Cybersécurité
Aperçus sur le marché des pare-feu d’application Web

L’utilisation d’un pare-feu d’application Web (WAF) est-elle une norme obligatoire pour la sécurité des ressources Web, ou est-elle une couche de protection importante mais facultative ? Comment choisir et mettre en œuvre un WAF ? Quel est l’avenir de ce marché ? Continuez à lire pour obtenir les réponses.
Qu’est-ce qu’un pare-feu d’application Web ?
Il est difficile d’imaginer une entreprise moderne qui n’a pas besoin d’un WAF. Cet outil n’est superflu que si il n’y a pas de ressources numériques à protéger. Il aide à protéger les ressources Web si elles constituent la colonne vertébrale de l’activité commerciale, si elles sont utilisées pour stocker des données critiques des employés et des clients, ou si elles sont liées à l’infrastructure de l’organisation et pourraient devenir un point d’entrée pour les intrus.
Un pare-feu d’application Web protège également les solutions personnalisées utilisées par les entreprises. Ces systèmes contiennent souvent des codes vulnérables et peuvent constituer une menace pour la sécurité de l’entreprise. Un WAF fournit des défenses au niveau 7 du modèle OSI. Il analyse les requêtes que les pare-feu traditionnels et les pare-feu de nouvelle génération (NGFW) ne peuvent pas contrôler. En plus de sécuriser un site Web d’entreprise, il protège les serveurs d’applications Web, supervise les intégrations avec des services tiers et gère les menaces non liées aux vulnérabilités, telles que les attaques DDoS.
Il existe deux différences fondamentales entre un WAF et d’autres pare-feu : fonctionnelles et architecturales. Les fonctionnalités incluent la capacité à analyser des formats spécialisés dans HTTP (par exemple, JSON), ce que les NGFW et d’autres systèmes ne peuvent pas faire. Les caractéristiques architecturales sont liées à la façon dont il est mis en œuvre dans un réseau. Un pare-feu d’application Web fonctionne principalement comme un proxy inverse, ne traitant que les applications internes.
Pour parler de manière figurative, un WAF est un produit qui empêche un site Web vulnérable d’être piraté. En termes d’emplacement, le NGFW est installé à la passerelle, tandis que le WAF est installé là où se trouve le site Web.
Le NGFW, un pare-feu régulier et un système de prévention des intrusions classique (IPS) sont des appareils multiprotocoles, tandis qu’un WAF est limité aux protocoles d’application Web qui utilisent HTTP comme transport. Une telle solution montre une efficacité plus grande dans un niche particulier en raison de l’analyse plus approfondie des protocoles spécialisés. Il est important de noter qu’un WAF « sait » exactement quels applications il protège. Il peut appliquer des politiques de sécurité différentes en fonction de l’objet vers lequel le trafic est dirigé.
Est-il possible d’utiliser une solution externalisée dans ce domaine ? C’est une approche viable, mais il est extrêmement difficile de la mettre en pratique. Dans ce cas, l’entreprise devient essentiellement le développeur de sa propre solution et doit gérer non seulement son développement mais également le cycle complet de support technique.
Un autre aspect important est le choix entre une implémentation sur site et un service cloud. C’est en grande partie une question de confiance dans le fournisseur de services cloud. Le marché de la sécurité des applications Web migre activement vers le cloud, ce qui signifie que de plus en plus de clients considèrent les risques de tels services comme acceptables.
Il vaut également la peine de mentionner les avantages et les inconvénients des kits WAF logiciels et matériels prêts à l’emploi par rapport à leurs homologues basés uniquement sur des logiciels. Les solutions réglées pour un matériel spécifique peuvent fonctionner plus efficacement que les systèmes universels qui s’exécutent sur n’importe quel équipement. L’autre aspect de la médaille se résume au désir probable du client de travailler avec certaines plates-formes matérielles déjà en cours d’utilisation.
La question a également des aspects organisationnels et bureaucratiques. Parfois, il est plus facile pour un département de sécurité de l’information d’acheter un bundle matériel et logiciel clé en main que de justifier deux postes budgétaires distincts.
Caractéristiques du WAF
Chaque WAF dispose d’un ensemble de modules de protection que tout le trafic traverse. La sécurité commence généralement par les niveaux de base – protection DDoS et analyse de signature. La capacité à développer ses propres politiques de sécurité et un sous-système d’apprentissage mathématique est un niveau supérieur. Un bloc d’intégration avec des systèmes tiers apparaît généralement à l’une des dernières étapes de déploiement.
Un autre composant important d’un WAF est un analyseur passif ou actif qui peut détecter les vulnérabilités en fonction des réponses du serveur et des enquêtes sur les points de terminaison. Certains pare-feu peuvent détecter l’activité malveillante sur le côté du navigateur.
En ce qui concerne les technologies de détection d’attaque, il existe deux tâches fondamentalement différentes : la validation (vérification des données dans des requêtes spécifiques) et l’analyse comportementale. Chacun de ces modèles applique son propre ensemble d’algorithmes.
Si l’on considère le fonctionnement d’un WAF en termes d’étapes de traitement des requêtes, il existe une série d’analyseurs, de modules de décodage (ne pas confondre avec le déchiffrement), et un ensemble de règles de blocage responsables du verdict final. Un autre niveau englobe les politiques de sécurité développées par des humains ou basées sur des algorithmes d’apprentissage automatique.
En ce qui concerne l’interaction d’un pare-feu d’application Web avec des conteneurs, la seule différence peut résider dans les particularités de déploiement, mais les principes de base sont toujours les mêmes. Dans un environnement conteneurisé, le WAF peut agir comme une passerelle IP en filtrant toutes les requêtes qui entrent dans l’écosystème de virtualisation. En outre, il peut fonctionner comme un conteneur lui-même et être intégré à un bus de données.
Est-il possible de fournir un WAF sur une base de logiciel en tant que service (SaaS) ? Essentiellement, le principe SaaS accorde un accès complet à une application et à son administration dans le cloud. Cette approche n’apporte pas d’avantages significatifs, mais c’est le premier pas pour déplacer une infrastructure informatique vers le cloud. Si l’entreprise délègue également le contrôle du système à un tiers, cela ressemble davantage au paradigme de fournisseur de services de sécurité gérés (MSSP), qui peut offrir des avantages significatifs.
Un test de pénétration que le client peut effectuer au stade du projet pilote aidera à évaluer l’efficacité du WAF. En outre, les fournisseurs et les intégrateurs de systèmes peuvent fournir au client des rapports réguliers sur les performances du pare-feu, reflétant les résultats de l’analyse du trafic.
Comment déployer un pare-feu d’application Web
Les principales étapes de déploiement d’un WAF sont les suivantes :
- Création d’un projet pilote.
- Sélection du fournisseur.
- Détermination de l’architecture de la solution.
- Spécification des techniques de sauvegarde.
- Déploiement du complexe logiciel ou matériel.
- Formation et motivation du personnel pour utiliser le WAF.
Dans un monde idéal, il faut quelques minutes pour intégrer un service de surveillance WAF dans une application unique. Cependant, la configuration des règles pour bloquer les menaces prendra plus de temps. Il existe également des aspects supplémentaires de la mise en œuvre, notamment les approbations, la formation du personnel et d’autres détails techniques. La période de déploiement dépend également de la méthode ainsi que de l’application spécifique et des types de trafic à surveiller.
Un processus de déploiement bien orchestré aidera à minimiser les faux positifs. Des tests approfondis au stade de pré-production et après le lancement du système devraient faire l’affaire. Une partie importante de cette routine consiste à « enseigner » la solution : un spécialiste de la sécurité peut corriger certains de ses verdicts pendant les tests. Les équipes InfoSec devraient étudier les statistiques générées par le WAF dans le premier mois d’exploitation pour voir si le système bloque le trafic légitime. En même temps, les experts soulignent que tous les outils WAF ont un certain taux de faux positifs.
Lorsqu’il s’agit de l’intégration d’un WAF avec d’autres mécanismes de sécurité, voici les principaux domaines d’activité :
- Systèmes de gestion de l’information et des événements de sécurité (SIEM) (WAF agit comme fournisseur de données).
- Différents types de boîtes de sable.
- Noyaux d’antivirus.
- Systèmes de prévention de la perte de données (DLP).
- Analyseurs de vulnérabilités.
- Outils de sécurité au sein de la plate-forme Kubernetes.
- NGFW.
Tendances et prévisions du marché WAF
La popularité de diverses API Web ouvertes est en augmentation, et les analystes prévoient un déplacement de l’attention des solutions de sécurité vers ces cadres. Gartner a même une définition pour un tel produit – Protection des applications Web et des API (WAAP).
La pandémie a entraîné une augmentation spectaculaire de la dépendance à l’égard du monde en ligne. Par conséquent, l’importance du WAF augmentera, et il peut devenir l’une des principales conditions préalables pour assurer la sécurité de n’importe quelle ressource Web. Il sera probablement encore plus « proche » des applications Web et sera intégré dans le processus de développement.
En ce qui concerne les tendances technologiques de l’évolution du WAF, les experts prévoient une implication plus active de l’intelligence artificielle et des systèmes d’apprentissage automatique multi-niveaux. Cela portera les capacités de détection de diverses menaces à un nouveau niveau, et l’utilisation de modèles pré-générés créés à l’intérieur de l’entreprise deviendra la norme. En outre, les analystes notent la mise en œuvre croissante de mécanismes de filtrage basés sur des facteurs de comportement.
Sur le plan du déploiement, l’intégration du WAF avec les services cloud se poursuivra. Une tendance vers l’utilisation de systèmes de sécurité ouverts influencera également cette industrie. Les clients et les fournisseurs bénéficieront tous deux de cette réponse naturelle aux demandes actuelles du marché.
Conclusions
Le pare-feu d’application Web est un élément clé de la sécurité Web actuelle. Le nombre croissant de tâches critiques effectuées via des interfaces Web et des API ouvertes est un facteur de puissance dans ce domaine. Un client peut choisir entre déployer un WAF
Une autre tendance qui change le jeu est l’intégration du WAF avec d’autres systèmes de sécurité de l’information et les flux de travail de développement de sites Web. Cela en fait un composant inaliénable d’un processus DevSecOps efficace.












