Perfekter Schutz für Web-Apps

Teil 3: Workshop: Mod Security

8.6.2009 von Redaktion pcmagazin

ca. 1:50 Min
Ratgeber
  1. Workshop: Mod Security
  2. Teil 2: Workshop: Mod Security
  3. Teil 3: Workshop: Mod Security
  4. Teil 4: Workshop: Mod Security

Auch Cross-Site-Scripting-Attacken kann Mod Security begegnen. Das verhindern Sie mit folgenden Direktiven:

SecFilter "<script"
SecFilter "<.+>"

Um Path-Traversal-Attacks zu begegnen, legen Sie folgenden Filter an:

SecFilter "../"

Regel-Editoren

Das Hantieren mit Mod-Security-Regeln ist leider nicht ganz so leicht, wie es die einfachsten Beispielregeln vermuten lassen. Um auf komplexe Requests zielgenau reagieren zu können, müssen Sie auch entsprechend komplexe Filterregeln anlegen.

Das erfordert ein hohes Maß an Know-how bezüglich der zu schützenden Anwendung und der drohenden Gefahren. Um das Risiko beim Erstellen von fehlerbehafteten Regeln zu minimieren, sollten Sie zu einem Regel-Editor greifen.

Hierfür gibt es inzwischen einige interessante Lösungen. Den bislang besten Eindruck hinterlässt Regel-Editor Remo (). Er unterstützt Sie dabei, die Whitelist-Funktionalität von Mod Security zu erweitern. In der Whitelist sammeln, pflegen und warten Sie gültige Requests.

Um den Editor in Betrieb zu nehmen, laden Sie das aktuelle Paket remo-0.2.0.tar.gz herunter und entpacken es in einen Ordner Ihrer Wahl. Der Start des Editors erfolgt mit der Ausführung des folgenden Befehls im REMO-Ordner: ruby script/server. Um auf die webbasierte Schnittstelle zuzugreifen, verwenden Sie folgende URL im Browser: http://localhost:3000/main/index.

Workshop: Mod Security
Mit dem Web Application Profiler gibt es ein Spezial-Tool, das auch Mod-Security-Regeln erstellen kann.
© Archiv

Bei einer Neuinstallation sind keine Regeln vorhanden. Also müssen Sie sich an das Erstellen Ihrer ersten eigenen Regel machen. Klicken Sie dazu auf das New-request-Icon. Die Regel erzeugt einen Standardeintrag mit der Bezeichnung GET click-to-edit. Mit einem Klick auf diese Bezeichnung editieren Sie diesen und können beispielsweise aus der GET- eine POST-Methode machen.

Bestimmen Sie dann den Anwendungspfad und die gewünschten Parameter. Um die Regel zu erstellen, klicken Sie abschließend auf die Schaltfläche Generate. Die generierte Regeldatei kopieren Sie dann in das Apache-Verzeichnis.

Es empfiehlt sich, die Regeldatei wie folgt in Ihre Apache-Konfiguration einzubinden:

<IfModule mod_security2.c>
Include /etc/apache2/rulefile.conf</IfModule>

Sie müssen nur noch einen Neustart des Apache-Webservers ausführen, um die Regel zu aktivieren.

Mit dem Web Application Profiler () gibt es einen weiteren Editor, der Ihnen beim Erstellen von Mod-Security-Regeln behilflich ist. Dieses Tool dient dazu, ein Profil einer Web-Applikation zu erstellen - und zwar in Form einer XML-basierten Beschreibung.

Der Profiler stellt auch einen Editor zur Verfügung, mit dem sich Profile mittels einer XSLT-Transformation in ein Mod-Security-Regelwerk transformieren lassen. Das Erstellen des Regelwerks auf Basis des Profils ist simpel: Klicken Sie auf das Compile-Icon und bestimmen Sie, wo die Datei gespeichert werden soll.

Mod-Security-Konsole

Neben Mod Security arbeiten die Entwickler an zwei weiteren Projekten: Mod Security Profiler () und Mod-Security-Konsole ().

Mehr lesen

Chronologische Liste und Netflix-Links

Marvel-Filme- und -Serien: Das ist die richtige Reihenfolge

Neuerscheinungen in der Übersicht

Netflix: Neue Filme und Serien

Vorschau auf Film- und Serien-Highlights

Amazon Prime Video: Neuheiten

Weiter zur Startseite  

Mehr zum Thema

Safety first

Safety first

Tipps & Tricks: Websites sichern

Umfangreiche Websites sollten ausreichend gesichert werden. Je nach Anforderung reicht die Spanne von Sicherungen von Hand bei kleinen Änderungen bis…

Web-Analyse

Sicherheit & Internet:Sicherheit:Datenschutz &…

Tools zur Webanalyse: Alles koscher?

Moderne Web-Analyse-Tools greifen Informationen direkt in den Browsern Ihrer Besucher ab und liefern bessere Ergebnisse als die klassische…

Internet, sicherheit, webdesign, website, cms

Websicherheit

Sichere Websites - Checkliste und was tun, wenns brennt

Sicherheit ist bei Websites ein flüchtiger Zustand. Seiten, die gestern noch sicher waren, können heute schon von einer Schwachstelle betroffen sein.…

image.jpg

Sicherheit

Google Analytics und Facebook-Like ohne Datenschutz-Risiko

Wir zeigen, wie Sie den Facebook Like-Button ebenso wie Google Analytics trotz deutscher Datenschutzvorschriften relativ gefahrlos einsetzen können.

Die Zahl des Tages: 39,95

Sicherheit im Internet

Die Zahl des Tages: 39,95

39,95 Euro kostet der neue Passwortsicherheitsdienst Id|Gard von Uniscon im Jahr. Er verspricht Schutz vor dem Ausspähen von Login-Daten. Seine…