WAF Nedir?
Web Application Firewall (WAF), HTTP/HTTPS trafiğini analiz ederek web uygulamalarını uygulama katmanı (OSI Katman 7) saldırılarına karşı koruyan özelleşmiş güvenlik sistemidir. Geleneksel güvenlik duvarları ağ ve taşıma katmanlarında çalışırken WAF, web uygulaması mantığını anlayan ve uygulama düzeyindeki tehditleri tespit eden bir güvenlik katmanı sunar.
WAF'ın temel hedefi: web sunucusuna ulaşmadan önce kötü niyetli istekleri engellemek.
WAF Hangi Saldırıları Engeller?
OWASP (Open Web Application Security Project) Top 10 listesindeki başlıca tehditler WAF tarafından ele alınır:
| Saldırı Türü | Açıklama |
|---|---|
| SQL Injection | Veritabanı sorgularına zararlı kod enjekte etme |
| Cross-Site Scripting (XSS) | Tarayıcıda zararlı JavaScript çalıştırma |
| Command Injection | Sunucuda işletim sistemi komutu çalıştırma |
| Path Traversal | Yetkisiz dizin veya dosyalara erişim |
| Remote File Inclusion | Uzak sunucudan zararlı dosya dahil etme |
| HTTP Flood / DDoS | Uygulama katmanı hizmet dışı bırakma saldırısı |
| Session Hijacking | Oturum çerezi çalma veya manipülasyon |
| Bot saldırıları | Kaba kuvvet, scraping, credential stuffing |
WAF Çalışma Modları
Beyaz Liste (Whitelist / Pozitif Model)
Yalnızca tanımlanan meşru isteklere izin verilir; diğerleri engellenir. En güvenli mod olmakla birlikte kapsamlı kural setleri tanımlamak zaman alır. Kritik bankacılık veya ödeme uygulamaları için tercih edilir.
Kara Liste (Blacklist / Negatif Model)
Bilinen saldırı imzaları ve kötü niyetli kalıplar engellenir; tanımlanmamış trafik geçirilir. Yönetimi daha kolaydır; ancak sıfırıncı gün saldırılarına karşı sınırlı koruma sunar.
Hibrit Model
İki yaklaşımı birleştirerek hem bilinen tehditlere karşı imza tabanlı, hem de normalden sapan davranışlara karşı anomali tabanlı koruma sağlar. Modern WAF ürünleri genellikle hibrit modelde çalışır.
WAF Türleri
Ağ Tabanlı WAF (Hardware WAF)
Fiziksel cihaz olarak veri merkezine konumlandırılır. Düşük gecikme süresi, yüksek performans. İlk kurulum maliyeti yüksektir. Büyük kurumlar ve veri merkezleri için uygundur.
Host Tabanlı WAF (Software WAF)
Web sunucusuna yüklenen yazılım modülü (ModSecurity gibi). Düşük maliyet, yüksek özelleştirme imkânı. Sunucu kaynaklarını tüketir ve bakım gerektirir.
Bulut Tabanlı WAF (Cloud WAF)
CDN altyapısı üzerinde hizmet olarak sunulur. Cloudflare, AWS WAF, Azure Application Gateway bunlara örnektir. DNS yönlendirmesiyle dakikalar içinde devreye alınabilir, DDoS koruma kapasitesi yüksektir.
WAF ile Geleneksel Firewall Farkı
| Özellik | Geleneksel Firewall | WAF |
|---|---|---|
| Çalıştığı OSI Katmanı | 3–4 (Ağ/Taşıma) | 7 (Uygulama) |
| HTTP içeriği analizi | Hayır | Evet |
| SQL Injection tespiti | Hayır | Evet |
| Oturum yönetimi | Hayır | Evet |
| SSL/TLS incelemesi | Sınırlı | Tam |
| Web trafiği optimizasyonu | Hayır | Evet (bazı ürünler) |
WAF ve geleneksel NGFW birbirinin rakibi değil, tamamlayıcısıdır. Güvenli bir web altyapısı için her ikisi birlikte kullanılmalıdır.
Kurumsal WAF Senaryoları
E-ticaret ve Ödeme Sistemleri
PCI-DSS uyumluluğu için WAF zorunludur. Kart bilgisi çalmaya yönelik skimming saldırıları ve enjeksiyon girişimleri WAF tarafından engellenir.
Kurumsal Web Portalları ve API'ler
İnsan İK portalleri, müşteri panelleri ve REST API'ler WAF korumasından yararlanır. API güvenliği için özelleşmiş WAF kuralları oluşturulabilir.
E-devlet ve Sağlık Uygulamaları
Kişisel veri barındıran uygulamalarda KVKK kapsamında web uygulaması güvenliği artık bir gereklilik haline gelmektedir.
WAF Yönetimi ve Bakımı
Bir WAF kurmak yeterli değildir; düzenli bakım kritiktir:
- Kural güncellemeleri: Yeni saldırı vektörlerine karşı imza tabanı güncellenmeli
- Yanlış pozitif yönetimi (False Positive): Meşru istekler engellenmemelidir; kural ince ayarı gereklidir
- Loglama ve izleme: WAF logları SIEM'e beslenmelidir
- Uygulama değişiklikleriyle uyum: Her yeni özellik veya API güncellemesinde WAF kuralları gözden geçirilmelidir
Sonuç
Müşteri verisi işleyen, ödeme alan veya web üzerinden iş süreçleri yürüten her kurum için WAF artık temel bir güvenlik gereksinimi haline gelmiştir. Bulut tabanlı WAF çözümleri, küçük ve orta ölçekli kurumlar için düşük maliyetle yüksek koruma imkânı sunmaktadır. NRC Sistem olarak web uygulama güvenliği değerlendirmesi, WAF seçimi ve yapılandırması konularında kurumunuza danışmanlık hizmeti sunuyoruz.