זיוף בקשה בצד השרת (SSRF – Server-Side Request Forgery)

ניצול יחסי אמון בשרת

מהו זיוף בקשות בצד השרת (SSRF)?

זיוף בקשות צד שרת (SSRF) הוא פגיעות אבטחת אינטרנט המאפשרת לתוקף לתמרן שרת כדי לבצע בקשות לא מכוונות למשאבים פנימיים או חיצוניים. על ידי ניצול יחסי אמון בתוך סביבת השרת, תוקפים יכולים לגשת למערכות שאינן חשופות ישירות לאינטרנט.

SSRF מזוהה לעתים קרובות עם שילובי API לא מאובטחים, שירותי מטא נתונים בענן וקלט משתמש עם אימות גרוע. הוא נמצא לעתים קרובות לצד נקודות תורפה כגון Cross-Site Scripting (XSS) ו-SQL Injection (SQLi), המהווים חלק מנוף הסיכון הרחב יותר של OWASP Top 10.

למה משמש זיוף בקשות בצד השרת (SSRF)?

SSRF משמש לגישה למערכות פנימיות, לאחזור נתונים רגישים ולעקוף בקרות פילוח רשת. בסביבות ענן, ניתן למנף אותו כדי לגשת לשירותי מטא נתונים ולחלץ אישורים, מה שמאפשר פשרה נוספת.

הגנה מפני SSRF דורשת אימות קלט קפדני, פילוח רשת ושימוש בפתרונות Web Application Firewall (WAF). ארגונים צריכים גם ליישם עקרונות אפס אמון ולפקח באופן רציף אחר אינדיקטורים לתקיפה (IOA) בתוך תעבורת יישומים.

אולי יעניין אותך

בקרות טכניות (Technical Controls)
מנגנוני אבטחה מבוססי טכנולוגיה
בקרות טכניות משתמשות בטכנולוגיה כדי להגן על מערכות ולזהות איומים. למדו כיצד הם תומכים בפעולות אבטחה מודרניות.
מסגרת NIST CSF 2.0 (NIST Cybersecurity Framework 2.0)
מסגרת מתקדמת לניהול סיכוני סייבר בארגון
NIST CSF 2.0 היא מסגרת לניהול סיכוני סייבר. היא מחברת בין אבטחה, ממשל ויעדים עסקיים.
מתווך אבטחת גישה לענן (CASB – Cloud Access Security Broker)
אכיפת מדיניות אבטחה בשירותי ענן
CASB מספק נראות ושליטה על השימוש בענן. למדו כיצד זה מפחית סיכונים בסביבות ענן.

שים לב!
כל שימוש באתר מחייב קודם כל הסכמה לתנאי השימוש, מדיניות הפרטיות ומדיניות העוגיות שלנו.
במידה ואינך מסכים לכולם ובמלואם, אל תשתמש באתר זה.