¿Has usado Owl for IIS para Windows? Comparte tu experiencia y ayuda a otros usuarios.


Detalles clave de Owl for IIS

  • Identificar SQLs y pasar el nombre de usuario de la aplicación a IBM Guardium.
  • Última actualización el
  • Ha habido 2 actualizaciones
  • Estado de análisis de virus:

    Limpio (es muy probable que este programa de software esté limpio)


Descripción del desarrollador

Identificar SQLs y pasar el nombre de usuario de la aplicación a IBM Guardium.
Owl para IIS identifica las SQL justo antes de que se ejecuten en tiempo de ejecución. Esto se logra implementando un módulo de Protección de Aplicaciones en Tiempo de Ejecución (RASP).

Su aplicación web está recibiendo entradas a través de parámetros de consulta y de post. La entrada puede producir scripting entre sitios, inyección SQL y otras brechas de seguridad. Hasta ahora sabemos que WAF tiene limitaciones ya que no se ejecuta en el proceso, sino en la red: 1. Algunos pueden depender de claves SSL cuando el tráfico está cifrado. Esos no pueden manejar el caso DH 2. No puede estar seguro de qué usuario es responsable de qué declaraciones SQL, ya que el proceso puede utilizar un usuario diferente para ejecutar las SQL 3. La manipulación sofisticada de URL puede engañar al WAF 4. Un desarrollador puede establecer una puerta trasera en la aplicación (activada por un parámetro de consulta adicional para finalmente ejecutar código malicioso dedicado). ¿Cómo puede el WAF darse cuenta de eso?

Tomemos el siguiente ejemplo: el navegador del usuario está enviando esta solicitud HTTP para obtener una lista de usuarios en el departamento http://applicationHost/getData.aspx?code=derpatment. Pero el usuario también puede cambiar manualmente a un valor de código diferente como http://applicationHost/getData.aspx?code=company. Además de eso, digamos que las SQL se están ejecutando mediante un grupo de hilos que se autentican utilizando un usuario genérico. 1. La herramienta de base de datos no puede decir quién originó la solicitud. 2. El WAF necesita ser sofisticado para darse cuenta de que algo está mal con la URL.

La única opción que tiene para correlacionar los detalles del usuario (nombre e IP) con la declaración SQL exacta que la aplicación está ejecutando es estar en el punto donde la aplicación está enviando la declaración SQL fuera del proceso. Esa es la SQL real después de que la aplicación completa el procesamiento de la entrada. Sin heurísticas, sin falsos positivos. Owl para IIS tiene como objetivo exponer todas las declaraciones SQL.



Especificaciones completas

GENERAL
Lanzamiento
Última actualización
Versión
1.3
SISTEMAS OPERATIVOS
Plataforma
Windows
Sistema operativo
  • Windows 7
  • Windows 10
  • Windows Server
POPULARIDAD
Descargas totales
0
Descargas de la última semana
0

Informar sobre el software

Programa disponible en otros idiomas


Últimas actualizaciones


Download.com
Tu valoración para Owl for IIS