KISA TANIMWAF
WAF ifadesinin açılımı Web Application Firewall, Türkçesi ise Web Uygulaması Güvenlik Duvarıdır. Klasik güvenlik duvarlarından (Network Firewall) farklı olarak, sadece web sitelerine (HTTP/HTTPS trafiğine) odaklanan ve uygulama katmanında (Layer 7) çalışan bir güvenlik kalkanıdır.
PAYLAŞ VE ARABu teknik terimi paylaş
Bağlantıyı paylaşın veya güvenilir dış aramada ek kaynakları inceleyin.
Paylaş
Bu teknik terimi paylaş
Bu sözlük kaydını ekip arkadaşınıza, notlarınıza veya sosyal medya hesabınıza kolayca aktarın.
G Google’da ara ↗GGoogle Kaynak Tercihi
Hata Gider’i Google’da tercih edilen kaynak olarak ekleyin
Kaynak olarak ekle+WAF Nedir ve Nasıl Çalışır?
Standart bir güvenlik duvarı, hangi kapıların (port) açık olduğunu kontrol ederken; WAF, içeri giren "müşterinin" niyetini kontrol eder. Web sunucunuz ile internet arasında bir filtre görevi görerek gelen her isteği inceler.
Temel Çalışma Mantığı:
WAF, önceden tanımlanmış bir dizi kuralı (policy) kullanarak trafiği analiz eder. Bu kurallar şunları içerebilir:
İzin Verme (Allowlist): Sadece bilinen ve güvenli trafik türlerine izin verir.
Engelleme (Blocklist): Bilinen saldırı imzalarını (zararlı kod parçacıkları) gördüğü anda trafiği keser.
WAF Hangi Saldırıları Engeller?
WAF, özellikle OWASP Top 10 olarak bilinen en yaygın web saldırılarına karşı birincil savunma hattıdır:
SQL Injection: Veritabanına sızmak için form alanlarına girilen zararlı komutları durdurur.
Cross-Site Scripting (XSS): Kullanıcıların tarayıcılarında kötü amaçlı yazılımlar çalıştırılmasını önler.
File Inclusion: Sunucuya yetkisiz dosya yüklenmesini engeller.
DDoS Koruması: Web sitesini çökertmeye yönelik aşırı trafik yüklerini (uygulama katmanı düzeyinde) filtreler.
Cookie Poisoning: Çerez bilgilerinin değiştirilerek oturum çalınmasını engeller.
WAF Türleri
Bulut Tabanlı (Cloud-based): Kurulum gerektirmez, DNS yönlendirmesi ile hızlıca devreye alınır (Örn: Cloudflare, Akamai).
Yazılım Tabanlı (Host-based): Doğrudan web sunucusunun içine kurulur (Örn: ModSecurity).
Donanım Tabanlı (Appliance): Şirketin kendi veri merkezine fiziksel bir cihaz olarak yerleştirilir.
E-ticaret Siteleri: Ödeme bilgileri ve kullanıcı datalarını korumak için zorunludur.
Bankacılık ve Finans Uygulamaları: Yüksek güvenlik standartları gerektiren işlemler için kullanılır.
Kurumsal Web Siteleri: Şirket verilerinin sızdırılmasını ve sitenin "deface" edilmesini (ana sayfanın değiştirilmesi) önlemek için.
SaaS Platformları: Hizmet olarak yazılım sunan platformlarda müşteri verilerini birbirinden izole etmek ve korumak için.