Неуспешните опити за влизане чрез SSH се трупат в регистрационния файл (auth log), а сканиращ софтуер обхожда уебсайт в търсене на разкрити администраторски пътища. CrowdSec чете източниците на логове и HTTP заявките, определя кои адреси имат злонамерено поведение и предава блокирането на отделен компонент за защита (remediation component), разположен пред услугата. Потребителите докладват това, което виждат, обратно към проекта, който го организира в общ черен списък, достъпен за изтегляне от всяка инсталация. Версия 1.8.0 излезе на 31 август.
Основната промяна е откриването на ботове в CrowdSec WAF — частта от енджина, която инспектира HTTP трафика. При активирането ѝ клиентите получават проверка (challenge) и страница за фингърпринтинг, преди да достигнат до сайта. CrowdSec оценява проверката, сравнява дигиталния отпечатък спрямо конфигурираните правила и решава дали клиентът изглежда легитимен.
Някои реални посетители няма да могат да преминат
Проверката изисква поддръжка на SSE4.1 и памет с права за писане и изпълнение (writable-executable memory), така че по-стари или допълнително защитени (hardened) клиенти не могат да я преминат. Посетител с изключени бисквитки вече получава точно съобщение за грешка, което поне го информира какво се е объркало. Тествайте функцията спрямо вашата реална аудитория, преди да я включите навсякъде, защото страницата се появява пред всички, а не само пред ботовете.
Два начина за срив на входящите логове вече са отстранени
Тази версия отстранява и две уязвимости за отказ на услуга (DoS) в източниците на данни HTTP и k8s-audit — частите, които приемат логовете. Източникът на данни HTTP е липсвал ограничение за размера на разархивираното тяло и се е доверявал на Content-Length на подателя. Webhook-ът за одит на Kubernetes е чел телата на заявките без ограничение. И двата компонента се намират във входящата точка, което означава, че самият компонент, следящ за атаки, е бил подходяща цел за атака. Ако подавате данни към CrowdSec през HTTP или от k8s audit webhook, тази част от версията се отнася за вас, независимо дали използвате откриването на ботове.
Специализиран източник на данни за Kubernetes вече извлича логове директно от apiserver, премахвайки една стъпка от събирането за операторите на клъстери. Новите HTTP помощници в езика за изрази позволяват на парсерите и сценариите да правят запитвания към външни услуги, докато се взема решение. Крайната точка за поток от решения (decisions stream endpoint) в локалния API е с подобрена производителност, което е от най-голямо значение за всеки, който управлява множество компоненти за защита срещу един API.
Откриването на ботове остава изключено, докато не го активирате. Корекциите за двата източника на данни обаче се прилагат и в двата случая, което е по-силният аргумент за преминаване към тази версия.
CrowdSec е достъпен безплатно в GitHub.
- 20 инструмента за киберсигурност с отворен код, за да бъде екипът ви подготвен за всичко
- CISO на GitHub за стратегията за сигурност и сътрудничеството с общността за отворен код
- Абонирайте се за месечния бюлетин без реклами на Help Net Security, за да останете информирани за съществените инструменти за киберсигурност с отворен код.