Siber Güvenlik

WAF Nedir? Web Uygulama Güvenlik Duvarı ve Kurumsal Kullanımı

6 dk okuma 5 Ağustos 2025

WAF Nedir?

Web Application Firewall (WAF), HTTP/HTTPS trafiğini analiz ederek web uygulamalarını uygulama katmanı (OSI Katman 7) saldırılarına karşı koruyan özelleşmiş güvenlik sistemidir. Geleneksel güvenlik duvarları ağ ve taşıma katmanlarında çalışırken WAF, web uygulaması mantığını anlayan ve uygulama düzeyindeki tehditleri tespit eden bir güvenlik katmanı sunar.

WAF'ın temel hedefi: web sunucusuna ulaşmadan önce kötü niyetli istekleri engellemek.


WAF Hangi Saldırıları Engeller?

OWASP (Open Web Application Security Project) Top 10 listesindeki başlıca tehditler WAF tarafından ele alınır:

Saldırı TürüAçıklama
SQL InjectionVeritabanı sorgularına zararlı kod enjekte etme
Cross-Site Scripting (XSS)Tarayıcıda zararlı JavaScript çalıştırma
Command InjectionSunucuda işletim sistemi komutu çalıştırma
Path TraversalYetkisiz dizin veya dosyalara erişim
Remote File InclusionUzak sunucudan zararlı dosya dahil etme
HTTP Flood / DDoSUygulama katmanı hizmet dışı bırakma saldırısı
Session HijackingOturum çerezi çalma veya manipülasyon
Bot saldırılarıKaba kuvvet, scraping, credential stuffing

WAF Çalışma Modları

Beyaz Liste (Whitelist / Pozitif Model)

Yalnızca tanımlanan meşru isteklere izin verilir; diğerleri engellenir. En güvenli mod olmakla birlikte kapsamlı kural setleri tanımlamak zaman alır. Kritik bankacılık veya ödeme uygulamaları için tercih edilir.

Kara Liste (Blacklist / Negatif Model)

Bilinen saldırı imzaları ve kötü niyetli kalıplar engellenir; tanımlanmamış trafik geçirilir. Yönetimi daha kolaydır; ancak sıfırıncı gün saldırılarına karşı sınırlı koruma sunar.

Hibrit Model

İki yaklaşımı birleştirerek hem bilinen tehditlere karşı imza tabanlı, hem de normalden sapan davranışlara karşı anomali tabanlı koruma sağlar. Modern WAF ürünleri genellikle hibrit modelde çalışır.


WAF Türleri

Ağ Tabanlı WAF (Hardware WAF)

Fiziksel cihaz olarak veri merkezine konumlandırılır. Düşük gecikme süresi, yüksek performans. İlk kurulum maliyeti yüksektir. Büyük kurumlar ve veri merkezleri için uygundur.

Host Tabanlı WAF (Software WAF)

Web sunucusuna yüklenen yazılım modülü (ModSecurity gibi). Düşük maliyet, yüksek özelleştirme imkânı. Sunucu kaynaklarını tüketir ve bakım gerektirir.

Bulut Tabanlı WAF (Cloud WAF)

CDN altyapısı üzerinde hizmet olarak sunulur. Cloudflare, AWS WAF, Azure Application Gateway bunlara örnektir. DNS yönlendirmesiyle dakikalar içinde devreye alınabilir, DDoS koruma kapasitesi yüksektir.


WAF ile Geleneksel Firewall Farkı

ÖzellikGeleneksel FirewallWAF
Çalıştığı OSI Katmanı3–4 (Ağ/Taşıma)7 (Uygulama)
HTTP içeriği analiziHayırEvet
SQL Injection tespitiHayırEvet
Oturum yönetimiHayırEvet
SSL/TLS incelemesiSınırlıTam
Web trafiği optimizasyonuHayırEvet (bazı ürünler)

WAF ve geleneksel NGFW birbirinin rakibi değil, tamamlayıcısıdır. Güvenli bir web altyapısı için her ikisi birlikte kullanılmalıdır.


Kurumsal WAF Senaryoları

E-ticaret ve Ödeme Sistemleri

PCI-DSS uyumluluğu için WAF zorunludur. Kart bilgisi çalmaya yönelik skimming saldırıları ve enjeksiyon girişimleri WAF tarafından engellenir.

Kurumsal Web Portalları ve API'ler

İnsan İK portalleri, müşteri panelleri ve REST API'ler WAF korumasından yararlanır. API güvenliği için özelleşmiş WAF kuralları oluşturulabilir.

E-devlet ve Sağlık Uygulamaları

Kişisel veri barındıran uygulamalarda KVKK kapsamında web uygulaması güvenliği artık bir gereklilik haline gelmektedir.


WAF Yönetimi ve Bakımı

Bir WAF kurmak yeterli değildir; düzenli bakım kritiktir:

  • Kural güncellemeleri: Yeni saldırı vektörlerine karşı imza tabanı güncellenmeli
  • Yanlış pozitif yönetimi (False Positive): Meşru istekler engellenmemelidir; kural ince ayarı gereklidir
  • Loglama ve izleme: WAF logları SIEM'e beslenmelidir
  • Uygulama değişiklikleriyle uyum: Her yeni özellik veya API güncellemesinde WAF kuralları gözden geçirilmelidir

Sonuç

Müşteri verisi işleyen, ödeme alan veya web üzerinden iş süreçleri yürüten her kurum için WAF artık temel bir güvenlik gereksinimi haline gelmiştir. Bulut tabanlı WAF çözümleri, küçük ve orta ölçekli kurumlar için düşük maliyetle yüksek koruma imkânı sunmaktadır. NRC Sistem olarak web uygulama güvenliği değerlendirmesi, WAF seçimi ve yapılandırması konularında kurumunuza danışmanlık hizmeti sunuyoruz.

Tüm yazılar