Брандмауэр веб-приложений (WAF)

5 марта 2020 г. | Cybrary Брандмауэр веб-приложений (WAF)


A Брандмауэр веб-приложений (WAF) Используется для защиты веб-приложений путём фильтрации и мониторинга HTTP-трафика между веб-приложением и Интернетом. Обычно он защищает веб-приложения от таких атак, как межсайтовая подделка, межсайтовый скриптинг (XSS), включение файлов и SQL-инъекция, а также других. Этот метод защиты не предназначен для предотвращения всех видов атак. Как и в случае с большинством средств защиты, для создания надёжной защиты от различных векторов атак требуется более одной системы защиты.

При использовании брандмауэра для веб-приложений он устанавливается перед веб-приложением, создавая экран между ним и Интернетом. Цель WAF — отфильтровывать вредоносный трафик и пропускать безопасный. 

Источник: Cloudflare

Дополнительная литература: Безопасность веб-приложений без организационного сопротивления

Связанные термины: Прокси-сервер приложений, Межсетевые экраны, Обратный прокси-сервер

Должен ли субъект малого и среднего предпринимательства иметь WAF?

Если вы можете себе это позволить, то да, вам стоит внедрить брандмауэр веб-приложений. Имейте в виду, что WAF должен видеть незашифрованный трафик, поэтому вам понадобится другое устройство для расшифровки SSL-трафика и последующей передачи HTTP-трафика через WAF перед его перенаправлением на ваш веб-сервер. WAF действительно значительно усложняют работу веб-сайтов и не для слабонервных. Тем не менее, по мнению некоторых экспертов по безопасности, использование брандмауэра веб-приложений — это наилучшая практика для защиты вашего веб-сайта и веб-приложений от различных хакерских атак. WAF действует как прокси-сервер и отслеживает входящий и исходящий трафик вашего веб-сайта, чтобы хакеры не могли получить доступ к защищенному контенту вашего веб-сайта или, что еще хуже, взломать его с помощью специально созданных пакетов атак. Кроме того, WAF защищает ваш веб-сайт от уязвимостей, которые ваши разработчики могли не заметить. Хакеры все чаще атакуют малый и средний бизнес, поскольку понимают, что многие из них не применяют базовые меры кибербезопасности. В ответ на это владельцам малого и среднего бизнеса необходимо взять под контроль свои веб-сайты и повысить их общую безопасность. Примечание для представителей малого и среднего бизнеса: если вы обрабатываете кредитные карты напрямую в своем веб-приложении, не передавая их стороннему поставщику для обработки, то вы обязаны развернуть решение WAF для соответствия стандарту PCI/DSS.

Чтобы узнать больше о WAF, посмотрите это короткое 3-минутное видео:

Последние блоги

Будьте в курсе последних новостей идеи безопасности

Узнавайте и делитесь последними тенденциями, советами и передовыми методами в области кибербезопасности, а также новыми угрозами, на которые следует обратить внимание.

В прошлом году ваши сотрудники подключили к Google 47 приложений. Можете ли вы назвать хотя бы одно из них?

В прошлом году ваши сотрудники подключили к Google 47 приложений. Можете ли вы назвать хотя бы одно из них?

Токены OAuth не истекают при увольнении сотрудников, смене паролей или сбоях в работе приложений. Вашей программе обеспечения безопасности необходимо...

Читать далее
Злоумышленникам ключ не нужен. Ваш ключ у них уже есть.

Злоумышленникам ключ не нужен. Ваш ключ у них уже есть.

Большинство утечек данных начинаются не с того, что хакер в толстовке взламывает код в 3 часа ночи. Они начинаются с вашего имени пользователя и...

Читать далее
Клод Мифос открыл ящик Пандоры. Проект Glasswing спешит его закрыть.

Клод Мифос открыл ящик Пандоры. Проект Glasswing спешит его закрыть.

Обновление статьи: По состоянию на 6 мая 2026 года все основные лаборатории искусственного интеллекта США, включая Google DeepMind, Microsoft, xAI и др.,

Читать далее