Web Uygulama Güvenlik Duvarı WAF

Sitenize gelen her isteği okuyup bilinen bir saldırıya benzeyenleri engelleyen bir süzgeç.

  • Siber Güvenlik

Şu adla da bilinir WAF uygulama güvenlik duvarı web güvenlik duvarı

Tanım

Web uygulama güvenlik duvarı, sitenizin önünde duran ve her isteği uygulamanız görmeden önce okuyan bir süzgeçtir. Biri bir sayfa açar, bir form gönderir ya da giriş yapmaya çalışır. Süzgeç o isteğe bakar, bilinen saldırı kalıpları listesiyle karşılaştırır, sonra ya geçirir ya da engeller. Çoğu kişi adı kısaltıp WAF der.

Gürültülü ve sıradan saldırılarda iyidir. Arama kutunuza veritabanı komutu yazan bir ziyaretçi. Giriş sayfanızda bir dakikada on bin parola deneyen bir makine. Bir sonraki okuyucunun tarayıcısında çalışacak gizli kod taşıyan bir yorum. Kimsenin silmediği eski bir yönetim sayfasını arayan otomatik programlar. Bunların neredeyse hiçbiri özellikle sizi hedeflemez. Ulaşabildiği her adreste aynı üç hileyi deneyen bir yazılımdır ve onu engellemek sunucunuzu sakin, kayıtlarınızı okunur tutar.

Yapamadığı şey ise işinizi anlamaktır. Bir güvenlik duvarı, bir siparişi yalnızca onu veren kişinin iptal edebileceğini ya da resepsiyondaki çalışanın maaş ekranını asla açmaması gerektiğini bilmez. Bu istekler tamamen normal görünür. Gerçek bir hesaptan gelir, doğru alanları taşır ve doğru sırayla ulaşır. Süzgeç onları geçirir, çünkü isteğin biçiminde şüpheli bir şey yoktur. Bir çalışanın telefonda söyleyiverdiği parolaya karşı da aynı ölçüde kördür.

Bu yüzden güvenlik duvarı kodu düzeltmenin yerini asla tutmaz. Arka penceresi açık kalmış bir evin ön kapısındaki iyi bir kilittir. Asıl değeri zamandır. Kullandığınız bir yazılımda açık duyurulduğunda, güvenlik duvarına o saldırıyı aynı gün engellemesi söylenebilir; bu da düzgün bir güncellemenin aldığı iki hafta boyunca sizi ayakta tutar. Linkysoft bunu bir onarım değil bir nefes alma payı sayar; gerçek düzeltme yine web uygulamasının bir sonraki sürümüne girer.

İlk ayın gürültülü geçmesini bekleyin. Her güvenlik duvarı başlangıçta meşru bir şeyi engeller; genelde uzun bir form, bir dosya yükleme ya da bir rapor sayfasıdır. Tedarikçiye bu kuralları kimin, ne kadar sürede ayarladığını ve bu işin fiyata dahil olup olmadığını sorun. Linkysoft yeni bir güvenlik duvarını bir şeyi engellemeden önce iki hafta sadece izleme modunda çalıştırır; böylece siber güvenlik ekibi önce sitenizdeki normal trafiğin nasıl göründüğünü öğrenir. Siparişini tamamlayamayan bir müşteri nadiren şikâyet yazar. Öylece gider.

Web Uygulama Güvenlik Duvarı hakkında sorular

Sitemde SSL sertifikası varsa yine de güvenlik duvarı gerekir mi?
Evet. Asma kilit yalnızca ziyaretçiyle sunucu arasında giden veriyi şifreler, kimse yolda okuyamasın diye. İsteğin kendisinin saldırı olup olmadığı hakkında hiçbir şey söylemez.
Web uygulama güvenlik duvarı sitemi yavaşlatır mı?
Saniyenin birkaç binde biri kadar, ki bunu hiçbir ziyaretçi fark etmez. Birçok bulut hizmeti sayfalarınızın kopyalarını ziyaretçiye yakın tutar; bu yüzden siteler çoğu zaman daha hızlı olur.
Web uygulama güvenlik duvarı ne kadar tutar?
Bulut tabanlı bir hizmet, sıradan bir kurumsal site için ayda yaklaşık yirmi ile iki yüz dolar arasındadır. Gizli maliyet, ilk haftalarda kuralları ayarlamaya giden saatlerdir.
Gerçek müşterileri yanlışlıkla engelleyebilir mi?
Evet ve bu genelde uzun formlarda, dosya yüklemelerinde ve alışılmadık harfler içeren isimlerde olur. Engelleme sayfasına bir telefon numarası koyun, çünkü çoğu kişi bildirmek yerine çıkıp gider.
Güvenlik duvarı tek başına yeterli mi?
Hayır. Bilinen kalıpları kapıda durdurur. Kendi kurallarınızdaki bir hatayı, örneğin bir müşterinin başka bir müşterinin faturasını açabilmesini göremez; bu yüzden kodun test edilip düzeltilmesi gerekir.

Bunun projenize nasıl uyduğundan hâlâ emin değil misiniz?

Ne inşa ettiğinizi bize anlatın, size sade bir dille yanıt verelim.