【わふ】

WAF とは?

最終更新:
💡 Webへの通信を検査する、追加の防御層

WebアプリケーションとのHTTP通信を規則などに基づいて検査し、攻撃の検知や遮断を行う仕組み。SQLインジェクションやXSSへの追加の防御層になるが、アプリの修正や適切なアクセス制御を置き換えるものではない。

📌 このページのポイント
WAF:Web通信を検査する 要求 攻撃の兆候 WAF ルールで 検査・記録 など 許可 Webアプリ × 設定に応じて遮断 アプリ側の修正や対策も必要
許可・遮断・検知だけの運用などはルールと設定による。誤検知や検査限界もあり、アプリの修正やアクセス制御の代わりにはならない。
ひよこ ひよこ
普通のファイアウォールと何が違うの?
ペンギン先生 ペンギン先生
IPアドレスやポート番号を中心に通信を制御する方式に対し、WAFはWebアプリのHTTP通信を検査するよ。URLやヘッダー、本文などにある攻撃の兆候をルールで見つける。ファイアウォール全般がL3/L4だけを扱う、という意味ではないんだ。
ひよこ ひよこ
どんな攻撃にも対応できるの?
ペンギン先生 ペンギン先生
SQLインジェクションやXSSなどの検知・遮断を助けるけれど、全攻撃への保証ではないよ。例えば本来見られない他人の情報へアクセスする問題や、業務の手順を悪用する問題は、通信のパターンだけでは判断しきれない。アプリ側の対策が必要なんだ。
ひよこ ひよこ
脆弱性の修正を待つ間にも使える?
ペンギン先生 ペンギン先生
特定の攻撃パターンを一時的なルールで遮断し、修正までの対策にすることはあるよ。バーチャルパッチと呼ばれる。ただし根本の脆弱性は残るので、通常の通信を妨げないか確認し、アプリ自体の修正につなげよう。
ひよこ ひよこ
導入すれば、すぐ全通信を遮断判定してよい?
ペンギン先生 ペンギン先生
正当な通信を攻撃とみなす誤検知があり得るよ。製品によっては、まず検知・記録だけで影響を確認できる。ルールや例外を必要な範囲で調整し、アプリ更新後も再確認する。監視だけの設定なら、検知しても遮断しているとは限らないんだ。
ひよこ ひよこ
HTTPSのサイトなら、WAFはどこに置くの?
ペンギン先生 ペンギン先生
HTTPの内容を検査できる位置と設定が必要だよ。暗号化されたまま読めない通信や、本文サイズなどの検査限界も考える。クラウドWAFを通さず元のサーバへ直接届く経路があれば防御を迂回されるため、通信経路も含めて設計するんだ。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「WAF」って出てきたら「Webへの通信を検査し、攻撃の検知や遮断を助ける追加の防御」と思えばだいたいOK!
📖 おまけ:英語の意味
「Web Application Firewall」 = Webアプリケーションファイアウォール
💬 Web Application(Webアプリ)専用のFirewall(防火壁)だよ

参考資料

← 用語集にもどる