Modsecurity

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Domaine Pare-feu applicatif web (WAF)
Paquet (Debian/Ubuntu) libapache2-mod-security2
Paquet (RHEL/CentOS) mod_security
Règles OWASP Core Rule Set (CRS)
Voir aussi Securiser apache · Modules apache

ModSecurity est un module de pare-feu applicatif web (WAF) pour Apache — des portages existent aussi pour Nginx et IIS. Il inspecte les requêtes et réponses HTTP à la volée et bloque (ou journalise) celles qui correspondent à des motifs d'attaque connus : injection SQL, XSS, traversée de répertoire, tentatives d'exploitation de CVE spécifiques, etc.

Installation

# Debian / Ubuntu
apt-get install libapache2-mod-security2
a2enmod security2

# RHEL / CentOS
yum install mod_security

Le module seul ne fait rien sans jeu de règles : le standard de facto est l' OWASP Core Rule Set (CRS), un ensemble de règles génériques (injection, XSS, anomalies de protocole HTTP, détection de scanners...) packagé séparément (owasp-modsecurity-crs selon la distribution) et à activer explicitement.

Modes de fonctionnement

Le paramètre SecRuleEngine (fichier modsecurity.conf) contrôle le comportement :

  • On : bloque effectivement les requêtes matchées.
  • DetectionOnly : journalise sans bloquer — utile en phase de validation pour
 repérer les faux positifs avant de passer en blocage (à vérifier systématiquement avant
 bascule en production, un CRS mal réglé génère facilement des faux positifs sur des
 applicatifs métier).
  • Off : désactivé.

Voir aussi