WAFWeb Application Firewall
WAF (Web Application Firewall) は、Webアプリ層の脅威 (SQLi・XSS・LFI 等) をシグネチャや機械学習で検知・遮断するファイアウォールです。Cloudflare・AWS WAF・Akamai が代表です。
詳細解説
WAF は、OSI 7層 (アプリ層) でHTTPリクエストを検査し、SQLインジェクション・XSS・パストラバーサル・コマンドインジェクション・ボット・スクレイピング等を検知して遮断するセキュリティ装置です。実装形態はクラウド (Cloudflare WAF / AWS WAF / Akamai Kona) / アプライアンス (F5 BIG-IP) / オープンソース (ModSecurity + OWASP CRS) があります。OWASP Core Rule Set (CRS) は無償で多くのWAFが採用しており、Paranoia Level 1〜4 で誤検知と防御強度をトレードオフ調整できます。マネージド型WAFはCDNと一体になっておりレイテンシペナルティが小さく、DDoS対策・ボット対策・レートリミットも統合されているのが利点です。バーチャルパッチで未修正脆弱性を緊急対応できる点も評価されます。
実装例 / 使い方
- 01Cloudflare WAF で OWASP CRS を Paranoia 2 で運用
- 02AWS WAF + AWS Managed Rules でマネージドルールを併用
- 03ModSecurity + CRS で自前ホスト WAF を構築
参考・出典
関連する用語
OWASP Top 10
Open Web Application Security Project Top 10OWASP Top 10 は、Webアプリケーションの最重要セキュリティリスクを4年ごとに集計するOWASPの代表的ドキュメントで、業界標準のチェックリストとし...
DDoS 攻撃
Distributed Denial of ServiceDDoS 攻撃は、多数の攻撃元から大量のトラフィックを送り込みサービスを停止させる攻撃で、対策はCDN・スクラビングセンター・レートリミットの多層防御です。...
レートリミット
Rate Limitingレートリミットは、APIやWebエンドポイントへのリクエスト数を時間単位で制限する仕組みで、ブルートフォース・DDoS・乱用対策の基本要素です。...
SQL インジェクション
SQL Injection / SQLiSQL インジェクションは、ユーザー入力をSQL文字列に連結することでデータベースに不正なクエリを実行させる攻撃で、対策はプリペアドステートメント (パラメータ...
WAFを、実際に活用する
用語の意味は分かった。次は実装。EXBANK の無料診断で、貴社で具体的にどう活用できるかをご提案します。
営業時間 平日10-18時 / 通常24時間以内に返信
