| 原作者 | イヴァン・リストイッチ |
|---|---|
| 開発者 | OWASP(旧Trustwave SpiderLabs ) |
| 初回リリース | 2002年11月 |
| 安定リリース | 3.0.12 [1]
/ 2024年1月30日 |
| リポジトリ |
|
| 書かれた | C++ (3.x)、C (2.x) |
| 利用可能 | 英語 |
| ライセンス | Apache ライセンス2.0 |
| Webサイト | https://owasp.org/www-project-modsecurity/ |
ModSecurity ( Modsecとも呼ばれる)は、オープンソースの ウェブアプリケーションファイアウォール(WAF)です。もともとはApache HTTP Serverのモジュールとして設計されましたが、 Apache HTTP Server、[2] [3] Microsoft IIS、Nginx [4]など、さまざまなプラットフォームで、ハイパーテキスト転送プロトコルの要求と応答のフィルタリング機能やその他のセキュリティ機能を提供するように進化しました。Apacheライセンス2.0 に基づいてリリースされたフリーソフトウェアです。
このプラットフォームは、ユーザー定義のルールに基づいて ハイパーテキスト転送プロトコル通信をリアルタイムで監視、ログ記録、フィルタリングするための「SecRules」と呼ばれるルール構成言語を提供します。
ModSecurity は唯一の構成ではありませんが、OWASP ModSecurity Core Rule Set (CRS) を使用して一般的なクラスの脆弱性に対する保護を提供するために最も一般的に導入されています。[5]これは、 ModSecurity の SecRules 言語で記述されたオープンソースのルール セットです。このプロジェクトは、 OWASP (Open Web Application Security Project)の一部です。他のいくつかのルール セットも利用可能です。
脅威を検出するために、ModSecurity エンジンは Web サーバー内に埋め込まれるか、Web アプリケーションの前のプロキシ サーバーとして展開されます。これにより、エンジンはエンドポイントへの着信および発信HTTP通信をスキャンできます。ルール構成に応じて、エンジンは通信の処理方法を決定します。これには、通過、ドロップ、リダイレクト、特定のステータス コードを返す、スクリプトを実行するなどの機能が含まれます。
歴史
ModSecurity は、 Apache HTTP Server上のアプリケーション トラフィックを監視することを最終目標としてモジュールを作成した Ivan Ristić によって最初に開発されました。最初のバージョンは 2002 年 11 月にリリースされ、Apache HTTP Server 1.3.x をサポートしていました。2004 年から、Ivan は Thinking Stone を作成し、プロジェクトにフルタイムで取り組み続けました。バージョン 2.0 の書き直しに取り組んでいる間、Thinking Stone は 2006 年 9 月にアメリカとイスラエルのセキュリティ会社である Breach Security に買収されました。Ivan はバージョン 2.0 の開発を継続し、その後 2006 年 10 月にシアトルで開催された OWASP AppSec カンファレンスでリリースされました。
Ristić と Breach Security は、2008 年 2 月に大幅な構文変更を加えたバージョン 2.5 という、さらに大幅な書き直しをリリースしました。2008 年 12 月、Ivan は Breach を離れ、SSL Labs を設立しました。Ivan が Breach Security を離れて間もなく、Trustwave Holdings は2010 年 6 月に Breach を買収し、ModSecurity を Apache ライセンスで再ライセンスしました。開発は継続され、新しいライセンスによって ModSecurity を他の製品に簡単に統合できるようになりました。この結果、ModSecurity はさまざまな商用製品に着実に採用されるようになりました。ライセンスの変更によって、ソフトウェアの移植も容易になりました。そのため、Microsoft は2012 年 8 月にIIS の移植を提供し、 Nginxの移植は2012 年のBlack Hat Briefingsでリリースされました。
2017年には、Christian FoliniとIvan Ristićによって書かれたハンドブックの第2版[6]がリリースされました。このハンドブックでは、ModSecurityのバージョン2.9.2までがカバーされています。
ModSecurityは元々Apacheモジュールであったため、他のプラットフォームへの移植には時間がかかり、メンテナンスコストも高かった。このため、2015年12月に全面的な書き直しが開始された。この新しいイテレーションであるlibmodsecurityでは、基盤となるアーキテクチャが変更され、ModSecurityがAPIを介してWebサーバーと通信するスタンドアロンエンジンに分離されている。2018年1月に一般公開が発表されたこのモジュラーアーキテクチャベースのWAFは、[7] libmodsecurity(ModSecurityバージョン3.0)となり、NginxとApacheのコネクタをサポートするようになった。
2021年、Trustwave Holdingsは、2021年8月1日付けでModSecurityに対するTrustwaveのサポートを終了(EOS)し、2024年7月1日付けでサポートを終了(EOL)することを発表しました。ModSecurityコードのメンテナンスはオープンソースコミュニティに委ねられています。[8]
参考文献
- ^ . 2024年1月30日 https://github.com/owasp-modsecurity/ModSecurity/releases/tag/v3.0.12.
{{cite web}}:欠落または空|title=(ヘルプ) - ^ 「4 つのステップで Apache 2 サーバーをセキュリティ保護する方法」。Techrepublic.com。2016年 11 月 18 日。2018年1 月 7 日閲覧。
- ^ Shah, Shreeraj. 「mod_security による Web サービスの保護 - O'Reilly Media」。Onlamp.com。2018年1 月 7 日時点のオリジナルよりアーカイブ。2018年1 月 7 日閲覧。
- ^ Lardinois, Frederic (2016 年 8 月 23 日)。「NGINX Plus の最新リリースではセキュリティに重点が置かれる」。Techcrunch.com。2018年1月 7 日閲覧。
- ^ 「OWASP ModSecurity コアルールセット – Web アプリケーション攻撃に対する第一防衛線」。Coreruleset.org。2018年1月 7 日閲覧。
- ^ ModSecurity ハンドブック。2018年1 月 7 日閲覧。
{{cite book}}:|website=無視されました (ヘルプ) - ^ 「ModSecurity バージョン 3.0 の発表」www.trustwave.com 。2019年9 月 12 日閲覧。
- ^ 「ModSecurity Web アプリケーション ファイアウォールの販売終了と Trustwave のサポート」。trustwave.com。2021年10 月 14 日閲覧。
外部リンク
- 公式サイト
- ModSecurity 公式ドキュメント
- Debian/Ubuntu 上の Apache で mod_security を設定する方法
- Linux ModSecurity の紹介とインストール ガイド 2011-08-12 にWayback Machineでアーカイブされました
- 検索セキュリティ.techtarget.com
- 公式githubリポジトリ
