Web Uygulama Saldırıları: XSS, SSRF, IDOR, Deserialization ve Web Shell Olay Müdahalesi
WAF/uygulama logu tetikleyicisiyle başlayan XSS, SSRF, IDOR, güvensiz deserialization ve web shell olaylarına yönelik NIST SP 800-61 uyumlu olay müdahale playbook'u.
- XSS için CSP ve çıktı kodlaması
- SSRF için egress filtreleme ve metadata endpoint kısıtlaması
- IDOR için nesne düzeyinde yetkilendirme (OWASP API3:2023)
- Deserialization için imzalı giriş doğrulaması
Prepare
7 adım- Log altyapısı
Web sunucu erişim logları (en az 90 gün saklama) ve WAF/IDS logları merkezi SIEM'e akmalı; egress proxy logları erişilebilir olmalı
- WAF etkinliği
WAF hem tespit hem engelleme modunda çalışmalı; OWASP CRS XSS (941xxx), SSRF/LFI (931xxx) ve deserialization imzaları üretime alınmış olmalı
- Uygulama audit logu
Her nesne erişiminde kimin neye eriştiğini kayıt altına alan uygulama katmanı denetim logu aktif olmalı; bu yoksa IDOR tespiti pratikte mümkün değildir
- Kaynak kodu erişimi
AppSec ekibinin commit geçmişine ve SAST aracına (Semgrep/CodeQL) erişimi tanımlı olmalı; CI/CD pipeline'da bağımlılık güvenlik taraması (OWASP Dependency-Check) aktif olmalı
- Veri envanteri
KVKK/GDPR kapsamındaki kişisel veri varlıklarının hangi endpoint ve veritabanında işlendiği belgelenmiş olmalı
- Yetki tanımı
SOC'ta WAF kural ekleme, endpoint izolasyonu ve uygulama geçici kapatma yetkisi önceden tanımlanmış ve test edilmiş olmalı