Ukendte sikkerhedshuller: Derfor beskytter en PSM-firewall anderledes

En hjemmeside eller webshop er ofte forretningskritisk. Når angreb bliver mere automatiserede, og nye sikkerhedshuller udnyttes stadig hurtigere, er det ikke tilstrækkeligt kun at reagere på de angreb, man allerede kender. Med Webfirewall Pro PSM (Positive Security Model) begrænser Netkant på forhånd, hvilken trafik hjemmesiden overhovedet accepterer. Det reducerer både angrebsfladen og belastningen under større angreb.

For virksomheder og organisationer handler hjemmesidesikkerhed ikke kun om teknik. Et kompromitteret website kan medføre driftsstop, tab af data, misbrug af personoplysninger, tabt omsætning og skade på kundernes eller borgernes tillid. Derfor skal beskyttelsen være en integreret del af den digitale løsning, og ikke noget, der først bliver prioriteret, når skaden er sket.

AI øger tempoet i jagten på sikkerhedshuller

Vi ser det allerede i Netkant med et markant større pres på tværs af vores webfirewalls, som viser op til flere tusinde blokeringer per minut! Automatiserede scannere har i mange år ledt efter sårbare hjemmesider. Den seneste udvikling gør imidlertid arbejdet hurtigere og mere tilgængeligt. AI kan blandt andet hjælpe med at kortlægge hjemmesider, analysere kode og tilpasse angrebsforsøg.

Samtidig kan nye sårbarheder blive gjort anvendelige til angreb kort tid efter, at de offentliggøres. Angrebene rammer ikke nødvendigvis kun bestemte virksomheder. Bots kan systematisk afprøve store mængder hjemmesider og lede efter den samme svaghed.

Det skaber en kritisk periode mellem tre tidspunkter:

  1. Sikkerhedshullet bliver introduceret i en softwarekomponent.
  2. Sikkerhedshullet bliver opdaget og offentliggjort.
  3. En rettelse bliver udviklet, installeret og kontrolleret.

I denne periode kan hjemmesiden være udsat. Hvis sikkerhedshullet endnu ikke er kendt, findes der måske hverken en opdatering eller en traditionel firewallregel, som specifikt kan genkende angrebet.

Nu er det nødvendigt at være langt mere proaktiv end tidligere for at imødegå den trussel AI kan skabe, når det er i hænderne hos folk med en lyssky mission: Netkant vil ikke alene genkende kendte angreb. Vi vil også begrænse, hvilke dele af hjemmesiden det overhovedet er muligt at kontakte udefra og hvordan.

Fra kendte angreb til kendt og tilladt trafik

En traditionel webfirewall arbejder typisk efter et negativt sikkerhedsprincip:

Trafikken er tilladt, medmindre den kan identificeres som skadelig.

Firewallen analyserer forespørgslerne og leder efter kendte angrebsmønstre, mistænkelige værdier og anden skadelig adfærd. Det er fortsat et vigtigt sikkerhedslag, men modellen er afhængig af, at trafikken kan genkendes som farlig.

PSM står for Positive Security Model og vender princippet om:

“Al trafik er ondsindet og blokeres, medmindre vi siger den er god.”

Her bliver trafik kun accepteret, når den matcher hjemmesidens kendte og tilladte brug. Profilen kan blandt andet omfatte:

  • URL-stier, som hjemmesiden legitimt anvender.
  • Tilladte HTTP-metoder som GET og POST.
  • Forventede parametre og requestmønstre.
  • Funktioner og endpoints, som skal være tilgængelige udefra.

Alt andet kan som udgangspunkt afvises, før forespørgslen når selve hjemmesiden.

PSM er et add-on til Webfirewall Pro

Webfirewall Pro PSM erstatter ikke Netkants eksisterende Webfirewall Pro. Det er et add-on, som placerer et mere restriktivt sikkerhedslag foran den eksisterende analyse.

Webfirewall Pro analyserer trafikken for kendte angreb og mistænkelig adfærd. Webfirewall Pro PSM kontrollerer først, om forespørgslen overhovedet svarer til noget, den konkrete hjemmeside skal kunne modtage.

  • Matcher forespørgslen den tilladte profil, sendes den videre til Webfirewall Pro og de øvrige sikkerhedslag.
  • Matcher den ikke, bliver den afvist, før den når hjemmesiden.

På den måde skal Webfirewall Pro ikke bruge ressourcer på at analysere store mængder trafik, som allerede kan afvises ud fra hjemmesidens positive sikkerhedsprofil.

Profileringen er individuel. En webshop, et intranet og en informationshjemmeside bruger ikke nødvendigvis de samme funktioner, integrationer eller URL-mønstre. Reglerne skal derfor afspejle den løsning, der faktisk skal beskyttes.

Webfirewall Pro PSM (Positive Security Model)

Eksempel 1: Direkte POST til en PHP-fil i et WordPress-plugin

Nu bliver det lidt teknisk, men forestil dig, at et WordPress-plugin indeholder en intern PHP-fil på en adresse som denne:

https://nkt-eksempel.dk/wp-content/plugins/eksempel-plugin/includes/import.php

Filen er ikke beregnet til at blive kaldt direkte fra internettet. En programmeringsfejl betyder imidlertid, at et direkte POST-request potentielt kan aktivere en sårbar funktion:

POST https://nkt-eksempel.dk/wp-content/plugins/eksempel-plugin/includes/import.php

En traditionel webfirewall skal analysere forespørgslen og genkende noget skadeligt i indholdet. Hvis både sikkerhedshullet og angrebsmønstret er ukendt, kan forespørgslen være vanskelig at skelne fra anden trafik.

Med en korrekt profileret PSM-firewall er der ingen tilladelse til at sende POST direkte til denne sti. Forespørgslen bliver derfor blokeret, før PHP-filen bliver udført – også selv om firewallen ikke kender det konkrete sikkerhedshul.

Eksempel 2: GET-request til en intern pluginfunktion

Et andet plugin kan indeholde en fil, der udfører eksport, download eller en anden intern handling:

https://nkt-eksempel.dk/wp-content/plugins/eksempel-plugin/tools/export.php

En angriber forsøger at kalde filen direkte med GET og tilføjer parametre, som skal aktivere funktionen:

GET https://nkt-eksempel.dk/wp-content/plugins/eksempel-plugin/tools/export.php?document=...

Hvis hjemmesidens legitime brug aldrig indeholder direkte GET-requests til denne PHP-fil, indgår mønstret ikke i PSM-profilen. Forespørgslen bliver afvist, før pluginets kode får mulighed for at behandle den.

Eksempel 3: Den rigtige sti, men den forkerte HTTP-metode

En URL kan være legitim med én HTTP-metode og samtidig være uønsket med en anden. En offentlig funktion kan eksempelvis være beregnet til læsning med GET, mens POST aldrig skal anvendes.

PSM-reglen kan derfor tillade:

GET https://nkt-eksempel.dk/api/public-status

men afvise:

POST https://nkt-eksempel.dk/api/public-status

Hvis et ukendt sikkerhedshul kun kan udnyttes ved at sende POST til adressen, bliver forsøget stoppet på metoden, selv om selve URL-stien er kendt.

Eksempel 4: En kendt fællessti med en ukendt handling

Nogle systemer anvender et fælles endpoint til mange forskellige handlinger. I WordPress gælder det eksempelvis ofte:

https://nkt-eksempel.dk/wp-admin/admin-ajax.php

Stien kan ikke nødvendigvis blokeres, fordi hjemmesiden bruger den legitimt. Når profileringen også omfatter tilladte handlinger og requestmønstre, kan PSM-laget acceptere de kendte handlinger og afvise en ukendt pluginhandling, som hjemmesiden aldrig anvender.

Her er det altså ikke alene URL’en, men kombinationen af sti, metode og forventet requestmønster, der afgør, om trafikken får adgang.

Mindre støj giver bedre performance under angreb

Angreb består ofte af meget mere end ét målrettet request. Bots kan afprøve tusindvis af kendte pluginstier, filer, metoder og parametre for at finde en vej ind.

Uden PSM skal hvert request længere ind i sikkerhedsløsningen og i nogle tilfælde helt frem til hjemmesidens applikation, før det kan afvises. Det bruger processorkraft, hukommelse og forbindelser; også når angrebet ikke lykkes.

Webfirewall Pro PSM kan sortere en stor del af denne trafik fra tidligere. Det reducerer arbejdet for både Webfirewall Pro og hjemmesiden, så der er flere ressourcer til legitime besøgende. Hjemmesiden bliver dermed bedre rustet til at håndtere større mængder angrebstrafik uden at blive langsom eller utilgængelig.

For en virksomhed eller offentlig organisation er det ikke kun en teknisk fordel. Stabil tilgængelighed beskytter salg, selvbetjening, kommunikation og andre forretningskritiske processer.

Et vigtigt ekstra lag – ikke en erstatning for opdateringer

En PSM-firewall er ikke en garanti mod alle ukendte sikkerhedshuller. Hvis en sårbarhed kan udnyttes gennem en sti, metode og et requestmønster, som hjemmesiden legitimt skal tillade, kan forespørgslen passere PSM-laget. Her skal Webfirewall Pro, sikkerhedsopdateringer og de øvrige sikkerhedslag fortsat beskytte hjemmesiden.

Fordelen ved PSM er, at mange sårbarheder kun kan udnyttes gennem funktioner eller requestmønstre, som den konkrete hjemmeside aldrig har behov for. Når disse adgange er lukket på forhånd, bliver sikkerhedshullet vanskeligere; og i nogle tilfælde umuligt at nå udefra.

Sikkerhed opnås bedst gennem flere lag: sikker udvikling, rettidige opdateringer, løbende vedligeholdelse, traditionel firewallbeskyttelse, malwarekontrol, overvågning og en præcis positiv sikkerhedsprofil.

Sikkerhed, drift og ansvar skal hænge sammen

Netkant udvikler og driver hjemmesider, webshops, intranet og integrationsbaserede platforme. Det giver os mulighed for at se sikkerhed som en del af den samlede løsning; fra kode og integrationer til hosting, firewall, support og løbende vedligeholdelse.

Det er afgørende, fordi en PSM-profil ikke bør være en statisk standardregel. Når hjemmesiden får nye funktioner eller integrationer, skal sikkerhedsprofilen følge med. Webfirewall Pro PSM kombinerer derfor automatisk profilering med løbende automatiske og manuelle tilpasninger.

Løsningen passer ind i Netkants generelle tilgang til digitale platforme:

  • Høj sikkerhed og stabil performance.
  • GDPR og en fuld EU-databehandlerkæde.
  • Open source og løsninger, som kunden kan eje og flytte.
  • Ingen unødig afhængighed af AWS, Microsoft, Google eller andre lukkede platforme.
  • Udvikling, drift, rådgivning og support samlet hos én specialiseret partner.

For kunden betyder det mindre kompleksitet, tydeligere ansvar og en løsning, der kan udvikles langsigtet uden unødig vendor lock-in.

Proaktiv beskyttelse af forretningskritiske hjemmesider

Netkant vil ikke først reagere, når en sårbarhed er offentliggjort, og angrebene allerede er begyndt. Vi vil reducere angrebsfladen på forhånd og blokere den trafik, hjemmesiden ikke har en legitim grund til at modtage.

Det er formålet med Webfirewall Pro PSM: et mere målrettet sikkerhedslag, mindre unødvendig belastning og et ekstra værn i den kritiske periode, hvor et sikkerhedshul kan eksistere uden endnu at være kendt eller rettet.

Vil I vide, hvordan Webfirewall Pro PSM kan reducere risikoen og belastningen på jeres hjemmeside? Kontakt Netkant for en uforpligtende gennemgang.

Eksemplerne i artiklen er forenklede og anvender fiktive plugin- og filnavne og domænenavn. Den konkrete beskyttelse afhænger af hjemmesidens funktioner og PSM-profilens detaljeringsgrad.

Kilder og videre læsning

Send os en besked


+45 70 404 503

hello@netkant.com