Pare-feu applicatif web WAF

Un filtre qui lit chaque requête arrivant sur votre site et bloque celles qui ressemblent à une attaque connue.

Également appelé WAF pare-feu applicatif pare-feu web

Définition

Un pare-feu applicatif web est un filtre placé devant votre site qui lit chaque requête avant que votre application ne la voie. Quelqu'un ouvre une page, envoie un formulaire ou essaie de se connecter. Le filtre regarde la requête, la compare à une liste de schémas d'attaque connus, puis la laisse passer ou la bloque. La plupart des gens raccourcissent le nom en WAF.

Il est bon sur les attaques bruyantes et banales. Un visiteur qui tape des commandes de base de données dans votre champ de recherche. Une machine qui essaie dix mille mots de passe sur votre page de connexion en une minute. Un commentaire qui porte du code caché prêt à s'exécuter dans le navigateur du lecteur suivant. Des robots qui cherchent une vieille page d'administration oubliée. Presque rien de tout cela ne vous vise personnellement. C'est un logiciel qui tente les mêmes trois ruses sur chaque adresse qu'il atteint, et le bloquer garde votre serveur tranquille et vos journaux lisibles.

Ce qu'il ne sait pas faire, c'est comprendre votre métier. Un pare-feu ignore qu'une commande ne peut être annulée que par la personne qui l'a passée, ou qu'une réceptionniste ne doit jamais ouvrir l'écran des salaires. Ces requêtes paraissent tout à fait normales. Elles viennent d'un vrai compte, portent les bons champs et arrivent dans le bon ordre. Le filtre les laisse passer, car la forme de la requête n'a rien de suspect. Il est tout aussi aveugle à un mot de passe qu'un employé a donné au téléphone.

C'est pour cela qu'un pare-feu ne remplace jamais la correction du code. C'est une bonne serrure sur la porte d'entrée d'une maison dont la fenêtre arrière reste ouverte. Sa vraie valeur, c'est le temps. Quand une faille est annoncée dans un logiciel que vous utilisez, on peut demander au pare-feu de bloquer cette attaque précise le jour même, et cela tient la ligne pendant les deux semaines que demande une vraie mise à jour. Linkysoft y voit un répit et non une réparation, et le correctif part quand même dans la version suivante de l'application web elle-même.

Attendez-vous à un premier mois bruyant. Tout pare-feu bloque au début quelque chose de légitime, souvent un formulaire long, un envoi de fichier ou une page de rapport. Demandez au prestataire qui règle ces règles, en combien de temps, et si ce travail est compris dans le prix. Linkysoft met tout nouveau pare-feu en mode observation pendant deux semaines avant qu'il ne bloque quoi que ce soit, pour que l'équipe cybersécurité apprenne d'abord à quoi ressemble le trafic normal de votre site. Un client qui n'arrive pas à finir sa commande écrit rarement pour se plaindre. Il s'en va.

Questions sur Pare-feu applicatif web

Ai-je encore besoin d'un pare-feu si mon site a un certificat SSL ?
Oui. Le cadenas chiffre seulement ce qui circule entre le visiteur et le serveur, pour que personne ne le lise en chemin. Il ne dit rien sur le fait que la requête soit une attaque ou non.
Un pare-feu applicatif ralentit-il mon site ?
De quelques millièmes de seconde, que personne ne remarque. Beaucoup de services en nuage gardent aussi des copies de vos pages près du visiteur, si bien que les sites deviennent souvent plus rapides.
Combien coûte un pare-feu applicatif web ?
Une offre en nuage va d'environ vingt à deux cents dollars par mois pour un site d'entreprise ordinaire. Le coût caché, ce sont les heures passées à régler les règles les premières semaines.
Peut-il bloquer de vrais clients par erreur ?
Oui, et cela arrive surtout sur les formulaires longs, les envois de fichiers et les noms avec des caractères inhabituels. Mettez un numéro de téléphone sur la page de blocage, car la plupart des gens partent au lieu de signaler.
Un pare-feu suffit-il à lui seul ?
Non. Il arrête les schémas connus à la porte. Il ne voit pas une erreur dans vos propres règles, par exemple un client capable d'ouvrir la facture d'un autre, donc le code doit encore être testé et corrigé.

Vous ne voyez toujours pas comment cela s'applique à votre projet ?

Dites-nous ce que vous construisez et nous vous répondrons simplement.