
WAF (فایروال وب) زمانی برای شما ضروری است که به محافظت تخصصی برای برنامههای کاربردی وب در برابر تهدیدات خاص وب نیاز دارید.
فایروالها امنیت شبکه گستردهتری را فراهم میکنند اما ممکن است حملات لایه کاربردی را شناسایی نکنند.
فایروال وب یا WAF چیست؟
فایروال وب با فیلتر کردن و نظارت بر ترافیک HTTP بین یک برنامه وب و اینترنت، به محافظت از برنامههای وب کمک میکند.
این فایروال معمولاً از برنامههای وب در برابر حملاتی مانند جعل بین سایتی، اسکریپت نویسی بین سایتی (XSS)، گنجاندن فایل و تزریق SQL و موارد دیگر محافظت میکند.
Web Application Firewall یک دفاع لایه ۷ پروتکل (در مدل OSI) است و برای دفاع در برابر همه انواع حملات طراحی نشده است.
این روش کاهش حمله معمولاً بخشی از مجموعهای از ابزارهاست که در کنارهم یک دفاع جامع در برابر طیف وسیعی از بردارهای حمله ایجاد میکنند.
فایروال برنامه وب میتواند مبتنی بر شبکه، هاست یا ابر باشد.
درحالیکه یک پروکسی سرور با استفاده از یک واسطه از هویت دستگاه کلاینت محافظت میکند، WAF نوعی پروکسی معکوس است که با عبور کلاینتها از WAF قبل از رسیدن به سرور، از سرور در برابر افشای اطلاعات محافظت میکند.
یک فایروال وب از طریق مجموعهای از قوانین (پالیسی) عمل میکند. هدف این پالیسیها محافظت در برابر آسیبپذیریهای برنامه با فیلتر کردن ترافیک مخرب است.
از طریق بازرسیهای سفارشی، Web Application Firewall میتواند چندین مورد از خطرناکترین نقصهای امنیتی برنامههای کاربردی وب را شناسایی و بلافاصله از آنها جلوگیری کند، که فایروالهای شبکه سنتی و سایر سیستمهای تشخیص نفوذ (IDSes) و سیستمهای پیشگیری از نفوذ (IPSes) ممکن است قادر به انجام آن نباشند.
فایروال وب نسبت به فایروالهای سنتی، دید بیشتری به دادههای حساس برنامههای کاربردی که با استفاده از لایه برنامه HTTP منتقل میشوند، ارائه میدهد.
تفاوت بین WAF های لیست بلاک و لیست مجاز چیست؟
Web Application Firewall هایی که براساس لیست بلاک (مدل امنیتی منفی) عمل میکنند، در برابر حملات شناخته شده محافظت میکنند.
WAF لیست بلاک را مانند یک متصدی پذیرش باشگاه درنظر بگیرید که دستور دارد از ورود مهمانانی که لباس مناسب ندارند، جلوگیری کند.
برعکس، WAF مبتنی بر لیست مجاز (مدل امنیتی مثبت) فقط ترافیکی را که از قبل تأیید شده است، میپذیرد.
این مانند متصدی پذیرش در یک مهمانی اختصاصی است، او فقط افرادی را میپذیرد که در لیست هستند.
هم لیستهای بلاک و هم لیستهای مجاز مزایا و معایب خود را دارند، بهمین دلیل است که بسیاری از WAF ها یک مدل امنیتی ترکیبی ارائه میدهند که هر دو را پیادهسازی میکند.
چرا WAF مهم است؟
WAF برای تعداد فزایندهای از شرکتهایی که محصولات خود را از طریق اینترنت ارائه میدهند- از جمله بانکداری آنلاین، ارائه دهندگان پلتفرم رسانههای اجتماعی و توسعه دهندگان برنامههای تلفن همراه- مهم است زیرا به جلوگیری از نشت دادهها کمک میکند.
بسیاری از دادههای حساس، مانند اطلاعات کارت اعتباری و سوابق مشتری، در پایگاههای داده پشتیبان ذخیره میشوند که از طریق برنامههای وب قابل دسترسی هستند.
مهاجمان اغلب این برنامهها را برای دسترسی به دادههای مرتبط هدف قرار میدهند.
بعنوان مثال، بانکها ممکن است از WAF برای کمک به آنها در رعایت استاندارد امنیت دادههای صنعت کارت پرداخت (PCI DSS)، مجموعهای از پالیسیها برای محافظت از دادههای دارنده کارت (CHD)، استفاده کنند.
از آنجاییکه بسیاری از شرکتها از برنامههای تلفن همراه و اینترنت اشیاء رو به رشد استفاده میکنند، تعداد فزایندهای از تراکنشها در لایه برنامه با استفاده از وب انجام میشود. بههمین دلیل، WAF بخش مهمی از مدل امنیتی یک تجارت مدرن است.
وقتی صحبت از یک مدل امنیتی سازمانی میشود، WAF در کنار سایر اجزای امنیتی، از جمله IPSها، IDSها و فایروالهای کلاسیک یا نسل بعدی (NGFWها)، بیشترین تأثیر را دارد.
WAF در مقابل IPS, NGFW و RASP : تفاوتها چیست؟
فناوریهای امنیتی- شامل WAFها، IPSها، NGFWها و خودحفاظتی برنامه در زمان اجرا (RASP)- از سیستمها و شبکهها محافظت میکنند. با اینحال، رویکردهای آنها به امنیت و نوع تهدیدهایی که کاهش میدهند، متفاوت است.
بررسی میکنیم که تفاوتهای اصلی بین این فناوریها در مقابل WAF چیست:
-
Web Application Firewall (WAF)
فناوری فایروال وب بطور خاص برای محافظت از برنامههای وب و تضمین یکپارچگی، محرمانگی و در دسترس بودن سرویسهای وب طراحی شده است.
در برابر حملات برنامههای وب، مانند تزریق SQL و حملات اسکریپتنویسی بین سایتی محافظت میکند. معمولاً بین اینترنت و یک برنامه وب قرار میگیرد تا ترافیک مخرب را فیلتر کند.
-
Intrusion Prevention System (IPS)
این سیستم، ترافیک شبکه را رصد میکند و با انجام اقداماتی برای جلوگیری از وقوع حملات، به تهدیدات احتمالی پاسخ میدهد.
این سیستم از تکنیکهایی مانند تشخیص مبتنی بر امضا، یادگیری ماشین و تحلیل رفتاری برای شناسایی و کاهش اسکن پورت، حملات DoS و آلودگیهای بدافزار استفاده میکند. یک IPS معمولاً در لبه شبکه قرار میگیرد.
-
Next-Generation Firewall (NGFW)
سیستم Next-Generation Firewall، چندین عملکرد امنیتی از جمله فایروالها، شبکههای خصوصی مجازی و پیشگیری از نفوذ را ادغام میکند، کنترل دقیقی بر ترافیک شبکه ارائه میدهد و میتواند انواع تهدیدات، از جمله بدافزار، کلاهبرداری فیشینگ و خروج دادهها را شناسایی و متوقف کند.
یک NGFW همچنین به ویژگیهایی مانند رمزگشایی لایه سوکتهای امن، کنترل برنامه، بازرسی عمیق بستهها و پیشگیری از نفوذ مجهز است.
-
Runtime Application Self-Protection (RASP)
این فناوری امنیتی مستقیماً در محیط اجرای برنامه تعبیه شده است و برای محافظت در برابر حملاتی که محیط زمان اجرای برنامه را هدف قرار میدهند، طراحی شده است.
این فناوری بجای تکیه بر اقدامات امنیتی خارجی، رفتار برنامه را بصورت بلادرنگ رصد میکند و حملات را هنگام وقوع، شناسایی و از آنها جلوگیری میکند.
RASP میتواند در برابر انواع تهدیدها، از جمله سرریز بافر، تزریق SQL و اسکریپتنویسی بینسایتی، از سیستم محافظت کند.
این سیستم میتواند حملات را در زمان واقعی و بدون نیاز به ابزارهای امنیتی خارجی شناسایی و متوقف کند.
WAF سوفوس چگونه کار میکند؟
با استفاده از فایروال وب، که بعنوان پروکسی معکوس نیز شناخته میشود، سوفوس به شما امکان میدهد تا از وبسرورهای خود در برابر حملات و رفتارهای مخرب مانند اسکریپتنویسی بین سایتی (XSS)، تزریق SQL، پیمایش دایرکتوری و سایر حملات قوی علیه سرورهای خود محافظت کنید.
میتوانید آدرسهای خارجی (وب سرورهای مجازی) را تعریف کنید که باید بجای استفاده از رولهای DNATClosed به ماشینهای “واقعی” ترجمه شوند. از آنجا، سرورها را میتوان با استفاده از الگوها و روشهای تشخیص متنوع محافظت کرد.
بعبارت سادهتر، این بخش از Sophos UTM امکان اعمال شرایط و ضوابط را برای درخواستهایی که از وبسرور دریافت و ارسال میشوند، فراهم میکند. همچنین تعادل بار را در چندین هدف ارائه میدهد.
فیچر امنیتی WAF در فایروال سوفوس شامل تنظیمات زیر میشود:
– Virtual Webservers
روی تب Web Application Firewall > Virtual Webservers، میتوانید وب سرورهای مجازی ایجاد کنید.
این وب سرورها، بعنوان بخشی از Sophos UTM، فایروال بین اینترنت و وب سرورهای شما را ایجاد میکنند. بههمین دلیل است که این نوع مداخله بعنوان پروکسی معکوس نیز شناخته میشود.
فایروال سوفوس درخواستهای وب سرورها را دریافت کرده و از وبسرورهای واقعی در برابر حملات مختلف محافظت میکند. هر وب سرور مجازی به یک وب سرور واقعی نگاشت میشود و سطح حفاظت اعمال شده را تعیین میکند.
همچنین میتوانید از بیش از یک وب سرور واقعی در یک تعریف وب سرور مجازی استفاده کنید. بدین ترتیب، تعادل بار را برای وب سرورهای واقعی خود بدست میآورید.
– Real Webservers
در تب Web Application Firewall > Real Webservers، میتوانید وب سرورهایی را اضافه کنید که باید توسط WAF محافظت شوند.
– Site Path Routing
از تب Web Application Firewall > Site Path Routing، میتوانید تعریف کنید که درخواستهای ورودی به کدام وب سرورهای واقعی ارسال شوند. برای مثال میتوانید تعریف کنید که تمام URLها با یک مسیر خاص، مثلاً /products/، به یک وبسرور خاص ارسال شوند.
از طرف دیگر، میتوانید برای یک درخواست خاص، بیش از یک وبسرور مجاز کنید، اما قوانینی برای نحوه توزیع درخواستها بین سرورها اضافه کنید. برای مثال، میتوانید تعریف کنید که هر سشن در طول عمر خود به یک وبسرور متصل باشد (sticky session). این امر در صورتیکه میزبان یک فروشگاه آنلاین هستید و میخواهید مطمئن شوید که کاربران در طول خرید خود به یک سرور متصل هستند، ممکن است ضروری باشد.
همچنین میتواند پیکربندی کنید که همه درخواستها به یک وبسرور ارسال شوند و از بقیه فقط بعنوان پشتیبان استفاده شود.
نکته – تب مسیریابی مسیر سایت فقط پس از ایجاد حداقل یک وبسرور مجازی قابل دسترسی است.
– Request Redirection
روی تب Web Application Firewall > Request Redirection، میتوانید تعریف کنید که درخواستهای ورودی به کدام URL هدایت شوند.
این به شما امکان میدهد وبسایتهایی با چندین نام دامنه داشته باشید، URLها را کوتاه کنید و از لینکهای خراب پس از انتقال وبسایت جلوگیری کنید. بعنوان مثال، اگر شرکت شما نام را تغییر دهد و URL جدیدی داشته باشد، بازدیدکنندگان میتوانند از طریق URL قدیمی که هدایت میشود به وبسایت جدید دسترسی پیدا کنند.
نکته – تب درخواست تغییر مسیر فقط پس از ایجاد حداقل یک وبسرور مجازی قابل دسترسی است.
– Advance
در Web Application Firewall > Advanced، میتوانید محافظت SlowHTTP را فعال کرده و کلیدهای مورد استفاده برای امضای کوکی و مقاومسازی URL را تعریف کنید.
با فعال کردن محافظت SlowHTTPClosed، میتوانید حداقل و حداکثر زمان انتظار برای هدرهای درخواست را تعیین کنید و حداقل زمان انتظار را با توجه به حجم دادهها افزایش دهید.
سوالات متداول (FAQs)
1- WAF در شبکه چیست و چگونه امنیت برنامههای وب را افزایش میدهد؟
یک WAF در شبکه بعنوان یک پروکسی معکوس عمل میکند و با محافظت از سرورها در برابر قرار گرفتن مستقیم در معرض خطر، امنیت وب را افزایش میدهد. این امر با بررسی ترافیک، اجرای پالیسیهای تطبیقی و کاهش تهدیدات درحال تکامل فراتر از دفاعهای سنتی، امنیت را بهبود میبخشد.
2- چگونه یک WAF در برابر آسیبپذیریهای رایج برنامههای وب محافظت میکند؟
یک WAF با اجرای سیاستهای امنیتی که ترافیک مخرب را فیلتر میکند، تزریق SQL، XSS و سایر حملات را مسدود میکند، در برابر آسیبپذیریها محافظت میکند. علاوه بر این، بهروزرسانی سیاستها را برای تهدیدات در حال تکامل امکانپذیر میسازد.
3- یک WAF چگونه آسیبپذیریهای روز صفر را کاهش داده و از تهدیدات ناشناخته جلوگیری میکند؟
WAF با بررسی درخواستها، استفاده از فیلترهای لایهای برای تشخیص ناهنجاریها، مسدود کردن ترافیک مشکوک و تطبیق سیاستها برای جلوگیری از تهدیدات ناشناخته قبل از وقوع سوءاستفاده، آسیبپذیریهای روز صفر را کاهش میدهد.
4- یک WAF چگونه از برنامههای وب در برابر حملات DDoS و افزایش ناگهانی ترافیک محافظت میکند؟
فایروال وب WAF با فیلتر کردن درخواستهای مضر، اعمال محدودیتهای سرعت و تنظیم سریع پالیسیها، از برنامههای وب در برابر حملات DDoS محافظت میکند. این رویکرد تضمین میکند که برنامههای وب در طول افزایش ناگهانی ترافیک در دسترس باقی بمانند.


