זיוף בקשה בצד השרת (SSRF) (Server-Side Request Forgery (SSRF))

ניצול יחסי אמון בשרת

מהו זיוף בקשות בצד השרת (SSRF)?

זיוף בקשות צד שרת (SSRF) הוא פגיעות אבטחת אינטרנט המאפשרת לתוקף לתמרן שרת כדי לבצע בקשות לא מכוונות למשאבים פנימיים או חיצוניים. על ידי ניצול יחסי אמון בתוך סביבת השרת, תוקפים יכולים לגשת למערכות שאינן חשופות ישירות לאינטרנט.

SSRF מזוהה לעתים קרובות עם שילובי API לא מאובטחים, שירותי מטא נתונים בענן וקלט משתמש עם אימות גרוע. הוא נמצא לעתים קרובות לצד נקודות תורפה כגון Cross-Site Scripting (XSS) ו-SQL Injection (SQLi), המהווים חלק מנוף הסיכון הרחב יותר של OWASP Top 10.

למה משמש זיוף בקשות בצד השרת (SSRF)?

SSRF משמש לגישה למערכות פנימיות, לאחזור נתונים רגישים ולעקוף בקרות פילוח רשת. בסביבות ענן, ניתן למנף אותו כדי לגשת לשירותי מטא נתונים ולחלץ אישורים, מה שמאפשר פשרה נוספת.

הגנה מפני SSRF דורשת אימות קלט קפדני, פילוח רשת ושימוש בפתרונות Web Application Firewall (WAF). ארגונים צריכים גם ליישם עקרונות אפס אמון ולפקח באופן רציף אחר אינדיקטורים לתקיפה (IOA) בתוך תעבורת יישומים.

אולי יעניין אותך

(Governance, Risk, and Compliance GRC) מסגרת לניהול סיכונים, ממשל ורגולציה
גישה משולבת לניהול סיכונים, חוק ואבטחת מידע
GRC מחבר בין ממשל, סיכונים ורגולציה. הוא מאפשר ניהול אבטחת מידע מבוסס סיכון.
ארכיטקט אבטחת סייבר (Cyber Security Architect)
תכנון מערכות מאובטחות
Cyber ​​Security Architects מתכננים מערכות וארכיטקטורות מאובטחות. למדו כיצד הם תומכים באבטחה ארגונית.
בקרות מפצות (Compensating Controls)
אמצעי הגנה חלופיים
בקרות פיצוי מספקות הגנה חלופית כאשר בקרות סטנדרטיות אינן אפשריות. למדו כיצד הם מפחיתים סיכון.

שים לב!
כל שימוש באתר מחייב קודם כל הסכמה לתנאי השימוש, מדיניות הפרטיות ומדיניות העוגיות שלנו.
במידה ואינך מסכים לכולם ובמלואם, אל תשתמש באתר זה.