Kybernetická bezpečnost
Přehled trhu s firewallami webových aplikací

Je použití firewallu webové aplikace (WAF) povinným standardem pro zajištění bezpečnosti webových zdrojů, nebo je to důležitá, ale nepovinná vrstva ochrany? Jak vybrat a implementovat WAF? Co nás čeká v budoucnu na tomto trhu? Čtěte dále, abyste získali odpovědi.
Co dělá firewall webové aplikace?
Je těžké si představit moderní společnost, která nepotřebuje WAF. Tento nástroj je nadbytečný pouze tehdy, pokud nejsou k dispozici žádné digitální aktiva, která je třeba chránit. Pomáhá chránit webové zdroje, pokud jsou základem obchodní činnosti, pokud se používají k uložení kritických údajů zaměstnanců a zákazníků, nebo pokud jsou propojeny s infrastrukturou organizace a mohly by se stát vstupním bodem pro útočníky.
Firewall webové aplikace také chrání přizpůsobené řešení používaná společnostmi. Tyto systémy často obsahují zranitelný kód a mohou představovat hrozbu pro bezpečnost podniku. WAF poskytuje obranu na 7. vrstvě modelu Open Systems Interconnect (OSI). Analyzuje požadavky, které nemohou být ovládány tradičními firewally ani next-generation firewally (NGFWs). Kromě zajištění bezpečnosti firemní webové stránky chrání také servery webových aplikací, dohlíží na integraci se třetími stranami a řeší hrozby, které nejsou související s vulnerabilitami, jako jsou například DDoS útoky.
Existují dva základní rozdíly mezi WAF a jinými firewally: funkční a architektonické. Funkční funkce zahrnují schopnost parsovat specializované formáty v rámci HTTP (například JSON), což je něco, co NGFW a další systémy nemohou dělat. Architektonické charakteristiky se týkají způsobu, jakým je implementován v síti. Firewall webové aplikace funguje primárně jako reverse proxy, který se zabývá pouze interními aplikacemi.
Pomyslně řečeno, WAF je produkt, který brání zranitelné webové stránky před hackováním. Pokud jde o umístění, NGFW je nainstalován na bráně, zatímco WAF je nainstalován tam, kde se nachází webová stránka.
NGFW, běžný firewall a klasický systém prevence pronikání (IPS) jsou multiprotokolová zařízení, zatímco WAF je omezen na protokoly webových aplikací, které používají HTTP jako transport. Takové řešení ukazuje větší efektivitu v konkrétní oblasti díky hlubší analýze specializovaných protokolů. Důležité je, že WAF „ví“, které aplikace chrání. Může aplikovat různé bezpečnostní politiky v závislosti na tom, kam je směrován provoz.
Je možné použít outsourcovaný řešení v této oblasti? To je životaschopný přístup, ale je velmi obtížné jej uvést do praxe. V tomto případě se společnost stává vývojářem vlastního řešení a musí se zabývat nejen jeho vývojem, ale také plnou technickou podporou.
Dalším důležitým aspektem je volba mezi implementací na místě a cloudovým službám. To je do značné míry otázka důvěry v poskytovatele cloudových služeb. Trh s bezpečností webových aplikací se aktivně přesouvá do cloudu, což znamená, že více a více zákazníků považuje rizika těchto služeb za přijatelná.
Je také vhodné se dotknout výhod a nevýhod softwarových a hardwarových nástrojů WAF ve srovnání se svými softwarovými protějšky. Řešení přizpůsobená pro konkrétní hardware mohou pracovat účinněji než univerzální systémy, které běží na jakémkoli zařízení. Na druhé straně zákazník pravděpodobně chce pracovat s určitými hardwarovými platformami, které již používá.
Tento problém má také organizační a byrokratické aspekty. Někdy je pro oddělení informační bezpečnosti snazší koupit komplexní hardwarové a softwarové balíčky než ospravedlnit dvě samostatné položky rozpočtu.
Vlastnosti WAF
Každý WAF má sadu ochranných modulů, kterými prochází veškerý provoz. Bezpečnost obvykle začíná základními úrovněmi – ochrana proti DDoS a analýza signatur. Schopnost vyvinout vlastní bezpečnostní politiky a matematický učení je na vyšší úrovni. Blok integrace se třetími stranami se obvykle objevuje v jedné z posledních fází nasazení.
Další důležitou součástí WAF je pasivní nebo aktivní skener, který může detekovat zranitelnosti na základě odpovědí serverů a průzkumů koncových bodů. Některé firewally mohou detekovat podezřelou činnost na straně prohlížeče.
Pokud jde o technologie detekce útoků, existují dva fundamentálně odlišné úkoly: validace (kontrola dat v konkrétních požadavcích) a behaviorální analýza. Každý z těchto modelů používá svou vlastní sadu algoritmů.
Pokud se podíváme na provoz WAF z hlediska fází zpracování požadavků, existuje řada parserů, dekódovacích modulů (které by neměly být zaměňovány s dešifrováním) a sady blokovacích pravidel, která jsou odpovědná za konečná rozhodnutí. Další vrstva zahrnuje bezpečnostní politiky vyvinuté lidmi nebo založené na algoritmech strojového učení.
Pokud jde o interakci firewallu webové aplikace s kontejnery, jediný rozdíl může spočívat v nasazení, ale základní principy jsou vždy stejné. V kontejnerizovaném prostředí může WAF fungovat jako IP brána, filtrováním všech požadavků, které proudí do virtualizační ekosystémy. Kromě toho může fungovat jako kontejner a integrovat se s datovým autobusem.
Je možné poskytnout WAF jako službu software jako služba (SaaS)? V podstatě princip SaaS poskytuje plný přístup k aplikaci a její správě v cloudu. Tento přístup ne přináší žádné významné výhody, ale je prvním krokem k přesunu IT infrastruktury do cloudu. Pokud společnost také deleguje kontrolu systému třetí straně, je to více připomíná paradigma spravovaných bezpečnostních služeb (MSSP), které mohou přinést některé významné výhody.
Penetrační test, který zákazník může provést v pilotním projektu, pomůže zhodnotit, jak efektivní je WAF. Kromě toho mohou dodavatelé a systémoví integrátoři poskytnout zákazníkovi pravidelné zprávy o výkonu firewallu, které odrážejí výsledky analýzy provozu.
Jak nasadit firewall webové aplikace
Hlavní fáze nasazení WAF jsou následující:
- Vytvoření pilotního projektu.
- Výběr dodavatele.
- Určení architektury řešení.
- Specifikace technik zálohování.
- Nasazení softwarového nebo hardwarového komplexu.
- Školení a motivace personálu k použití WAF.
V ideálním světě trvá několik minut, než se integruje služba monitorování WAF do jedné aplikace. Nicméně konfigurace pravidel pro blokování hrozeb bude vyžadovat více času. Existují také další aspekty implementace, včetně schválení, školení personálu a dalších technických detailů. Doba nasazení také závisí na metodě, jakož i na konkrétní aplikaci a typech provozu, které je třeba monitorovat.
Dobře koordinovaný proces nasazení pomůže minimalizovat falešně pozitivní výsledky. Úplné testování ve fázi před produkcí a po spuštění systému by mělo vyřešit tento problém. Důležitou součástí tohoto procesu je „naučit“ řešení: bezpečnostní specialista může opravovat některé jeho verdikty během testů. Týmy informační bezpečnosti by měly studovat statistiky generované WAF v prvních měsících provozu, aby viděly, zda systém blokuje legitimní provoz. Současně odborníci zdůrazňují, že všechny nástroje WAF mají určitou míru falešně pozitivních výsledků.
Pokud jde o integraci WAF s jinými bezpečnostními mechanismy, zde jsou hlavní oblasti této činnosti:
- Systémy pro správu bezpečnostních informací a událostí (SIEM) (WAF funguje jako poskytovatel dat).
- Různé druhy pískovišť.
- Jádra antivirů.
- Systémy prevence ztráty dat (DLP).
- Skenery zranitelností.
- Bezpečnostní nástroje v rámci platformy Kubernetes.
- NGFW.
Trendy a předpovědi trhu WAF
Popularita různých otevřených webových API roste a analytici předpovídají posun v bezpečnostních řešeních směrem k těmto rámcům. Gartner dokonce definuje takový produkt – ochrana webových aplikací a API (WAAP).
Pandemie způsobila dramatický nárůst závislosti na online světě. Proto bude důležitost WAF růst a může se stát jednou z hlavních podmínek pro zajištění bezpečnosti webových zdrojů. Pravděpodobně se stane ještě „blíže“ k webovým aplikacím a bude integrován do procesu vývoje.
Pokud jde o technologické trendy vývoje WAF, odborníci předpovídají aktivnější zapojení umělé inteligence a vícecílových systémů strojového učení. To přenese schopnosti detekovat různé hrozby na novou úroveň, a použití předem vytvořených modelů vytvořených uvnitř společnosti se stane normou. Kromě toho analytici poukazují na rostoucí implementaci filtrovacích mechanismů založených na behaviorálních faktorech.
Na straně nasazení bude pokračovat integrace WAF s cloudovými službami. Trend používání otevřených bezpečnostních systémů ovlivní i tuto oblast. Oba zákazníci i dodavatelé budou těžit z této přirozené reakce na současné požadavky trhu.
Závěry
Firewall webové aplikace je klíčovým prvkem současné webové bezpečnosti. Rostoucí počet kritických úkolů prováděných prostřednictvím webových rozhraní a otevřených API je silným hnacíkem v této oblasti. Zákazník může zvolit mezi nasazením WAF
Dalším významným trendem je integrace WAF s jinými informačními bezpečnostními systémy a procesy vývoje webových stránek. To činí WAF nedílnou součástí efektivní DevSecOps.












