Web Application Firewall
Web Uygulama Güvenlik Duvarı
- Okunuşu
- vaf
Kısaca
Web application firewall (WAF), HTTP isteklerini web uygulamasına ulaşmadan önce inceleyip SQL injection gibi kötü niyetli olanları kurallara göre engeller.
Web application firewall (WAF) nedir?
Geleneksel bir ağ güvenlik duvarı IP adresine ve porta göre karar verir; bu yüzden 443 numaralı porta gelen her isteği geçirir. WAF ise uygulama katmanında çalışır: her HTTP isteğinin URL'sini, başlıklarını, çerezlerini ve gövdesini okur ve bunları bir sorgu parametresindeki ' OR 1=1 ya da bir form alanındaki <script> etiketi gibi saldırı kalıplarını tanıyan kurallarla karşılaştırır.
WAF'lar genellikle Cloudflare, AWS WAF, Azure Front Door ya da Akamai gibi bir CDN'in veya ters proxy'nin parçası olarak ya da OWASP Core Rule Set ile ModSecurity gibi bir modül olarak kurulur. Saldırı imzalarının yanı sıra hız sınırlama, bot tespiti, ülkeye ya da itibara göre engelleme ve belirli bir uygulama için özel kurallar sunarlar.
İşe yarar bir özellik sanal yamadır (virtual patching): çalıştırdığınız bir yazılımda bir açık duyurulduğunda bir WAF kuralı istismar girişimlerini saatler içinde engelleyebilir ve gerçek düzeltme yayına alınana kadar zaman kazandırır. WAF log'ları da saldırganların neyi denediğini gösterir; bu da güvenlik işlerini önceliklendirmeye yardım eder.
Sık yapılan bir yanlış, bir WAF'ın uygulamayı güvenli yaptığını düşünmektir. Kurallar kodlama numaralarıyla atlatılabilir ve bir kullanıcının başka bir kullanıcının siparişlerini okuması gibi iş mantığını anlayamaz. Gerçek müşterileri engelleyen yanlış pozitifler de üretebilirler. WAF işe yarar ek bir katmandır, ama güvenli kod, girdi doğrulama ve parametreli sorgular temel olarak kalır.
Önemli noktalar
- WAF, HTTP isteklerini uygulama katmanında filtreler.
- SQL injection, XSS ve kötüye kullanan botlar gibi kalıpları engeller.
- Çoğu zaman bir CDN'de ya da ters proxy'de çalışır; ModSecurity yaygın bir motordur.
- Sanal yama, kod düzeltilene kadar yeni exploit'leri engeller.
- Güvenli kodu tamamlar; atlatılabilir ve gerçek kullanıcıları engelleyebilir.
Sık sorulan sorular
WAF ile güvenlik duvarı arasındaki fark nedir?
Ağ güvenlik duvarı trafiği adreslere, portlara ve protokollere göre filtreler. WAF ise HTTP'yi anlar ve SQL injection ve XSS gibi uygulama saldırılarını engellemek için web isteklerinin içeriğini inceler.
Bir WAF'a ihtiyacım var mı?
Herkese açık web siteleri ve API'ler için, özellikle botları engellemek ve acil yamalar için zaman kazanmak açısından iyi bir ek katmandır. Güvenli kodlamanın, bağımlılık güncellemelerinin ve doğru yetki kontrollerinin yerini tutmaz.
Sanal yama (virtual patching) nedir?
Bilinen bir açığı istismar etme girişimlerini, uygulamanın kendisi düzeltilmeden önce bir WAF kuralıyla engellemektir. Açıklama ile gerçek yamanın yayına alınması arasındaki sürede riski azaltır.
İlgili sayfalar
- Güvenlik DuvarıAğlar, s. 10Güvenlik duvarı, ağ trafiğine kurallara göre izin veren ya da onu engelleyen, güvenilir ve güvenilmeyen ağlar arasında bariyer olan bir güvenlik sistemidir.
- SQL InjectionGüvenlik, s. 39SQL injection, kullanıcı girdisinin veritabanı sorgusunun parçası sayıldığı ve saldırganın erişmemesi gereken verileri okuyup değiştirebildiği saldırıdır.
- XSSGüvenlik, s. 47XSS, saldırganın güvenilir bir siteye kötü amaçlı JavaScript enjekte edip bu kodu diğer kullanıcıların tarayıcısında çalıştırmasına yol açan zafiyettir.
- OWASP Top 10Güvenlik, s. 25OWASP Top 10, kâr amacı gütmeyen OWASP'nin yayımlayıp düzenli güncellediği, web uygulamalarındaki en kritik on güvenlik riskini sıralayan yaygın bir listedir.
- Rate LimitingBackend ve API'ler, s. 37Rate limiting, istemcinin belli bir sürede yapabileceği istek sayısını sınırlayıp sunucuyu ya da API'yi kötüye kullanımdan ve aşırı yükten koruyan tekniktir.
- CDNDevOps ve Bulut, s. 7CDN, dünyanın dört bir yanına yayılmış ve web sitesi içeriğinin kopyalarını saklayıp her kullanıcıya en yakın konumdan sunan bir sunucu ağıdır.
Bu sayfada bir hata ya da eksik mi gördünüz?Düzeltme önerin