ModSecurity Kullanarak Kurumsal Ağlarda Brute Force (SSH/RDP) Giriş Denemeleri Çözümü

0 Replies 2 Views
·
Participants
Thread Starter #0
Kurumsal ağ güvenliğinde brute force saldırıları, özellikle SSH ve RDP gibi uzak erişim protokolleri üzerinden gerçekleştirildiğinde ciddi riskler taşır. Bu saldırılar, kötü niyetli kullanıcıların sürekli deneme yaparak sistemlere yetkisiz erişim sağlamayı amaçlamasıdır ve genellikle otomatik araçlar kullanılarak binlerce deneme yapılabilir. Bu noktada, ModSecurity gibi web uygulama güvenlik duvarları (WAF) çözümleri, sadece web trafiği değil, aynı zamanda altyapı güvenliğinde de önemli bir rol üstlenebilir.

İlk olarak, ModSecurity'nin temel çalışma prensibi, gelen trafiği inceleyerek önceden tanımlanmış kurallara göre analiz yapmasıdır. Brute force giriş denemelerini engellemek amacıyla, belirli IP adreslerinden veya kullanıcıların sürekli başarısız giriş denemeleri yapan kaynaklardan gelen trafiği tespit edebilirsiniz. Bu noktada, mod_security kurallarını kullanarak, belirli bir IP'den gelen başarısız giriş sayısı belirli sınırları aşarsa, IP'yi kara listeye ekmek veya erişimi geçici süreyle engellemek mümkündür.

Örneğin, aşağıdaki gibi kurallar, başarısız girişleri sayabilir ve belirli eşiklerin aşılması durumunda engelleme yapabilir:

CODE
12345678
SecAction "id:100000, phase:1, pass, t:none, nolog, setvar:'tx.fail_count=0'"
SecRule REMOTE_ADDR "@rx ^([0-9]{1,3}\.){3}[0-9]{1,3}$" \
    "id:100001, phase:2, pass, t:none, nolog, setvar:'tx.fail_count=+1', chain"
SecRule RESPONSE_STATUS "@st 401" \
    "id:100002, phase:2, pass, t:none, nolog, setvar:'tx.fail_count=+1', chain"
SecRule "tx.fail_count" "@ge 5" \
    "id:100003, phase:2, deny, status:429, msg:'Brute force detected: IP temporarily blocked'"


Bu kurallar, başarısız girişleri takip eder ve 5 denemeden sonra ilgili IP'yi 429 hatasıyla engeller. Ayrıca, bu engellemeleri otomatik kaldırmak veya belirli süre sonra yeniden denemeye izin vermek için ModSecurity'nin kurallarını zamanlayıcı veya dış komutlar ile entegre etmek gerekebilir.

Bunun yanında, ModSecurity'yi sadece web trafiği için değil, aynı zamanda SSH veya RDP protokollerini korumak adına, ağ seviyesinde ek güvenlik önlemleriyle kombine etmeniz önemlidir. Fail2Ban gibi araçlar, başarısız girişleri tespit edip IP engelleme işlemini otomatikleştirir. Ancak, ModSecurity ile bu işlemi web katmanında, özellikle web tabanlı giriş formlarında veya API erişim noktalarında uygulayarak, saldırganların sürekli denemelerini erken safhada durdurabilirsiniz.

Sonuç olarak, ModSecurity'nin esnek kuralları ve entegrasyon kabiliyeti sayesinde, kurumsal ağlarda brute force giriş denemelerine karşı etkin bir savunma mekanizması kurmak mümkündür. Bu koruma, sistemlerinize yönelik saldırı riskini azaltmak ve hizmet sürekliliğini sağlamak adına kritik bir adımdır.

You must be logged in to reply.

0 quotes selected