ඔබගේ වෙබ් අයදුම්පතේ ඉදිරියට WAF (Web Application Firewall) තබා, ඩෑෂ්බෝර්ඩ් එකේ සියලු දේ “හරිත” ලෙස පෙන්වෙනවා නම්, ඒක ඔබට සම්පූර්ණ ආරක්ෂාවක් බවට වැරදි අදහසක්.
WAF එක ක්රියාත්මක වෙලා, සැක සහිත ඉල්ලීම් කිහිපයක් අවහිර කරලා, අනතුරු සිදුවීම් නැතිව පෙනේ. නමුත් “WAF ක්රියාත්මකයි” කියන්නෙ ඒක ඉල්ලීම් වල අභ්යන්තර කොටස පරීක්ෂා කරලාද, නැත්නම් “අවධානය නොදුන්නා” කියලා පෙනේ.
බොහෝ වෙලාවට, WAF එක ඉල්ලීම් වල භයානක කොටස පරීක්ෂා නොකර, ඒක සාමාන්ය ගමනක් වගේ පෙන්වයි. එවැනි අවස්ථා “missed detection” (අවලක්ෂිත) ලෙස පෙනෙන්නෙත්, නමුත් එය වඩාත් අවදානම්.
ඇත්තේ කුමක්ද? WAF එකේ නීති දෙකක් පිරවිය යුතුයි: (1) ආකෘතියට ගැළපෙන දෝෂකාරී අන්තර්ගතය තිබිය යුතුයි, (2) ඒ අන්තර්ගතය පරීක්ෂා කරන කොටසට යොමු විය යුතුයි. පළමු කොන්දේසිය පසුපසින්, පේලියක් වෙනස් කරලා (obfuscation) හෝ එන්කෝඩ් කරලා අඩංගු කරයි. දෙවන කොන්දේසිය අඩු වේලාවට, ඉල්ලීම් කෙටි කරලා, වැරදි පාර්සින් කරලා, හෝ අන්තර්ගතය WAF එකට නොපැමිණීමෙන් සිදු වේ.
SQL injection, XSS වැනි ප්රචලිත ප්රහාරයන් වඩාත් සංකීර්ණ “ඇඳුම” එකක් ගෙන එයි. උදාහරණයක් ලෙස “UN/**/ION SEL/**/ECT” හෝ Unicode එන්කෝඩින් “\u003cscript\u003e” වැනි විධානයන්, සාමාන්ය ස්ට්රින් ගැලපුම් පද්ධති වලින් හඳුනා ගත නොහැක.
WAF සැපයුම්කරුවන් මේ ගැටලුවට “normalisation” (සාමාන්යීකරණය) මඟින් පිළිතුරු දෙයි – URL decode, Unicode decode, case folding ආදී. නමුත් මේ ක්රියාවලිය නිතර “තදබද” බවට පත් වෙයි, නව වර්ගයේ එන්කෝඩින් හෝ layered encoding පවා හඳුනා ගැනීමට අඩු වේ.
කෘතිම බුද්ධිය (AI) සහ Machine Learning (ML) සමහර අවස්ථාවලදී ඉල්ලීම්වල රූප රටාවන් හඳුනා ගත හැකි නමුත්, ඒවා සෑම වෙලාවකම ප්රතිඵල දෙනවා කියලා නොකියවිය හැක. නිවැරදි සැකසුම, නිරන්තර නිරීක්ෂණය, සහ සංඛ්යාත්මක පරීක්ෂණය WAF එකේ “green” තත්වයට පසු සැබෑ ආරක්ෂාවක් ලබා දේ.
ශ්රී ලංකාවට ඇති වැදගත්කම
ශ්රී ලංකාවේ තාක්ෂණ සමාජය වර්ධනය වන අතර, බොහෝ ආයතන, විශ්වවිද්යාල, සහ ස්ටාර්ට්‑අප් ගණනාවක් වෙබ් අයදුම්පත් පවත්වාගෙන යයි. WAF එක “green” පෙන්වීම පමණක් විශ්වාසයෙන් පිරී සිටීම, දේශීය ව්යාපාරවලට පහසුවෙන් සයිබර් ආක්රමණයන්ගෙන් ආරක්ෂා නොකරයි.
- ඩිවලපර්ලාට නියමිත නීති හා එන්කෝඩින් වර්ගයන් පරීක්ෂා කරගැනීමට අවස්ථාව ලැබේ.
- ව්යාපාරිකයන්ට ආර්ථික හා නාමික නෂ්ටය වැළැක්වීමට නියමිත පරීක්ෂණ පද්ධති ගොඩනැගීමට මඟ පෙන්වයි.
- විශ්වවිද්යාල සිසුන්ට සයිබර් ආරක්ෂාව පිළිබඳ නවතම තාක්ෂණික අවබෝධයක් ලබා දේ.
ඒ නිසා, WAF එක “green” වීම පමණක් නොව, එය සැබෑවටම ඉල්ලීම්වල සියලු අභ්යන්තර කොටස පරීක්ෂා කරනවාදැයි තහවුරු කරගැනීම, ශ්රී ලංකාවේ ඩிஜිටල් ආර්ථිකය තවත් ආරක්ෂිත කරයි.
අවසානයේ, “WAF green” කියන ලේබලය ඔබේ වෙබ් අඩවිය සුරක්ෂිත බවට තහවුරු නොකරයි; නියමිත සැකසුම්, නිරන්තර නිරීක්ෂණ, සහ නවතම AI/ML තාක්ෂණය භාවිතා කරමින් පමණක් සැබෑ ආරක්ෂාවක් ලබා ගත හැක.