Назад | Перейти на главную страницу

Получение ложноположительных отчетов о внедрении SQL

Мы установили новый брандмауэр Juniper SRX с IDP, поэтому брандмауэр проверяет трафик на предмет подозрительной активности.

Я обнаружил 3 «ложноположительных» отчета об атаках с использованием SQL-инъекций, которые являются просто подлинным использованием:

Со второй проблемой выше, если я вставил текстовый контент в другое веб-приложение (я просто скопировал контент в другую, несвязанную классическую форму asp с разными объектами), проблем не возникло бы вообще. С третьей проблемой приложение работает нормально - именно этот конкретный набор параметров, который мы обнаружили, заставляет брандмауэр разрывать соединение.

Единственный способ решить проблему с mDaemon - это исключить сервер из политики IDP.

Я собираюсь отправить в Juniper запрос в службу поддержки, чтобы помочь найти исправление, но как все остальные справляются с ложными срабатываниями? Что еще можно сделать? Меня беспокоит, что есть другие условия, которые вызовут больше, и это будет бесконечное упражнение. За исключением того, что мы можем не знать о многих ложных срабатываниях, потому что пользователи предполагают, что веб-сайт упал, и просто сдаются (или не сообщают о том, что они сделали / не могут повторить это во второй раз).


Дополнительная информация В случае третьей проблемы, проблема не только в "хороших манерах", она гораздо более распространена!

Хотя я хорошо знаком с SRX, я мало использовал движок IDS, потому что он так сильно нагружает коробку в производительности. Я могу вам сказать, что на наших устройствах в Пало-Альто, которые имеют аналогичные функции (и выделенные микросхемы для их обработки), мы устанавливаем профили на основе рейтингов риска от Palo Alto Networks.

В этом отношении PAN является гибким, позволяя блокировать по уровню риска или конкретной уязвимости. Обычно мы выбираем действия, рекомендованные PAN. Я думаю, что вам нужно будет искать какой-то параметр или конфигурацию политики, которая просто предупреждает. Возможно, есть способ, если будут сделаны повторные попытки, которые затем заблокируются. Я прочитаю это завтра утром и посмотрю, что я могу для вас выяснить, но я просто собираюсь на RTFM. Удачи.