Dans l'interface graphique, vous pouvez configurer le contrôle de sécurité de l'injection SQL XML dans le volet du profil associé à votre application.
Pour configurer ou modifier l'injection XML SQL, vérifiez à l'aide de l'interface graphique
-
Accédez à Web App Firewall > Profils, sélectionnez le profil cible et cliquez sur Modifier.
-
Dans le volet Paramètres avancés, cliquez sur Contrôles de sécurité.
Le tableau de contrôle de sécurité affiche les paramètres d'action actuellement configurés pour tous les contrôles de sécurité. Deux options de configuration s'offrent à vous :
a. Si vous souhaitez simplement activer ou désactiver les actions de blocage, de journalisation et de statistiques pour l'injection SQL XML, vous pouvez activer ou désactiver les cases à cocher dans le tableau, cliquer sur OK, puis sur Enregistrer et fermer pour fermer le volet de contrôle de sécurité.
b. Si vous souhaitez configurer des options supplémentaires pour ce contrôle de sécurité, double-cliquez sur Injection SQL XML ou sélectionnez la ligne et cliquez sur Paramètres d'actionpour afficher les options suivantes :
Vérifiez la présence de caractères génériques SQL : considérez les caractères génériques SQL dans la charge utile comme des modèles d'attaque.
Check Request Containing : type d'injection SQL (SQLKeyword, SQLSplChar, SQLSplCharAndKeyword ou SQLSplCharOrKeyword) à vérifier.
Gestion des commentaires SQL : type de commentaires (cocher tous les commentaires, ANSI, imbriqué ou ANSI/imbriqué) à vérifier.
Après avoir modifié l'un des paramètres ci-dessus, cliquez sur OK pour enregistrer les modifications et revenir au tableau Contrôles de sécurité. Vous pouvez procéder à la configuration d'autres contrôles de sécurité si nécessaire. Cliquez sur OK pour enregistrer toutes les modifications que vous avez apportées dans la section Contrôles de sécurité, puis cliquez sur Enregistrer et fermer pour fermer le volet Contrôle de sécurité.
Pour configurer une règle de relaxation d'injection SQL XML à l'aide de l'interface graphique
-
Accédez à Web App Firewall > Profils, sélectionnez le profil cible et cliquez sur Modifier.
-
Dans le volet Paramètres avancés, cliquez sur Règles de relaxation.
-
Dans le tableau Règles de relaxation, double-cliquez sur l'entrée XML SQL Injection ou sélectionnez-la et cliquez sur Modifier.
-
Dans la boîte de dialogue Règles de relaxation d'injection SQL XML, effectuez les opérations Ajouter, Modifier, Supprimer, Activer ou Désactiver pour les règles de relaxation.
Pour gérer les règles de relaxation de l'injection SQL XML à l'aide du visualiseur
Pour obtenir une vue consolidée de toutes les règles de relaxation, vous pouvez mettre en surbrillance la ligne Injection SQL XML dans le tableau Règles de relaxation, puis cliquer sur Visualiseur. Le visualiseur pour les relaxations déployées vous offre la possibilité d' ajouter une nouvelle règle ou de modifier une règle existante. Vous pouvez également activer ou désactiver un groupe de règles en sélectionnant un nœud et en cliquant sur les boutons correspondants dans le visualiseur de relaxation.
Pour afficher ou personnaliser les modèles d'injection SQL à l'aide de l'interface graphique :
Vous pouvez utiliser l'interface graphique pour afficher ou personnaliser les modèles SQL.
Les modèles SQL par défaut sont spécifiés dans Web App Firewall > Signatures > *Signaturespar défaut. Si vous ne liez aucun objet de signature à votre profil, les modèles SQL par défaut spécifiés dans l'objet Signatures par défaut seront utilisés par le profil pour le traitement des contrôles de sécurité par injection SQL XML. Les règles et modèles de l'objet Signatures par défaut sont en lecture seule. Vous ne pouvez pas les modifier ou les modifier. Si vous souhaitez modifier ou changer ces modèles, créez un objet de signature défini par l'utilisateur en copiant l'objet Signatures par défaut et en modifiant les modèles SQL. Utilisez l'objet signature défini par l'utilisateur dans le profil qui traite le trafic pour lequel vous souhaitez utiliser ces modèles SQL personnalisés.
Pour afficher les modèles SQL par défaut :
a. Accédez à Web App Firewall > Signatures, sélectionnez *Signatures par défaut, puis cliquez sur Modifier. Cliquez ensuite sur Gérer les modèles de script SQL/intersite.
Le tableau Manage SQL/Cross-Site Scripting Paths contient les quatre lignes suivantes relatives à l'injection SQL :
Injection (not_alphanum, SQL)/ Keyword
Injection (not_alphanum, SQL)/ specialstring
Injection (not_alphanum, SQL)/ transformrules/transform
Injection (not_alphanum, SQL)/ wildchar
b. Sélectionnez une ligne et cliquez sur Gérer les éléments pour afficher les modèles SQL correspondants (mots-clés, chaînes spéciales, règles de transformation ou caractères génériques) utilisés par le contrôle d'injection SQL du Web App Firewall.
Pour personnaliser les modèles SQL : vous pouvez modifier un objet de signature défini par l'utilisateur pour personnaliser les mots clés SQL, les chaînes spéciales et les caractères génériques. Vous pouvez ajouter de nouvelles entrées ou supprimer celles qui existent déjà. Vous pouvez modifier les règles de transformation pour les chaînes spéciales SQL.
a. Accédez à Web App Firewall > Signatures, mettez en surbrillance la signature définie par l'utilisateur cible, puis cliquez sur Modifier. Cliquez sur Gérer les modèles de script SQL/intersite pour afficher le tableau Gérer les chemins de script SQL/intersite .
b. Sélectionnez la ligne SQL cible.
i. Cliquez sur Gérer les élémentspour ajouter, modifier ou supprimer l'élément SQL correspondant.
ii. Cliquez sur Supprimer pour supprimer la ligne sélectionnée.
Vous devez être très prudent lorsque vous supprimez ou modifiez un élément SQL par défaut, ou lorsque vous supprimez le chemin SQL pour supprimer la ligne entière. Les règles de signature ainsi que le contrôle de sécurité de l'injection SQL XML s'appuient sur ces éléments pour détecter les attaques par injection SQL afin de protéger vos applications. La personnalisation des modèles SQL peut rendre votre application vulnérable aux attaques SQL XML si le modèle requis est supprimé lors de la modification.