WAF
Web Application Firewall
WAF(Webアプリケーションファイアウォール)とは
ひとことで
HTTP/HTTPSの内容をL7で検査し、SQLiやXSSなどWebアプリへの攻撃を検知・遮断する。
たとえると
Webサイトの受付に立つ「手荷物検査係」です。通常のファイアウォールが「どこから来た誰か(住所・部屋番号)」だけを見るのに対し、WAFは荷物(リクエストの中身)を開けて、危険物(攻撃の文字列)が入っていないかを確認します。
現場ではこう使う
ECサイトの検索欄に「' OR '1'='1」のような文字列が送られてきました。WAFはこれをSQLインジェクションのパターンと判断して遮断し、リクエストはアプリケーションに届きませんでした。アプリの脆弱性をすぐに修正できないときの応急処置(緩和策)としても使われます。
試験のポイント
EXAM POINT「Webアプリへの攻撃(SQLi・XSSなど)を防ぐ」「HTTPの中身(L7)を検査」ならWAF。ただし根本的な対策はアプリ側の修正(入力値の検証、パラメータ化クエリなど)で、WAFは「それを補う対策」として問われることが多いです。
混同しやすい用語との違い
- NGFWネットワーク全体の通信を対象に、アプリケーションの識別などを行う。WAFはWebアプリの保護に特化
- IPSネットワーク上の攻撃全般を検知・遮断する。Webアプリ特有の攻撃の細かい検査はWAFの役割