【わふ】
WAF とは?
最終更新:
💡 Webへの通信を検査する、追加の防御層
WebアプリケーションとのHTTP通信を規則などに基づいて検査し、攻撃の検知や遮断を行う仕組み。SQLインジェクションやXSSへの追加の防御層になるが、アプリの修正や適切なアクセス制御を置き換えるものではない。
📌 このページのポイント
- Web Application Firewallの略で、HTTP通信の内容などを検査する
- ルールに基づき検知・記録・遮断などを行う
- 正当な通信の誤検知や、検査できない通信にも注意する
- アプリ側の対策と組み合わせ、運用中もルールを調整する
普通のファイアウォールと何が違うの?
どんな攻撃にも対応できるの?
SQLインジェクションやXSSなどの検知・遮断を助けるけれど、全攻撃への保証ではないよ。例えば本来見られない他人の情報へアクセスする問題や、業務の手順を悪用する問題は、通信のパターンだけでは判断しきれない。アプリ側の対策が必要なんだ。
脆弱性の修正を待つ間にも使える?
特定の攻撃パターンを一時的なルールで遮断し、修正までの対策にすることはあるよ。バーチャルパッチと呼ばれる。ただし根本の脆弱性は残るので、通常の通信を妨げないか確認し、アプリ自体の修正につなげよう。
導入すれば、すぐ全通信を遮断判定してよい?
正当な通信を攻撃とみなす誤検知があり得るよ。製品によっては、まず検知・記録だけで影響を確認できる。ルールや例外を必要な範囲で調整し、アプリ更新後も再確認する。監視だけの設定なら、検知しても遮断しているとは限らないんだ。
HTTPSのサイトなら、WAFはどこに置くの?
まとめ:ざっくりこれだけ覚えればOK!
「WAF」って出てきたら「Webへの通信を検査し、攻撃の検知や遮断を助ける追加の防御」と思えばだいたいOK!
📖 おまけ:英語の意味
「Web Application Firewall」 = Webアプリケーションファイアウォール
💬 Web Application(Webアプリ)専用のFirewall(防火壁)だよ