανόνα.

Μόλις εντοπίσετε την εφαρμογή, μπορείτε να ορίσετε έναν κανόνα για να αποκλείσετε τη σύνδεσή της σε όλα τα προφίλ δικτύου: Τομέας, Ιδιωτικό και Δημόσιο . Αυτό διασφαλίζει ότι η εφαρμογή δεν θα συνδέεται από το οικιακό σας Wi-Fi, ένα δίκτυο εργασίας ή ένα δημόσιο σημείο πρόσβασης, εκτός εάν αλλάξετε αυτήν τη ρύθμιση.

Πώς να δημιουργήσετε έναν κανόνα εξόδου στα Windows για να αποκλείσετε μια εφαρμογή

Η τυπική διαδικασία για τον αποκλεισμό μιας εφαρμογής με έναν κανόνα εξερχόμενης πρόσβασης στο Τείχος προστασίας των Windows βασίζεται στην κονσόλα "Advanced Security", όπου μπορείτε να δημιουργήσετε, να επεξεργαστείτε και να διαγράψετε προσαρμοσμένους κανόνες. Παρόλο που μπορεί να φαίνεται περίπλοκο στην αρχή, γίνεται αρκετά εύχρηστο μετά από μερικές προσπάθειες.

Σε αυτήν την κονσόλα, οι "Κανόνες Εξερχόμενης Πληροφόρησης" ελέγχουν τι προσπαθεί να στείλει ο υπολογιστής σας μέσω του δικτύου . Εάν αποκλείσετε μια εφαρμογή εδώ, όλη η εξερχόμενη κίνηση από αυτήν θα αποκλειστεί. Στη συνέχεια, μπορείτε να ελέγξετε αυτήν τη λίστα για να θυμάστε τι έχετε αποκλείσει και να την ξεμπλοκάρετε ανά πάσα στιγμή.

Όταν ρυθμίζετε τις παραμέτρους του κανόνα, θα δείτε επιλογές για να επιλέξετε τον τύπο κανόνα (σε αυτήν την περίπτωση, "Πρόγραμμα"), τη διαδρομή εκτέλεσης, την ενέργεια που θα εκτελεστεί και τα προφίλ δικτύου όπου εφαρμόζεται. Η βασική ενέργεια είναι "Αποκλεισμός της σύνδεσης", η οποία διασφαλίζει ότι η επικοινωνία διακόπτεται πλήρως.

Το τελευταίο βήμα είναι να δώσετε στον κανόνα ένα αναγνωρίσιμο όνομα. Η χρήση σαφών και συνεπών ονομάτων θα σας γλιτώσει από πονοκεφάλους αργότερα, όταν χρειαστεί να εντοπίσετε ποιος κανόνας επηρεάζει μια συγκεκριμένη εφαρμογή, προκειμένου να την ενεργοποιήσετε ξανά.

τείχος προστασίας των Windows

Προσωρινός αποκλεισμός προγραμμάτων με το Τείχος προστασίας των Windows

Υπάρχουν φορές που δεν θέλετε να αποκλείσετε την πρόσβαση μιας εφαρμογής στο διαδίκτυο για πάντα , αλλά μόνο για ένα χρονικό διάστημα: για παράδειγμα, ενώ κάνετε ένα τεστ, ενώ χρησιμοποιείτε ένα συγκεκριμένο δίκτυο ή ενώ βρίσκεστε στην τάξη με μαθητές.

Το Τείχος προστασίας των Windows δεν διαθέτει κουμπί "παύσης" για εφαρμογές, αλλά σας επιτρέπει να ενεργοποιήσετε και να απενεργοποιήσετε μεμονωμένους κανόνες με δεξί κλικ . Στην πράξη, αυτό λειτουργεί σαν διακόπτης για αυτήν την εφαρμογή: όταν ο κανόνας είναι ενεργοποιημένος, η σύνδεση αποκλείεται. όταν τον απενεργοποιήσετε, το πρόγραμμα ανακτά την πρόσβαση στο δίκτυο.

Αυτή η τεχνική έχει το πλεονέκτημα ότι δεν χρειάζεται να διαγράψετε τον κανόνα ή να τον αναδημιουργήσετε από την αρχή όταν θέλετε να συνεχίσετε τον αποκλεισμό. Απλώς εναλλάσσετε μεταξύ "Ενεργοποίηση κανόνα" και "Απενεργοποίηση κανόνα" ανάλογα με τις ανάγκες σας εκείνη τη στιγμή.

Εάν εργάζεστε με πολλές διαφορετικές εφαρμογές και πολιτικές, είναι καλή ιδέα να διατηρείτε κάποια εσωτερική τεκμηρίωση σχετικά με το ποιοι κανόνες είναι προσωρινοί και ποιοι είναι μόνιμοι , ώστε να μην καταλήξετε με ένα τείχος προστασίας γεμάτο ξεχασμένους κανόνες για τους οποίους δεν γνωρίζετε πλέον αν εξακολουθούν να έχουν νόημα.

Δημιουργήστε μια "λευκή λίστα" επιτρεπόμενων εφαρμογών στα Windows

Εκτός από τον αποκλεισμό, το Τείχος προστασίας των Windows σάς επιτρέπει να ορίσετε ποια προγράμματα έχουν ρητή άδεια να περάσουν από το τείχος προστασίας . Αυτό συνήθως ονομάζεται "λευκή λίστα" και αποτελεί το ιδανικό συμπλήρωμα στην προσέγγιση του αποκλεισμού προγραμμάτων κατά περίπτωση.

Στην οθόνη "Να επιτρέπεται μια εφαρμογή ή μια λειτουργία μέσω του Τείχους προστασίας του Windows Defender", θα δείτε μια λίστα προγραμμάτων και υπηρεσιών. Επιλέγοντας ή αποεπιλέγοντας τα πλαίσια "Ιδιωτικό" και "Δημόσιο", αποφασίζετε σε ποιον τύπο δικτύου μπορούν να επικοινωνούν . Η πλήρης αποεπιλογή μιας εφαρμογής μπορεί επίσης να χρησιμεύσει ως ένας γρήγορος τρόπος για να την αποκλείσετε.

Εάν το πρόγραμμα που σας ενδιαφέρει δεν περιλαμβάνεται σε αυτήν τη λίστα, μπορείτε να χρησιμοποιήσετε την επιλογή "Να επιτρέπεται σε άλλη εφαρμογή" για να προσθέσετε χειροκίνητα το εκτελέσιμο αρχείο του . Παρόλο που το όνομα υποδηλώνει ότι θα το επιτρέψετε, μόλις μπει στη λίστα, μπορείτε εύκολα να το απενεργοποιήσετε για να το αποκλείσετε. Είναι κάπως αντιφατικό, αλλά έτσι έχει σχεδιαστεί η διεπαφή.

Λάβετε υπόψη ότι η ενεργοποίηση μιας εφαρμογής σε δημόσια δίκτυα την εκθέτει σε δυνητικά εχθρικά περιβάλλοντα , όπως το Wi-Fi σε μια καφετέρια ή ένα ξενοδοχείο. Για υπηρεσίες που χειρίζονται ευαίσθητα δεδομένα, είναι πολύ πιο συνετό να χρησιμοποιείτε αξιόπιστα ιδιωτικά δίκτυα.

Άλλοι τρόποι για να διακόψετε την πρόσβαση στο διαδίκτυο στα Windows

Αν ψάχνετε για πλήρη αποσύνδεση από το διαδίκτυο, χωρίς καμία ταλαιπωρία, η Λειτουργία Πτήσης παραμένει η πιο δραστική και γρήγορη συντόμευση . Ενεργοποιήστε την από το Κέντρο Ενεργειών και όλες οι συνδέσεις (Wi-Fi, δεδομένα κινητής τηλεφωνίας κ.λπ.) αποσυνδέονται αμέσως, εμποδίζοντας τυχόν εφαρμογές να επικοινωνούν με τον έξω κόσμο.

Για περιπτώσεις όπου το τείχος προστασίας των Windows δεν επαρκεί, υπάρχει ένα αρκετά εκτεταμένο οικοσύστημα τείχους προστασίας τρίτων για Windows , πολλά από τα οποία είναι δωρεάν. Αυτά τα εργαλεία συνήθως προσφέρουν πιο εύχρηστες διεπαφές, κανόνες που βασίζονται σε οδηγούς και επιπλέον λειτουργίες, όπως παρακολούθηση σύνδεσης σε πραγματικό χρόνο και προρυθμισμένα προφίλ.

Αξίζει να θυμάστε ότι μια κακή προηγμένη διαμόρφωση μπορεί να είναι ακόμη χειρότερη από το να μην αγγίξετε τίποτα απολύτως: η δημιουργία, η τροποποίηση ή η διαγραφή κανόνων χωρίς να κατανοήσετε πλήρως την επίδρασή τους μπορεί να αφήσει ευπάθειες ασφαλείας ή να προκαλέσει προβλήματα σε κρίσιμες εφαρμογές . Είναι πάντα καλύτερο να προχωράτε προσεκτικά, να δοκιμάζετε και, ει δυνατόν, να διατηρείτε ένα αντίγραφο ασφαλείας της διαμόρφωσής σας.

Τέλος, αν τα πράγματα περιπλεχθούν ή αρχίσετε να παρατηρείτε παράξενη συμπεριφορά, μπορείτε πάντα να επαναφέρετε το τείχος προστασίας στην προεπιλεγμένη του κατάσταση . Είναι σαν ένα κουμπί "επαναφοράς εργοστασιακών ρυθμίσεων" για το τείχος προστασίας, πολύ χρήσιμο όταν δεν είστε σίγουροι ποια αλλαγή προκάλεσε τι.

ESET Windows

Κανόνες τείχους προστασίας σε προϊόντα ESET για Windows (Οικιακή χρήση και Μικρό Γραφείο)

Εάν χρησιμοποιείτε μια σουίτα ασφαλείας όπως το ESET σε Windows , αυτή περιλαμβάνει ένα ενσωματωμένο τείχος προστασίας που σας επιτρέπει να δημιουργείτε συγκεκριμένους κανόνες για να επιτρέπετε ή να αποκλείετε την επικοινωνία εφαρμογών. Αυτό το επίπεδο φιλτραρίσματος συμπληρώνει ή αντικαθιστά το εγγενές τείχος προστασίας των Windows, ανάλογα με τη διαμόρφωσή σας.

Από το κύριο παράθυρο του προγράμματος, μπορείτε να αποκτήσετε πρόσβαση στις Ρυθμίσεις για προχωρημένους πατώντας το πλήκτρο F5 . Σε αυτήν την ενότητα, η σχετική περιοχή είναι η "Προστασία πρόσβασης δικτύου", όπου θα βρείτε την ενότητα "Τείχος προστασίας" και το κουμπί "Επεξεργασία" δίπλα στους "Κανόνες".

Εκεί θα βρείτε τη λίστα με τους υπάρχοντες κανόνες και την επιλογή "Προσθήκη" για να δημιουργήσετε έναν νέο κανόνα . Όταν το κάνετε αυτό, ορίζετε ένα περιγραφικό όνομα, επιλέγετε την ενέργεια (επιτρέπεται, αποκλείεται, ζητείται κ.λπ.), καθορίζετε την εφαρμογή που επηρεάζεται και την κατεύθυνση της επισκεψιμότητας.

Η επέκταση του πεδίου "Εφαρμογή" σάς επιτρέπει να πλοηγηθείτε στο σύστημα για να εντοπίσετε το εκτελέσιμο αρχείο της εφαρμογής που θέλετε να ελέγξετε . Στην "Κατεύθυνση", αποφασίζετε εάν ο κανόνας ισχύει για εισερχόμενες συνδέσεις, εξερχόμενες συνδέσεις ή και για τα δύο, προσφέροντας σημαντική ευελιξία ανάλογα με τον στόχο σας.

Μόλις διαμορφωθούν αυτές οι παράμετροι, επιβεβαιώστε με το "OK" και στη συνέχεια με τα διάφορα κουμπιά "Αποδοχή" για να αποθηκεύσετε τις αλλαγές και να ενεργοποιήσετε τον κανόνα . Από εκείνη τη στιγμή και μετά, το τείχος προστασίας της ESET θα εφαρμόσει την επιλεγμένη πολιτική σε όλη την κίνηση που δημιουργείται από αυτήν την εφαρμογή, ενσωματώνοντας την με την υπόλοιπη σουίτα (ανίχνευση απειλών, καταγραφή κ.λπ.).

Τείχος προστασίας των Windows: Προφίλ δικτύου, επιπλέον ρυθμίσεις και ασφάλεια

Εκτός από τους κανόνες που βασίζονται σε προγράμματα, το τείχος προστασίας των Windows σάς επιτρέπει να προσαρμόσετε τον τρόπο συμπεριφοράς του με βάση τον τύπο δικτύου στο οποίο είστε συνδεδεμένοι : τομέας (συνήθως εταιρικά περιβάλλοντα), ιδιωτικό (το σπίτι σας, το μικρό σας γραφείο) ή δημόσιο (ανοιχτά ή μη αξιόπιστα δίκτυα).

Η κύρια διαφορά μεταξύ της σήμανσης ενός δικτύου ως ιδιωτικού ή δημόσιου είναι το επίπεδο έκθεσης που αποδέχεστε: σε ιδιωτικά δίκτυα συνήθως επιτρέπετε σε άλλες συσκευές να σας βλέπουν και ακόμη και να συνδέονται , ενώ σε δημόσια δίκτυα προτιμάτε να παραμένετε όσο το δυνατόν πιο διακριτικοί.

Σε κάθε προφίλ, μπορείτε να ενεργοποιήσετε ή να απενεργοποιήσετε το τείχος προστασίας και να προσαρμόσετε επιλογές όπως "Αποκλεισμός όλων των εισερχόμενων συνδέσεων, συμπεριλαμβανομένων εκείνων από τη λίστα επιτρεπόμενων εφαρμογών ". Αυτή η ρύθμιση θέτει το προφίλ σε εξαιρετικά περιοριστική λειτουργία: οτιδήποτε προσπαθεί να εισέλθει απορρίπτεται, ακόμα κι αν η εφαρμογή έχει επισημανθεί ως επιτρεπόμενη.

Υπάρχουν επίσης συντομεύσεις για λειτουργίες όπως η δυνατότητα πρόσβασης σε συγκεκριμένες εφαρμογές μέσω του τείχους προστασίας, η εκτέλεση του εργαλείου αντιμετώπισης προβλημάτων δικτύου, η ρύθμιση παραμέτρων αποκλεισμού ειδοποιήσεων ή η εισαγωγή "Ρυθμίσεις για προχωρημένους" για την τροποποίηση των κανόνων εισερχόμενων, εξερχόμενων και ασφάλειας σύνδεσης.

Εάν η διαμόρφωση γίνει περίπλοκη ή υποψιάζεστε ότι κάτι έχει αλλάξει χωρίς τη συγκατάθεσή σας, το ίδιο το σύστημα προσφέρει μια επιλογή για να επαναφέρετε τα τείχη προστασίας στις προεπιλεγμένες ρυθμίσεις τους . Αυτό διαγράφει τους προσαρμοσμένους κανόνες και επιστρέφει στην εργοστασιακή διαμόρφωση ή στις πολιτικές που υπαγορεύει ο οργανισμός σας, εάν βρίσκεστε σε διαχειριζόμενο περιβάλλον.

Κανόνες WAF

Κανόνες στο WAF (Web Application Firewall) και ο ρόλος τους στην προστασία των διαδικτυακών υπηρεσιών

Όταν μιλάμε για εφαρμογές που βρίσκονται στο διαδίκτυο (ιστότοποι, API, υπηρεσίες SaaS κ.λπ.), ένα άλλο βασικό στοιχείο έρχεται στο προσκήνιο: το WAF ή Web Application Firewall . Σε αντίθεση με ένα τείχος προστασίας συστήματος, το WAF επικεντρώνεται στην επιθεώρηση αιτημάτων HTTP/HTTPS που απευθύνονται σε μια διαδικτυακή εφαρμογή και στην απόφαση για το τι θα γίνει με αυτά.

Οι κανόνες ενός WAF περιγράφουν τι πρέπει να εξετάζει το σύστημα σε κάθε αίτημα (κεφαλίδες, παραμέτρους, σώμα, διεύθυνση IP, διαδρομή κ.λπ.), ποιες συνθήκες θα ενεργοποιηθούν και ποια ενέργεια θα ληφθεί όταν πληρούται αυτός ο συνδυασμός. Αρκετοί κανόνες, οργανωμένοι και ιεραρχημένοι, αποτελούν αυτό που ονομάζεται «πολιτική ασφαλείας».

Επειδή οι διαδικτυακές εφαρμογές αλλάζουν συνεχώς και νέες απειλές εμφανίζονται καθημερινά , οι πολιτικές WAF δεν μπορούν να παραμείνουν στατικές. Αυτό το σύνολο κανόνων πρέπει να ενημερώνεται και να βελτιώνεται συνεχώς ώστε να καλύπτει νέες διαδρομές, παραμέτρους, υπηρεσίες και φορείς επίθεσης.

Οι προμηθευτές WAF συνήθως περιλαμβάνουν προκαθορισμένα, "έτοιμα προς χρήση" σύνολα κανόνων που βασίζονται σε γνωστές υπογραφές επίθεσης, λίστες κακόβουλων IP, μοτίβα έγχυσης κ.ο.κ. Όσο πιο ολοκληρωμένο και ενημερωμένο είναι αυτό το αρχικό σύνολο, τόσο καλύτερο είναι το αρχικό επίπεδο προστασίας του προϊόντος.

Σε προηγμένες λύσεις, αυτοί οι κανόνες τροφοδοτούνται από παγκόσμια πληροφόρηση για απειλές (κακόβουλες ροές IP, honeypots, δίκτυα εξαπάτησης, μηχανική μάθηση) που ανιχνεύει ύποπτη συμπεριφορά σε πραγματικό χρόνο και προσαρμόζει αυτόματα την πολιτική ασφαλείας για να συμβαδίζει με τους εισβολείς.

Μεταδεδομένα, συνθήκες, ενέργειες και προτεραιότητα στους κανόνες WAF

Ο σχεδιασμός ενός κανόνα WAF συνήθως περιλαμβάνει πολλά μπλοκ: μεταδεδομένα, συνθήκες και ενέργειες . Η κατανόηση αυτής της δομής βοηθά στη δημιουργία καθαρότερων και πιο συντηρήσιμων κανόνων.

Στα μεταδεδομένα, ορίζετε ένα σαφές όνομα, μια περιγραφή και την κατάσταση του κανόνα (ενεργοποιημένο ή απενεργοποιημένο) . Αυτές οι πληροφορίες καταγράφονται επίσης σε συμβάντα ασφαλείας, έτσι ώστε όταν ενεργοποιείται κάτι, να γνωρίζετε γρήγορα ποιος κανόνας εφαρμόστηκε και γιατί.

Οι συνθήκες αντιπροσωπεύουν το σενάριο "αν συμβεί αυτό...". Μπορούν να ρυθμιστούν πολλαπλές συνθήκες ανά κανόνα , για παράδειγμα: εάν η διαδρομή είναι /login, η μέθοδος είναι POST, η παράμετρος "user" περιέχει ύποπτους χαρακτήρες και η διεύθυνση IP βρίσκεται εντός ενός συγκεκριμένου εύρους. Μόνο όταν πληρούνται όλες αυτές οι συνθήκες, τίθεται σε ισχύ ο κανόνας.

Η ενέργεια είναι η "κάνε αυτό το άλλο πράγμα". Ανάλογα με τον τύπο κανόνα, μπορείτε να αποκλείσετε το αίτημα, να το επιτρέψετε, να το ανακατευθύνετε, να τροποποιήσετε κεφαλίδες, να περιορίσετε τον ρυθμό επισκεψιμότητας, να μετρήσετε προσπάθειες ή να εφαρμόσετε επιπλέον ελέγχους . Κάθε οικογένεια ενεργειών συχνά ομαδοποιείται σε διαφορετικούς τύπους κανόνων (ανακατεύθυνση, ασφάλεια, επανεγγραφή, περιορισμός ρυθμού κ.λπ.).

Σε επίπεδο εκτέλεσης, τα WAF συνήθως καθορίζουν μια σειρά προτεραιότητας μεταξύ των τύπων κανόνων . Για παράδειγμα, μπορεί να επεξεργάζονται πρώτα τους κανόνες ανακατεύθυνσης, στη συνέχεια τους κανόνες ασφαλείας, στη συνέχεια να ξαναγράφουν κανόνες και ούτω καθεξής. Εντός κάθε ομάδας, εκχωρούν επίσης μια εσωτερική προτεραιότητα στους ίδιους τους κανόνες. Αυτό ελέγχει ποιοι κανόνες έχουν προτεραιότητα όταν αρκετοί θα μπορούσαν να εφαρμοστούν στο ίδιο αίτημα.

Προκαθορισμένοι κανόνες, προσαρμοσμένοι κανόνες και μοντέλα θετικής/αρνητικής ασφάλειας

Προμηθευτές όπως η Radware οργανώνουν τις πολιτικές WAF συνδυάζοντας προκαθορισμένους κανόνες (που διατηρούνται αυτόματα από τον κατασκευαστή) με προσαρμοσμένους κανόνες (που ορίζονται από τον πελάτη) , για να βελτιώσουν τη συμπεριφορά σε πολύ συγκεκριμένα περιβάλλοντα.

Προκαθορισμένοι κανόνες μπορούν να δημιουργηθούν από αλγόριθμους μηχανικής μάθησης, ανάλυση μαζικών δεδομένων επισκεψιμότητας και ροές ενεργών εισβολέων . Αυτό επιτρέπει την προσαρμογή της προστασίας σε νέα τρωτά σημεία και μοτίβα επίθεσης χωρίς ο διαχειριστής να χρειάζεται να τροποποιεί συνεχώς τη διαμόρφωση.

Οι προσαρμοσμένοι κανόνες, από την άλλη πλευρά, είναι αυτοί που δημιουργείτε οι ίδιοι για να προσαρμόσετε το WAF στη συγκεκριμένη λογική της εφαρμογής σας : προστασία ορισμένων διαδρομών, εφαρμογή ποσοστώσεων σε τελικά σημεία API, αποκλεισμός συγκεκριμένων χωρών, έλεγχος της παράδοσης απαντήσεων, διαχείριση bots κ.λπ.

Μια καλή πολιτική WAF συνδυάζει ένα αρνητικό μοντέλο ασφαλείας (που ορίζει τι απαγορεύεται) και ένα θετικό μοντέλο ασφαλείας (που ορίζει τι επιτρέπεται) . Με την αρνητική προσέγγιση, βασίζεστε σε λίστες υπογραφών και μοτίβων που είναι γνωστό ότι είναι κακόβουλα. Με τη θετική προσέγγιση, ορίζετε ποιος τύπος εισόδου είναι έγκυρος για κάθε παράμετρο και αποκλείετε οτιδήποτε εμπίπτει εκτός αυτών των εύρων, κάτι που είναι κρίσιμο για την αποτροπή επιθέσεων zero-day.

Η εργασία αποκλειστικά με θετικούς ή αρνητικούς κανόνες μπορεί να γίνει πολύ δαπανηρή και επιρρεπής σε σφάλματα εάν γίνει χειροκίνητα. Γι' αυτό το λόγο, τα σύγχρονα WAF ενσωματώνουν αυτοματοποίηση και αυτόματη δημιουργία πολιτικών , οι οποίες παρατηρούν νόμιμες συναλλαγές, δημιουργούν προφίλ κανονικής κυκλοφορίας και προτείνουν κανόνες "δικαιωμάτων" με βάση αυτήν τη συμπεριφορά.

Αυτόματη δημιουργία και συνεχής βελτιστοποίηση πολιτικών WAF

Για την ελαχιστοποίηση της χειροκίνητης εργασίας και του κινδύνου δημιουργίας τρωτών σημείων ασφαλείας, πολλά WAF εφαρμόζουν μηχανισμούς αυτόματης δημιουργίας πολιτικών χρησιμοποιώντας μηχανική μάθηση . Το σύστημα παρατηρεί πώς συμπεριφέρεται η νόμιμη κυκλοφορία, ποιες τιμές παραμέτρων έχουν συνήθως, ποιες διαδρομές χρησιμοποιούνται και πώς, και στη συνέχεια προτείνει ή δημιουργεί κανόνες που περιγράφουν αυτό το μοτίβο ως αποδεκτό.

Αυτή η προσέγγιση επιτρέπει την προσαρμογή θετικών προφίλ ασφαλείας χωρίς να βασίζεστε τόσο πολύ στο ανθρώπινο μάτι , ελαχιστοποιώντας τα σφάλματα διαμόρφωσης που θα μπορούσαν να αφήσουν μια εφαρμογή εκτεθειμένη ή, αντίθετα, να μπλοκάρουν υπερβολικά τους καλούς χρήστες.

Ταυτόχρονα, είναι απαραίτητο το WAF να ελέγχει περιοδικά τα αρχεία καταγραφής δραστηριότητας και να δημιουργεί συνεχείς προτάσεις βελτιστοποίησης . Η ιδέα είναι να διατηρείται υψηλό επίπεδο ασφάλειας, μειώνοντας παράλληλα τα ψευδώς θετικά αποτελέσματα, έτσι ώστε η προστασία να μην επηρεάζει την κανονική κυκλοφορία.

Ο συνδυασμός μηχανικής μάθησης, ανασκόπησης αρχείων καταγραφής και εξωτερικών πληροφοριών για απειλές επιτρέπει στο WAF να εξελίσσεται παράλληλα με την εφαρμογή σας και το περιβάλλον οικοσύστημα επιθέσεων , χωρίς να σας υποχρεώνει να επαναλαμβάνετε την πολιτική από την αρχή κάθε λίγους μήνες.

Αποκλεισμός εφαρμογών στο Linux: iptables, ομάδες χρηστών και φίλτρα προορισμού

Στα συστήματα Linux, η προσέγγιση είναι διαφορετική: δεν υπάρχει καθολικός γραφικός πίνακας, αλλά υπάρχει ένα ισχυρό υποσύστημα φιλτραρίσματος πακέτων που βασίζεται σε iptables ή nftables , ανάλογα με την διανομή και την έκδοση. Με αυτό, μπορείτε να αποκλείσετε την κυκλοφορία παγκοσμίως, ανά χρήστη, ανά ομάδα ή ανά διεύθυνση προορισμού.

Μια πρώτη ιδέα για τον αποκλεισμό ενός συγκεκριμένου προγράμματος είναι να διακόψετε την πρόσβαση στις διευθύνσεις ή τους τομείς που χρησιμοποιεί . Για να ανακαλύψετε αυτούς τους προορισμούς, έχετε αρκετές επιλογές: να χρησιμοποιήσετε netstat (ή ss) ενώ η εφαρμογή συνδέεται ή να παρακολουθείτε αιτήματα DNS με υπηρεσίες όπως το dnsmasq που εκτελούνται σε λεπτομερή λειτουργία.

Μόλις εντοπίσετε τους τομείς, μπορείτε να τους ανακατευθύνετε στον δικό σας υπολογιστή προσθέτοντας καταχωρήσεις όπως "127.0.0.1 domain_to_block" στο /etc/hosts . Με αυτόν τον τρόπο, οποιαδήποτε προσπάθεια επίλυσης αυτού του τομέα θα παραμείνει τοπική και η εφαρμογή δεν θα μπορεί να επικοινωνήσει με τον πραγματικό διακομιστή.

Αν προτιμάτε να εργάζεστε απευθείας με IP, μπορείτε επίσης να δημιουργήσετε κανόνες iptables όπως "iptables -I OUTPUT -s ip_to_block -j DROP" , οι οποίοι αποβάλλουν όλη την εξερχόμενη κίνηση σε αυτήν τη διεύθυνση. Για να διασφαλίσετε ότι θα επιβιώσουν μετά από επανεκκινήσεις, είναι συνήθης πρακτική να τους συμπεριλαμβάνετε σε σενάρια εκκίνησης όπως το /etc/rc.local (πριν από τη γραμμή "exit 0") ή να χρησιμοποιείτε συστήματα αποθήκευσης/επαναφοράς κανόνων.

Το μειονέκτημα αυτής της προσέγγισης είναι ότι ο αποκλεισμός επηρεάζει ολόκληρο το σύστημα : οποιαδήποτε εφαρμογή θέλει να επικοινωνήσει με αυτούς τους τομείς ή τις διευθύνσεις IP θα επηρεαστεί, όχι μόνο αυτή που σας ενδιαφέρει. Επιπλέον, αυτές οι διευθύνσεις ενδέχεται να ανήκουν σε κοινόχρηστες υπηρεσίες που χρειάζεστε σε άλλα περιβάλλοντα.

Φιλτράρισμα ανά ομάδα χρηστών στο Linux για αποκλεισμό μόνο συγκεκριμένων εφαρμογών

Μια πιο εκλεπτυσμένη εναλλακτική λύση είναι η αξιοποίηση του συστήματος ομάδων χρηστών και δικαιωμάτων Linux . Η ιδέα είναι να δημιουργηθεί μια ειδική ομάδα για "φιλτραρισμένες" διεργασίες και να δοθεί εντολή στα iptables να μπλοκάρουν όλη την κίνηση που προέρχεται από διεργασίες που εκτελούνται σε αυτήν την ομάδα.

Η τυπική ροή εργασίας θα ήταν κάπως έτσι: Αρχικά, δημιουργείτε μια νέα ομάδα (για παράδειγμα, "φιλτραρισμένη") με groupadd . Στη συνέχεια, προσθέτετε τους χρήστες που θέλετε να ελέγξετε (για παράδειγμα, "student") στην ομάδα με adduser, έτσι ώστε αυτοί οι χρήστες να ανήκουν επίσης σε αυτήν την ομάδα.

Στη συνέχεια, ορίζετε τον κανόνα iptables, για παράδειγμα , "iptables -A OUTPUT -m owner --gid-owner filtered -j REJECT" . Αυτό λέει στο σύστημα ότι οποιοδήποτε εξερχόμενο πακέτο που δημιουργείται από μια διεργασία της οποίας η ενεργός ομάδα είναι "φιλτραρισμένη" θα πρέπει να απορριφθεί.

Για να ξεκινήσετε ένα πρόγραμμα σε αυτήν τη συγκεκριμένη ομάδα, μπορείτε να χρησιμοποιήσετε την εντολή "sg filtered 'programname'" , η οποία αλλάζει την κύρια ομάδα της διεργασίας σε "filtered" κατά την εκτέλεση. Από εκείνο το σημείο και μετά, οι περιορισμοί του iptables ισχύουν μόνο για αυτές τις διεργασίες, χωρίς να επηρεάζουν το υπόλοιπο σύστημα.

Αυτή η προσέγγιση σάς επιτρέπει να σχεδιάσετε διαφορετικές ομάδες με διαφορετικά επίπεδα πρόσβασης , επομένως ορισμένες εφαρμογές μπορούν να στέλνουν επισκεψιμότητα μόνο σε συγκεκριμένους προορισμούς ή πρωτόκολλα, ενώ άλλες είναι εντελώς αποκλεισμένες. Είναι ιδιαίτερα χρήσιμη σε εκπαιδευτικά ή κοινόχρηστα περιβάλλοντα, όπου πολλοί χρήστες μοιράζονται ένα μηχάνημα και πρέπει να περιορίσετε την πρόσβαση μόνο σε συγκεκριμένα εργαλεία.

Όταν συνδυάζετε αυτήν την τεχνική με φιλτράρισμα κατά τομείς και θύρες, μπορείτε να δημιουργήσετε πολύ ακριβείς πολιτικές για κάθε περιβάλλον χρήσης , αν και με το κόστος μεγαλύτερης πολυπλοκότητας διαχείρισης και της ανάγκης διεξοδικού ελέγχου κάθε αλλαγής.

σχετικό άρθρο:
Μάθετε πώς να αποκλείετε ένα πρόγραμμα με το Τείχος προστασίας των Windows

Προσθήκη ως προτιμώμενης πηγής στην Google