Ana içeriğe geç

Web Application Firewall

Web Uygulama Güvenlik Duvarı

Okunuşu
vaf
Güncellendi 2 dk okuma

Bu sayfayı paylaşın

Bağlantıyı gönderin, tanımı bağlantısıyla birlikte alıntılayın ya da kendi sitenizde bir kart olarak gösterin.

https://softwaredictionary.org/tr/terimler/web-application-firewall

Kısaca

Web application firewall (WAF), HTTP isteklerini web uygulamasına ulaşmadan önce inceleyip SQL injection gibi kötü niyetli olanları kurallara göre engeller.

Web application firewall (WAF) nedir?

Geleneksel bir ağ güvenlik duvarı IP adresine ve porta göre karar verir; bu yüzden 443 numaralı porta gelen her isteği geçirir. WAF ise uygulama katmanında çalışır: her HTTP isteğinin URL'sini, başlıklarını, çerezlerini ve gövdesini okur ve bunları bir sorgu parametresindeki ' OR 1=1 ya da bir form alanındaki <script> etiketi gibi saldırı kalıplarını tanıyan kurallarla karşılaştırır.

WAF'lar genellikle Cloudflare, AWS WAF, Azure Front Door ya da Akamai gibi bir CDN'in veya ters proxy'nin parçası olarak ya da OWASP Core Rule Set ile ModSecurity gibi bir modül olarak kurulur. Saldırı imzalarının yanı sıra hız sınırlama, bot tespiti, ülkeye ya da itibara göre engelleme ve belirli bir uygulama için özel kurallar sunarlar.

İşe yarar bir özellik sanal yamadır (virtual patching): çalıştırdığınız bir yazılımda bir açık duyurulduğunda bir WAF kuralı istismar girişimlerini saatler içinde engelleyebilir ve gerçek düzeltme yayına alınana kadar zaman kazandırır. WAF log'ları da saldırganların neyi denediğini gösterir; bu da güvenlik işlerini önceliklendirmeye yardım eder.

Sık yapılan bir yanlış, bir WAF'ın uygulamayı güvenli yaptığını düşünmektir. Kurallar kodlama numaralarıyla atlatılabilir ve bir kullanıcının başka bir kullanıcının siparişlerini okuması gibi iş mantığını anlayamaz. Gerçek müşterileri engelleyen yanlış pozitifler de üretebilirler. WAF işe yarar ek bir katmandır, ama güvenli kod, girdi doğrulama ve parametreli sorgular temel olarak kalır.

Önemli noktalar

  • WAF, HTTP isteklerini uygulama katmanında filtreler.
  • SQL injection, XSS ve kötüye kullanan botlar gibi kalıpları engeller.
  • Çoğu zaman bir CDN'de ya da ters proxy'de çalışır; ModSecurity yaygın bir motordur.
  • Sanal yama, kod düzeltilene kadar yeni exploit'leri engeller.
  • Güvenli kodu tamamlar; atlatılabilir ve gerçek kullanıcıları engelleyebilir.

Sık sorulan sorular

WAF ile güvenlik duvarı arasındaki fark nedir?

Ağ güvenlik duvarı trafiği adreslere, portlara ve protokollere göre filtreler. WAF ise HTTP'yi anlar ve SQL injection ve XSS gibi uygulama saldırılarını engellemek için web isteklerinin içeriğini inceler.

Bir WAF'a ihtiyacım var mı?

Herkese açık web siteleri ve API'ler için, özellikle botları engellemek ve acil yamalar için zaman kazanmak açısından iyi bir ek katmandır. Güvenli kodlamanın, bağımlılık güncellemelerinin ve doğru yetki kontrollerinin yerini tutmaz.

Sanal yama (virtual patching) nedir?

Bilinen bir açığı istismar etme girişimlerini, uygulamanın kendisi düzeltilmeden önce bir WAF kuralıyla engellemektir. Açıklama ile gerçek yamanın yayına alınması arasındaki sürede riski azaltır.

İlgili sayfalar

Bu sayfada bir hata ya da eksik mi gördünüz?Düzeltme önerin

Daha fazla

Ayarlar