Go back to the previous page

WAF

WAF (Web Application Firewall) is a firewall for web applications. It is an application layer traffic filtering tool that protects web applications by analyzing HTTP/HTTPS traffic and XML/SOAP semantics. WAF can be installed on a physical or virtual server and detects a wide variety of attacks.

The firewall acts as a proxy server, but due to the ability to analyze HTTPS traffic by verifying the certificate of a particular server, WAF is designed to perform additional operations: server load balancing, SSL traffic termination, etc. WAF can work with clustering and application acceleration.

Information Security Audit

Security models and modes of operation

A WAF can be embedded in a network as:

  • Monitor. Real-time monitoring of the network using the SPAN port.
  • Gateway. 3 proxy modes: transparent, bridge and reverse.

WAF works according to the following security models:

  • Negative. A kind of “blacklist” that prohibits the reception of specific information prescribed in the settings. Protects web applications at the application level (analogous to IPS), but is able to assess potential threats in more detail and is more often used to provide protection against “popular” and specific types of attacks. Analyzes vulnerabilities of specific web applications.
  • Positive. “Whitelist”, allowing the acceptance of specific information that has been pre-specified in the settings. Allows for maximum protection as it is applied as an add-on to the models. Invokes a different type of logic: rules that define what exactly is allowed.
  • .

. An example of how Negative works: deny a predefined “bad” GET request over HTTP and allow everything else.

Example of Positive operation: allow the previously specified GET requests over HTTP for the specified address and disallow everything else.

WAF capabilities

  • Respond quickly to any type of web application attack that is included in the OWASP Top 10 (Open Web Application Security Project).
  • Protection is ensured by specified active rules.
  • Check HTTP/HTTPS traffic coming to the application and other requests addressed to web applications, then make decisions based on the specified rules and policies (block, allow, send notification).
  • Maintain stable operation of the Negative and Positive security models and comply with all rules defined within them.
  • Check and analyze content created with HTML and DHTML, as well as CSS and application protocols HTTPS, HTTP.
  • Analyze and analyze content created with HTML and DHTML, as well as CSS and application protocols HTTPS, HTTP.
  • Prevent information leakage by inspecting HTTP/HTTPS traffic coming from web applications and take specified actions based on defined active rules.
  • Continuously maintain an event log and record all executed operations, analytics and other events that occurred.
  • Analyze web services (partly public) by XML (eXtensible Markup Language) analysis, SOAP structured message exchange and check HTTP web servers for interaction patterns.
  • Analyze all incoming web services (partly public) by XML (eXtensible Markup Language) analysis, SOAP structured message exchange and check HTTP web servers for interaction patterns.
  • Verify all incoming data used to send/receive information from web applications.
  • Protect against attacks specifically targeting the Web Application Firewall itself.
  • Terminate TLS and SSL – decrypting and inspecting traffic before sending it to the Web Application Firewall.

The main difference between firewall and other methods of protecting web applications is deep analysis of application layer protocol traffic.

Rate this article
Go back to the previous page

WAF

WAF (Web Application Firewall) – межсетевой экран для веб-приложений. Это инструмент для фильтрации трафика, работающий на прикладном уровне и защищающий веб-приложения методом анализа трафика HTTP/HTTPS и семантики XML/SOAP. WAF может устанавливаться на физический или виртуальный сервер и выявляет самые разнообразные виды атак.

Действует межсетевой экран как прокси-сервер, но ввиду возможности изучать HTTPS-трафик методом проверки сертификата конкретного сервера WAF рассчитан на выполнение дополнительных операций: балансировку нагрузки на сервер, терминацию трафика SSL и т.д. WAF может работать с кластеризацией и акселерацией приложений.

Аудит информационной безопасности

Модели безопасности и режимы работы

WAF может встраиваться в сеть как:

  • Монитор. Мониторинг сети в режиме реального времени с помощью порта SPAN.
  • Gateway. 3 режима прокси: transparent, bridge и reverse.

Работает WAF по следующим моделям безопасности:

  • Negative. Некий «черный список», запрещающий прием конкретной информации, прописанной в настройках. Защищает веб-приложения на прикладном уровне (аналог IPS), но умеет оценивать потенциальные угрозы детальнее и чаще применяется для обеспечения защиты от «популярных» и специфических типов атак. Анализирует уязвимости конкретных веб-приложений.
  • Positive. «Белый список», разрешающий прием конкретной информации, которая была заранее указана в настройках. Позволяет получить максимальную защиту, т.к. применяется в качестве дополнения к моделям. Задействует другой тип логики: правила, определяющие, что конкретно разрешено.

Пример работы Negative: запрещать заранее заданный «плохой» запрос GET по HTTP и разрешать все остальное.

Пример работы Positive: разрешать указанные ранее запросы GET по HTTP для заданного адреса и запрещать все остальное.

Возможности WAF

  • Быстро реагировать на любые разновидности атак на веб-приложения, которые входят в OWASP Top 10 (Open Web Application Security Project – открытый проект обеспечения безопасности веб-ресурсов).
  • Защита обеспечивается заданными активными правилами.
  • Проверять поступающий на приложение трафик HTTP/HTTPS и остальные запросы, адресуемые веб-приложениям, после чего принимать решения на основании заданных правил и политики (блокировать, разрешить, отправить уведомление).
  • Поддерживать стабильную работу моделей безопасности Negative и Positive, а также соблюдать все заданные в их рамках правила.
  • Проверять и анализировать контент, созданный при помощи HTML и DHTML, а также CSS и прикладных протоколов передачи HTTPS, HTTP.
  • Предотвращать утечку информации, проверяя исходящий от веб-приложений трафик HTTP/HTTPS, и принимать заданные меры на основании заданных активных правил.
  • Постоянно вести журнал событий и записывать в него все выполненные операции, аналитическую информацию и другие произошедшие события.
  • Анализировать веб-сервисы (отчасти публичные) методом анализа XML (eXtensible Markup Language), обмена структурированными сообщениями SOAP и проверять HTTP веб-сервера на наличие моделей взаимодействия.
  • Проверять все входящие данные, применяемые для отправки/получения информации от веб-приложений.
  • Защищать от атак, направленных конкретно на сам Web Application Firewall.
  • Терминировать TLS и SSL – расшифровывать и проверять трафик перед тем, как отправить его веб-приложению.

Главное отличие межсетевого экрана от других методов защиты веб-приложений – глубокий анализ трафика протоколов прикладного уровня.

Rate this article
Go back to the previous page

WAF

WAF (Web Application Firewall) – межсетевой экран для веб-приложений. Это инструмент для фильтрации трафика, работающий на прикладном уровне и защищающий веб-приложения методом анализа трафика HTTP/HTTPS и семантики XML/SOAP. WAF может устанавливаться на физический или виртуальный сервер и выявляет самые разнообразные виды атак.

Действует межсетевой экран как прокси-сервер, но ввиду возможности изучать HTTPS-трафик методом проверки сертификата конкретного сервера WAF рассчитан на выполнение дополнительных операций: балансировку нагрузки на сервер, терминацию трафика SSL и т.д. WAF может работать с кластеризацией и акселерацией приложений.

Аудит информационной безопасности

Модели безопасности и режимы работы

WAF может встраиваться в сеть как:

  • Монитор. Мониторинг сети в режиме реального времени с помощью порта SPAN.
  • Gateway. 3 режима прокси: transparent, bridge и reverse.

Работает WAF по следующим моделям безопасности:

  • Negative. Некий «черный список», запрещающий прием конкретной информации, прописанной в настройках. Защищает веб-приложения на прикладном уровне (аналог IPS), но умеет оценивать потенциальные угрозы детальнее и чаще применяется для обеспечения защиты от «популярных» и специфических типов атак. Анализирует уязвимости конкретных веб-приложений.
  • Positive. «Белый список», разрешающий прием конкретной информации, которая была заранее указана в настройках. Позволяет получить максимальную защиту, т.к. применяется в качестве дополнения к моделям. Задействует другой тип логики: правила, определяющие, что конкретно разрешено.

Пример работы Negative: запрещать заранее заданный «плохой» запрос GET по HTTP и разрешать все остальное.

Пример работы Positive: разрешать указанные ранее запросы GET по HTTP для заданного адреса и запрещать все остальное.

Возможности WAF

  • Быстро реагировать на любые разновидности атак на веб-приложения, которые входят в OWASP Top 10 (Open Web Application Security Project – открытый проект обеспечения безопасности веб-ресурсов).
  • Защита обеспечивается заданными активными правилами.
  • Проверять поступающий на приложение трафик HTTP/HTTPS и остальные запросы, адресуемые веб-приложениям, после чего принимать решения на основании заданных правил и политики (блокировать, разрешить, отправить уведомление).
  • Поддерживать стабильную работу моделей безопасности Negative и Positive, а также соблюдать все заданные в их рамках правила.
  • Проверять и анализировать контент, созданный при помощи HTML и DHTML, а также CSS и прикладных протоколов передачи HTTPS, HTTP.
  • Предотвращать утечку информации, проверяя исходящий от веб-приложений трафик HTTP/HTTPS, и принимать заданные меры на основании заданных активных правил.
  • Постоянно вести журнал событий и записывать в него все выполненные операции, аналитическую информацию и другие произошедшие события.
  • Анализировать веб-сервисы (отчасти публичные) методом анализа XML (eXtensible Markup Language), обмена структурированными сообщениями SOAP и проверять HTTP веб-сервера на наличие моделей взаимодействия.
  • Проверять все входящие данные, применяемые для отправки/получения информации от веб-приложений.
  • Защищать от атак, направленных конкретно на сам Web Application Firewall.
  • Терминировать TLS и SSL – расшифровывать и проверять трафик перед тем, как отправить его веб-приложению.

Главное отличие межсетевого экрана от других методов защиты веб-приложений – глубокий анализ трафика протоколов прикладного уровня.

Rate this article
Go back to the previous page

WAF

WAF (Web Application Firewall) – межсетевой экран для веб-приложений. Это инструмент для фильтрации трафика, работающий на прикладном уровне и защищающий веб-приложения методом анализа трафика HTTP/HTTPS и семантики XML/SOAP. WAF может устанавливаться на физический или виртуальный сервер и выявляет самые разнообразные виды атак.

Действует межсетевой экран как прокси-сервер, но ввиду возможности изучать HTTPS-трафик методом проверки сертификата конкретного сервера WAF рассчитан на выполнение дополнительных операций: балансировку нагрузки на сервер, терминацию трафика SSL и т.д. WAF может работать с кластеризацией и акселерацией приложений.

Аудит информационной безопасности

Модели безопасности и режимы работы

WAF может встраиваться в сеть как:

  • Монитор. Мониторинг сети в режиме реального времени с помощью порта SPAN.
  • Gateway. 3 режима прокси: transparent, bridge и reverse.

Работает WAF по следующим моделям безопасности:

  • Negative. Некий «черный список», запрещающий прием конкретной информации, прописанной в настройках. Защищает веб-приложения на прикладном уровне (аналог IPS), но умеет оценивать потенциальные угрозы детальнее и чаще применяется для обеспечения защиты от «популярных» и специфических типов атак. Анализирует уязвимости конкретных веб-приложений.
  • Positive. «Белый список», разрешающий прием конкретной информации, которая была заранее указана в настройках. Позволяет получить максимальную защиту, т.к. применяется в качестве дополнения к моделям. Задействует другой тип логики: правила, определяющие, что конкретно разрешено.

Пример работы Negative: запрещать заранее заданный «плохой» запрос GET по HTTP и разрешать все остальное.

Пример работы Positive: разрешать указанные ранее запросы GET по HTTP для заданного адреса и запрещать все остальное.

Возможности WAF

  • Быстро реагировать на любые разновидности атак на веб-приложения, которые входят в OWASP Top 10 (Open Web Application Security Project – открытый проект обеспечения безопасности веб-ресурсов).
  • Защита обеспечивается заданными активными правилами.
  • Проверять поступающий на приложение трафик HTTP/HTTPS и остальные запросы, адресуемые веб-приложениям, после чего принимать решения на основании заданных правил и политики (блокировать, разрешить, отправить уведомление).
  • Поддерживать стабильную работу моделей безопасности Negative и Positive, а также соблюдать все заданные в их рамках правила.
  • Проверять и анализировать контент, созданный при помощи HTML и DHTML, а также CSS и прикладных протоколов передачи HTTPS, HTTP.
  • Предотвращать утечку информации, проверяя исходящий от веб-приложений трафик HTTP/HTTPS, и принимать заданные меры на основании заданных активных правил.
  • Постоянно вести журнал событий и записывать в него все выполненные операции, аналитическую информацию и другие произошедшие события.
  • Анализировать веб-сервисы (отчасти публичные) методом анализа XML (eXtensible Markup Language), обмена структурированными сообщениями SOAP и проверять HTTP веб-сервера на наличие моделей взаимодействия.
  • Проверять все входящие данные, применяемые для отправки/получения информации от веб-приложений.
  • Защищать от атак, направленных конкретно на сам Web Application Firewall.
  • Терминировать TLS и SSL – расшифровывать и проверять трафик перед тем, как отправить его веб-приложению.

Главное отличие межсетевого экрана от других методов защиты веб-приложений – глубокий анализ трафика протоколов прикладного уровня.

Rate this article
Go back to the previous page

WAF

WAF (Web Application Firewall) – межсетевой экран для веб-приложений. Это инструмент для фильтрации трафика, работающий на прикладном уровне и защищающий веб-приложения методом анализа трафика HTTP/HTTPS и семантики XML/SOAP. WAF может устанавливаться на физический или виртуальный сервер и выявляет самые разнообразные виды атак.

Действует межсетевой экран как прокси-сервер, но ввиду возможности изучать HTTPS-трафик методом проверки сертификата конкретного сервера WAF рассчитан на выполнение дополнительных операций: балансировку нагрузки на сервер, терминацию трафика SSL и т.д. WAF может работать с кластеризацией и акселерацией приложений.

Аудит информационной безопасности

Модели безопасности и режимы работы

WAF может встраиваться в сеть как:

  • Монитор. Мониторинг сети в режиме реального времени с помощью порта SPAN.
  • Gateway. 3 режима прокси: transparent, bridge и reverse.

Работает WAF по следующим моделям безопасности:

  • Negative. Некий «черный список», запрещающий прием конкретной информации, прописанной в настройках. Защищает веб-приложения на прикладном уровне (аналог IPS), но умеет оценивать потенциальные угрозы детальнее и чаще применяется для обеспечения защиты от «популярных» и специфических типов атак. Анализирует уязвимости конкретных веб-приложений.
  • Positive. «Белый список», разрешающий прием конкретной информации, которая была заранее указана в настройках. Позволяет получить максимальную защиту, т.к. применяется в качестве дополнения к моделям. Задействует другой тип логики: правила, определяющие, что конкретно разрешено.

Пример работы Negative: запрещать заранее заданный «плохой» запрос GET по HTTP и разрешать все остальное.

Пример работы Positive: разрешать указанные ранее запросы GET по HTTP для заданного адреса и запрещать все остальное.

Возможности WAF

  • Быстро реагировать на любые разновидности атак на веб-приложения, которые входят в OWASP Top 10 (Open Web Application Security Project – открытый проект обеспечения безопасности веб-ресурсов).
  • Защита обеспечивается заданными активными правилами.
  • Проверять поступающий на приложение трафик HTTP/HTTPS и остальные запросы, адресуемые веб-приложениям, после чего принимать решения на основании заданных правил и политики (блокировать, разрешить, отправить уведомление).
  • Поддерживать стабильную работу моделей безопасности Negative и Positive, а также соблюдать все заданные в их рамках правила.
  • Проверять и анализировать контент, созданный при помощи HTML и DHTML, а также CSS и прикладных протоколов передачи HTTPS, HTTP.
  • Предотвращать утечку информации, проверяя исходящий от веб-приложений трафик HTTP/HTTPS, и принимать заданные меры на основании заданных активных правил.
  • Постоянно вести журнал событий и записывать в него все выполненные операции, аналитическую информацию и другие произошедшие события.
  • Анализировать веб-сервисы (отчасти публичные) методом анализа XML (eXtensible Markup Language), обмена структурированными сообщениями SOAP и проверять HTTP веб-сервера на наличие моделей взаимодействия.
  • Проверять все входящие данные, применяемые для отправки/получения информации от веб-приложений.
  • Защищать от атак, направленных конкретно на сам Web Application Firewall.
  • Терминировать TLS и SSL – расшифровывать и проверять трафик перед тем, как отправить его веб-приложению.

Главное отличие межсетевого экрана от других методов защиты веб-приложений – глубокий анализ трафика протоколов прикладного уровня.

Rate this article