Le WAF est mort, Vive le WAF!

Le pare-feu d'application web (WAF) est un outil de sécurité utilisé pour protéger contre l'accès non désiré aux applications web. C'est souvent un dispositif de sécurité qui se situe au-dessus d'un serveur web et protège contre les menaces venant d'internet ou de l'extérieur du périmètre réseau.
Contrairement aux couches 3 (Réseau) et Calque 4 (Transport) pare-feu, qui sont incapables d'identifier les requêtes malveillantes au niveau de l'application, WAF est un niveau 7 pare-feu capable de voir au-delà des paquets cryptés. Utiliser un WAF permet aux organisations de défendre leur présence en ligne contre de nombreuses attaques web basées sur Internet, y compris le cross-site scripting (XSS), les injections SQL, et le cross-site request forgery (CSRF). Ces attaques peuvent donner aux attaquants la capacité de voler des informations critiques, prendre le contrôle des serveurs web, ou lancer des attaques contre d'autres systèmes, ce qui peut être désastreux pour les applications web.
Problèmes
1. Micro-services natifs du cloud et WAF
Les WAF sont moins efficaces dans les applications web natives du cloud et à l'intérieur des environnements cloud. Une raison est que les règles de sécurité auxquelles les applications web traditionnelles étaient soumises dans les environnements sur site ne sont pas applicables dans le cloud.
Dans les centres de données traditionnels, web application firewalls are typically installed at the edge of the network to protect applications running within the perimeter of the internal network. Toutefois, in cloud environments, applications are often deployed in virtual machines or containers that are flexible and can be turned on and off as demand changes. This means that traditional perimeter-based approaches to security can be less effective in cloud environments, where applications can reside anywhere on the network and are more difficult to monitor and control.
Another challenge with cloud-native web applications is that they are often more distributed and complex than traditional web applications. Les applications cloud-native sont généralement composées de microservices qui communiquent entre eux via des API et peuvent utiliser plusieurs magasins de données et services tiers. Cela peut rendre l'identification et l'atténuation des risques de sécurité plus difficiles, car des attaques peuvent survenir à n'importe quel point de l'architecture de l'application.
2. Défis du WAF et des API
API (interfaces de programmation d'applications) sont les principaux moyens de connectivité entre les microservices et sont également utilisées pour permettre la communication entre les services et applications externes. Les API utilisent des protocoles de communication et des modèles de trafic différents de ceux des applications web traditionnelles, ce qui rend plus difficile pour les WAF d'identifier et de protéger correctement le trafic des API. Cela peut conduire à des faux positifs ou des faux négatifs, affaiblir la sécurité, ou bloquer inutilement le trafic légitime.
One of the challenges with API traffic is that it can use different protocols such as HTTP, HTTPS, and Web-Sockets, which can contain different types of payloads and headers that make it difficult for the WAF to accurately identify the traffic. Par exemple, some APIs can use binary payloads or encryption, which is difficult for WAFs to interpret and parse.
Another challenge is that APIs can have different traffic patterns than traditional web applications. APIs typically have a high volume of traffic with many requests per second, making it difficult for the WAF to keep up with the pace of traffic. De plus, compared to web applications, APIs often have more predictable and consistent traffic patterns, making it easier for attackers to identify vulnerabilities and launch attacks.
Récemment, a security research group published a new method for bypassing multiple web application firewalls, including Palo Alto, F5, Amazon Web Services, Cloudflare, and Imperva. The specified vendors acknowledged (according to the researchers) the disclosure and made changes to their products’ SQL inspection processes to support JSON syntax.
Solutions
1. API Specified Anomalies
To overcome the challenges mentioned above, a WAF should be specifically designed to handle API traffic. This may include identifying and protecting API traffic using a variety of techniques, including signature-based analytics or machine learning algorithms that can detect anomalies in traffic patterns. A WAF may also need to integrate with other security tools such as API gateways to provide a more comprehensive security solution.
Overall, sécuriser le trafic API avec un WAF nécessite une approche différente de la sécurité traditionnelle des applications web. Un WAF doit être spécifiquement conçu pour gérer les protocoles de communication et les modèles de trafic spécifiques aux API afin d'identifier et de se défendre avec précision contre les menaces de sécurité.
2. WAF intégrés
Pour relever ces défis, un WAF devrait être construit spécifiquement pour les applications web cloud-native. Cela peut impliquer de déployer un WAF dans le cadre de l'architecture de votre application plutôt qu'en tant que solution périmétrique. De plus, Les WAF peuvent avoir besoin de s'intégrer à d'autres outils de sécurité cloud-native tels que les plateformes de sécurité pour conteneurs et les passerelles API afin de fournir une solution de sécurité plus complète.
Les WAF peuvent toujours jouer un rôle important dans la sécurisation des applications web cloud-native, mais ils peuvent avoir besoin d'être adaptés et renforcés pour faire face aux défis uniques de sécurité des environnements cloud-native.
3. WAF et défense en profondeur
Un WAF devrait être considéré comme une couche d'une approche de sécurité multi-couches, avec d'autres outils de sécurité tels que les systèmes de détection et de prévention d'intrusion, passerelles API sécurisées, protection des points de terminaison, pare-feux réseau, et contrôles d'accès. En mettant en œuvre plusieurs couches de contrôles de sécurité, les organisations peuvent construire une posture de sécurité plus robuste et mieux se défendre contre diverses menaces.
Utiliser un WAF dans le cadre d'une stratégie de défense en profondeur peut aider à prévenir une grande variété d'attaques sur les applications web et réduire le risque de violations de données et d'autres incidents de sécurité. Un WAF aide à fournir une visibilité sur le trafic des applications web, permettant aux organisations de surveiller et d'analyser les modèles de trafic et d'identifier les menaces potentielles pour la sécurité. C'est particulièrement important dans les environnements cloud où les applications web et les API peuvent devenir plus distribuées et complexes.
En intégrant les WAF avec d'autres outils de sécurité tels que les passerelles API et les systèmes de Gestion des Informations et des Événements de Sécurité (SIEM) les systèmes, les organisations peuvent créer une solution de sécurité plus complète qui leur donne une plus grande visibilité et un meilleur contrôle sur leur environnement cloud.
4. WAF distribués
Un WAF distribué (pare-feu d'application web) est la réponse au défi de sécurisation des microservices basés sur le cloud et distribués. Pour les applications monolithiques traditionnelles, un seul WAF peut être déployé à la périphérie du réseau pour protéger l'ensemble de l'application. Toutefois, dans les environnements de microservices distribués basés sur le cloud, applications are split into smaller, modular components, each with its own API and security requirements. This can make it difficult to protect all components with a single WAF, as each component may require different security policies and configurations.
A distributed WAF was developed to address this challenge by providing a distributed and scalable security solution for cloud-based micro-services. A distributed WAF consists of multiple instances of a WAF deployed in different locations such as data centers and cloud regions. Each WAF instance can be configured with its own security policy and configuration tailored to the specific needs of the micro-services it protects.
By deploying multiple instances of WAF in different locations, les organisations peuvent déployer une solution de sécurité plus complète et évolutive qui peut s'adapter aux besoins changeants des environnements de microservices. Un WAF distribué peut également améliorer la résilience et la disponibilité, car il peut continuer à fonctionner même si une ou plusieurs instances échouent.
De plus, les WAF distribués peuvent être intégrés à d'autres outils de sécurité tels que les passerelles API et les systèmes SIEM pour fournir une solution de sécurité plus complète pour les microservices basés sur le cloud. Par exemple, une passerelle API peut être utilisée pour gérer l'accès aux microservices, un WAF distribué peut être utilisé pour se protéger contre les attaques des applications web, et il est possible d'obtenir une visibilité sur le trafic des applications web.
Conclusion
Pare-feux pour applications Web (WAFs) jouent un rôle important dans la défense des applications web contre les attaques provenant d'internet, y compris les injections SQL, les scripts inter-sites (cross-site scripting) (XSS), et le cross-site request forgery (CSRF). Toutefois, Les applications web et les API cloud-native posent des défis particuliers pour les WAF en raison de leur nature complexe et distribuée, ce qui rend difficile pour les WAF de détecter et de réduire correctement les risques de sécurité.
Pour relever ces défis, les WAF doivent être spécifiquement conçus pour les applications web cloud-native et intégrés à d'autres outils de sécurité cloud-native, y compris les plateformes de sécurité pour conteneurs et les passerelles API. De plus, Les WAF doivent être considérés comme une couche d'une approche de sécurité à plusieurs niveaux, y compris d'autres outils de sécurité tels que les systèmes de détection et de prévention des intrusions, les passerelles API sécurisées, protection des points de terminaison, pare-feux réseau, et contrôles d'accès.
En intégrant les WAF avec d'autres outils de sécurité et en déployant plusieurs couches de contrôles de sécurité, les organisations peuvent créer une solution de sécurité plus complète qui offre une meilleure visibilité et un meilleur contrôle sur leur environnement cloud.
Plus de ma part
Clause de non-responsabilité
Les vues, information, ou les opinions exprimées sont uniquement celles de l’auteur et ne représentent pas nécessairement celles de son employeur ou des organisations auxquelles il est affilié.
Les informations contenues dans ce post sont à titre d’information générale uniquement. Les informations sont fournies par Farhad Mofidi et s’efforce de maintenir les informations à jour et exactes, Il ne fait aucune déclaration ou garantie d’aucune sorte, explicite ou implicite, concernant l’exhaustivité, exactitude, fiabilité, Pertinence ou disponibilité du site Web. Farhad ne fait aucune déclaration et ne donne aucune garantie. ou toute information, produits ou graphiques connexes contenus dans toute publication à quelque fin que ce soit.
Aussi, L’IA peut être utilisée comme un outil pour fournir des suggestions et améliorer certains contenus ou phrases. Les idées, Pensées, Opinions, et les produits finis sont originaux et fabriqués par l’homme par l’auteur.





