Cyberbeveiliging

Inzichten in de Web Application Firewall-markt

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

Is het gebruik van een web application firewall (WAF) een verplichte standaard voor het beveiligen van webbronnen, of is het een belangrijke maar optionele laag van beveiliging? Hoe kies je een WAF en implementeer je het? Wat heeft de toekomst in petto voor deze markt? Lees verder om de antwoorden te krijgen.

Wat doet een web application firewall?

Het is moeilijk om je een modern bedrijf voor te stellen dat geen WAF nodig heeft. Dit instrument is alleen overbodig als er geen digitale activa zijn om te beschermen. Het helpt webbronnen te beveiligen als ze de ruggengraat van de bedrijfsactiviteit vormen, als ze worden gebruikt om kritische gegevens van werknemers en klanten op te slaan, of als ze zijn verbonden met de infrastructuur van de organisatie en kunnen worden gebruikt als toegangspunt voor indringers.

Een web application firewall beschermt ook maatwerkoplossingen die door bedrijven worden gebruikt. Deze systemen bevatten vaak kwetsbaar code en kunnen een bedreiging vormen voor de beveiliging van het bedrijf. Een WAF biedt verdediging op laag 7 van het Open Systems Interconnect (OSI)-model. Het analyseert verzoeken die traditionele firewalls of next-generation firewalls (NGFW’s) niet kunnen controleren. Naast het beveiligen van een bedrijfswebsite, beschermt het webapplication-servers, superviseert het integraties met diensten van derden en behandelt het bedreigingen die niet gerelateerd zijn aan kwetsbaarheden, zoals DDoS-aanvallen.

Er zijn twee fundamentele verschillen tussen een WAF en andere firewalls: functionele en architecturale kenmerken. Functionele kenmerken omvatten de mogelijkheid om gespecialiseerde formats binnen HTTP (bijv. JSON) te parseren, wat iets is dat NGFW en andere systemen niet kunnen doen. Architecturale kenmerken hebben betrekking op de manier waarop het binnen een netwerk wordt geïmplementeerd. Een web application firewall werkt voornamelijk als een reverse proxy, waarbij het alleen omgaat met in-house applicaties.

Figuratiev gesproken is een WAF een product dat voorkomt dat een kwetsbare website wordt gehackt. Wat betreft de locatie, wordt NGFW geïnstalleerd op de gateway, terwijl WAF wordt geïnstalleerd waar de website zich bevindt.

NGFW, een reguliere firewall en een klassieke intrusiepreventiesysteem (IPS) zijn multiprotocol apparaten, terwijl een WAF beperkt is tot webapplicatieprotocollen die HTTP als transport gebruiken. Een dergelijke oplossing toont een grotere efficiëntie in een bepaalde niche vanwege de diepere analyse van gespecialiseerde protocollen. Het is belangrijk dat een WAF “weet” exact welke applicaties het beschermt. Het kan verschillende beveiligingsbeleiden toepassen, afhankelijk van het object waarop het verkeer is gericht.

Is het mogelijk om een WAF te gebruiken als een uitbesteedde oplossing? Dit is een haalbare aanpak, maar het is uiterst moeilijk om in de praktijk te brengen. In dit geval wordt het bedrijf in feite de ontwikkelaar van zijn eigen oplossing en moet het niet alleen de ontwikkeling, maar ook de volledige technische ondersteuningscyclus afhandelen.

Een ander belangrijk aspect is de keuze tussen een on-premises implementatievariant en een cloudservice. Dit is grotendeels een kwestie van vertrouwen in de clouddienstverlener. De webapplicatiebeveiligingsmarkt migreert actief naar de cloud, wat betekent dat steeds meer klanten de risico’s van dergelijke diensten acceptabel vinden.

Het is ook de moeite waard om stil te staan bij de voor- en nadelen van standaard software- en hardware-WAF-hulpmiddelen versus hun tegenhangers die alleen op software zijn gebaseerd. Oplossingen die zijn afgestemd op specifieke hardware, kunnen efficiënter werken dan universele systemen die op elke apparatuur draaien. De andere kant van de medaille komt neer op de waarschijnlijke wens van de klant om te werken met bepaalde hardwareplatforms die al in gebruik zijn.

Het probleem heeft ook organisatorische en bureaucratische aspecten. Soms is het voor een afdeling Informatiebeveiliging gemakkelijker om een complete hardware- en softwarebundle te kopen dan om twee afzonderlijke begrotingsposten te rechtvaardigen.

WAF-functies

Elke WAF heeft een set beschermingsmodules waar alle verkeer doorheen gaat. De beveiliging begint meestal met de basisniveaus – DDoS-beschermingsfuncties en handtekeninganalyse. De mogelijkheid om eigen beveiligingsbeleid te ontwikkelen en een wiskundig leeronderdeel is een niveau hoger. Een blok integratie met systeem van derden verschijnt meestal in een van de laatste implementatiefasen.

Een andere belangrijke component van een WAF is een passieve of actieve scanner die kwetsbaarheden kan detecteren op basis van serverantwoorden en eindpuntsurveys. Sommige firewalls kunnen rogue-activiteit op de browserside detecteren.

Wat betreft aanvalsdetectietechnologieën, zijn er twee fundamenteel verschillende taken: validatie (het controleren van gegevens in specifieke verzoeken) en gedragsanalyse. Elk van deze modellen past zijn eigen set algoritmen toe.

Als we naar de verwerkingsstappen van WAF-verzoeken kijken, is er een reeks parsers, decodemodules (niet te verwarren met decryptie), en een set blokkeringsregels die verantwoordelijk zijn voor het definitieve vonnis. Een andere laag omvat beveiligingsbeleid dat is ontwikkeld door mensen of op basis van machine learning-algoritmen.

Wat betreft de interactie van een web application firewall met containers, kan het enige verschil liggen in de implementatie-eigenaardigheden, maar de basisprincipes zijn altijd hetzelfde. In een gecontaineriseerde omgeving kan de WAF optreden als een IP-gateway door alle verzoeken die de virtualisatie-ecosysteem binnenkomen, te filteren. Bovendien kan het opereren als een container zelf en geïntegreerd worden met een databus.

Is het mogelijk om een WAF te bieden op basis van software-as-a-service (SaaS)? In wezen verleent het SaaS-principe volledige toegang tot een applicatie en haar beheer in de cloud. Deze aanpak biedt geen significante voordelen, maar het is de eerste stap om een IT-infrastructuur naar de cloud te verplaatsen. Als het bedrijf ook de systeembeheer overdraagt aan een derde partij, lijkt dit meer op het paradigma van de beheerde beveiligingsdienstverlener (MSSP), wat enkele significante voordelen kan bieden.

Een pentest die de klant kan uitvoeren in de pilotfase van het project, zal helpen om te beoordelen hoe effectief de WAF is. Bovendien kunnen leveranciers en systeemintegrators de klant regelmatig rapporten over de prestaties van de firewall verstrekken, waarin de resultaten van verkeersanalyses worden weergegeven.

Hoe een web application firewall te implementeren

De belangrijkste fasen van WAF-implementatie zijn als volgt:

  •       Het creëren van een pilotproject.
  •       Het selecteren van de leverancier.
  •       Het bepalen van de architectuur van de oplossing.
  •       Het specificeren van back-upmethoden.
  •       Het implementeren van de software- of hardwarecomplex.
  •       Het trainen en motiveren van het personeel om de WAF te gebruiken.

In een ideale wereld duurt het slechts enkele minuten om een WAF-bewakingsdienst in één applicatie te integreren. Het configureren van de regels om bedreigingen te blokkeren, zal echter extra tijd kosten. Er zijn ook aanvullende aspecten van de implementatie, waaronder goedkeuringen, personeelsopleiding en andere formaliteiten. De implementatietijd hangt ook af van de methode, evenals van de specifieke applicatie en de soorten verkeer die worden gemonitord.

Een goed georkestreerd implementatieproces zal helpen om valse positieven te minimaliseren. Uitgebreid testen in de pre-productiefase en na de systeemstart moet het trucje doen. Een belangrijk onderdeel van deze routine is om de oplossing “te leren”: een beveiligingsspecialist kan enkele van zijn vonnissen tijdens de tests corrigeren. Beveiligingsteams moeten WAF-gegenereerde statistieken binnen de eerste maand van de exploitatie bestuderen om te zien of het systeem legitiem verkeer blokkeert. Tegelijkertijd benadrukken deskundigen dat alle WAF-hulpmiddelen een bepaald percentage valse positieven hebben.

Wat betreft de integratie van WAF met andere beveiligingsmechanismen, zijn de belangrijkste gebieden van deze activiteit:

  •       Beveiligingsinformatie- en gebeurtenisbeheersystemen (SIEM) (WAF fungeert als gegevensleverancier).
  •       Verschillende soorten zandbakken.
  •       Antiviruskernen.
  •       Data loss prevention (DLP)-systemen.
  •       Vulnerabiliteitsscanners.
  •       Beveiligingshulpmiddelen binnen het Kubernetes-platform.
  •       NGFW.

WAF-markttrends en voorspellingen

De populariteit van verschillende open-source Web-API’s is in opkomst, en analisten voorspellen een verschuiving in de focus van beveiligingsoplossingen naar deze kaders. Gartner heeft zelfs een definitie voor een dergelijk product: Web Application & API Protection (WAAP).

De pandemie heeft de afhankelijkheid van de online wereld dramatisch doen toenemen. Daarom zal het belang van WAF toenemen, en het kan een van de belangrijkste voorwaarden worden voor het garanderen van de beveiliging van elke webbron. Het zal waarschijnlijk nog “dichter” bij webapplicaties komen en zal worden geïntegreerd in het ontwikkelingsproces.

Wat betreft de technologische trends van WAF-evolutie, voorspellen deskundigen een meer actieve betrokkenheid van kunstmatige intelligentie en multilevel machine learning-systemen. Dit zal de mogelijkheden om verschillende bedreigingen te detecteren naar een nieuw niveau tillen, en het gebruik van vooraf gegenereerde modellen die binnen het bedrijf zijn gemaakt, zal de norm worden. Bovendien merken analisten de toenemende implementatie van filtermechanismen op basis van gedragsfactoren op.

Wat betreft de implementatiekant, zal de integratie van WAF met clouddiensten worden voortgezet. Een trend naar het gebruik van open beveiligingssystemen zal deze industrie ook beïnvloeden. Zowel klanten als leveranciers zullen profiteren van deze natuurlijke reactie op de huidige marktvraag.

Conclusies

De web application firewall is een sleutelonderdeel van de huidige webbeveiliging. De groeiende hoeveelheid kritieke taken die via webinterfaces en open API’s worden uitgevoerd, is een krachtige drijvende kracht in dit gebied. Een klant kan kiezen tussen het implementeren van een WAF binnen zijn infrastructuur, het integreren van standaard hardware- en software-systemen daarin, of het gebruik van clouddiensten. Een andere game-changing trend is de integratie van WAF met andere informatieveiligheidssystemen en website-ontwikkelingsworkflows. Dit maakt het een onvervreemdbaar onderdeel van een effectief DevSecOps-proces.

Een andere game-changing trend is de integratie van WAF met andere informatieveiligheidssystemen en website-ontwikkelingsworkflows. Dit maakt het een onvervreemdbaar onderdeel van een effectief DevSecOps-proces.

David Balaban is een computerbeveiligingsonderzoeker met meer dan 17 jaar ervaring in malwareanalyse en beoordeling van antivirussoftware. David runt MacSecurity.net en Privacy-PC.com projecten die deskundige meningen presenteren over hedendaagse informatiebeveiligingskwesties, waaronder sociale manipulatie, malware, penetratietests, bedreigingsinformatie, onlineprivacy en white hat-hacking. David heeft een sterke achtergrond in malware-ontwikkelingsonderzoek, met een recente focus op ransomware-tegenmaatregelen.