Modsecurity
Aller à la navigation
Aller à la recherche
| Fiche express | |
|---|---|
| Domaine | Pare-feu applicatif web (WAF) |
| Paquet (Debian/Ubuntu) | libapache2-mod-security2
|
| Paquet (RHEL/CentOS) | mod_security
|
| Règles | OWASP Core Rule Set (CRS) |
| Voir aussi | Securiser apache · Modules apache |
ModSecurity est un module de pare-feu applicatif web (WAF) pour Apache — des portages existent aussi pour Nginx et IIS. Il inspecte les requêtes et réponses HTTP à la volée et bloque (ou journalise) celles qui correspondent à des motifs d'attaque connus : injection SQL, XSS, traversée de répertoire, tentatives d'exploitation de CVE spécifiques, etc.
Installation
# Debian / Ubuntu
apt-get install libapache2-mod-security2
a2enmod security2
# RHEL / CentOS
yum install mod_security
Le module seul ne fait rien sans jeu de règles : le standard de facto est l'
OWASP Core Rule Set (CRS), un ensemble de règles génériques (injection, XSS, anomalies
de protocole HTTP, détection de scanners...) packagé séparément (owasp-modsecurity-crs
selon la distribution) et à activer explicitement.
Modes de fonctionnement
Le paramètre SecRuleEngine (fichier modsecurity.conf) contrôle le
comportement :
On: bloque effectivement les requêtes matchées.DetectionOnly: journalise sans bloquer — utile en phase de validation pour
repérer les faux positifs avant de passer en blocage (à vérifier systématiquement avant bascule en production, un CRS mal réglé génère facilement des faux positifs sur des applicatifs métier).
Off: désactivé.
Voir aussi
- Securiser apache — durcissement Apache/PHP plus large (dont le chroot mod_security)
- Securiser apache 2 — durcissement du chiffrement TLS
- Modules apache — gestion générale des modules Apache