Web Application Firewall
Een Web Application Firewall (WAF) is een specifieke beveiligingslaag die speciaal is ontworpen om webapplicaties, webshops en API’s te beschermen tegen cyberaanvallen. Waar een traditionele firewall vooral kijkt naar wie er aan de voordeur van het netwerk klopt, staat een WAF direct voor de specifieke applicatie. Je kunt het zien als een alerte uitsmijter die niet alleen controleert wie de club binnenkomt, maar ook precies scant wat bezoekers in hun zakken hebben zitten en wat ze binnen van plan zijn.
Inhoudsopgave
Hoe een WAF schadelijk verkeer stopt
Netwerkbeveiliging werkt op verschillende lagen. Een standaard netwerkfirewall filtert verkeer op de lagere niveaus (zoals IP-adressen en poorten), maar een WAF opereert op de zogeheten Application Layer (laag 7 van het OSI-model). Op dit niveau begrijpt de firewall de daadwerkelijke inhoud van het webverkeer, zoals HTML-code, formulieren en zoekopdrachten.
Een WAF analyseert elk inkomend en uitgaand verzoek aan de hand van een set vooraf ingestelde regels en patronen. Ziet de WAF een verdachte invoer (zoals een kwaadaardig stukje code in een zoekbalk op een webshop) dan grijpt de firewall binnen een milliseconde in. Het verzoek wordt geblokkeerd nog voordat de code de database of de eigenlijke server van de website kan bereiken.
Tegen welke aanvallen beschermt een WAF?
Websites en applicaties worden continu gescand door geautomatiseerde bots die zoeken naar kwetsbaarheden in de code. Een WAF is gebouwd om de meest voorkomende en gevaarlijke aanvallen tegen te houden:
- SQL-injecties (SQLi): Aanvallers proberen via invoervelden schadelijke databasecommando’s uit te voeren om zo gevoelige klantgegevens of wachtwoorden te stelen.
- Cross-Site Scripting (XSS): Kwetsbaarheden waarbij hackers schadelijke scripts in een betrouwbare website injecteren, waardoor bezoekers ongemerkt hun gegevens verliezen.
- Layer 7 DDoS-aanvallen: Aanvallen waarbij duizenden geautomatiseerde verzoeken tegelijk naar een specifieke functie van een website worden gestuurd (zoals een zoekfunctie) om de server te overbelasten en te laten crashen.
- Zero-day kwetsbaarheden: Tijdelijke bescherming bieden wanneer er een nieuw datalek in populaire software (zoals WordPress of Drupal) ontdekt is, nog voordat de ontwikkelaar een beveiligingsupdate heeft uitgebracht.
Veelgestelde vragen
Een netwerkfirewall beschermt het hele digitale netwerk van een bedrijf door onbevoegd verkeer op poort- en IP-niveau tegen te houden. Een WAF richt zich uitsluitend op webtoepassingen en inspecteert de inhoud van het HTTP/HTTPS-verkeer op schadelijke opdrachten.
Nee. Een WAF is een extra beveiligingslaag (defense-in-depth), geen pleister voor slecht geschreven software. Ontwikkelaars moeten de broncode van een applicatie nog steeds zo veilig mogelijk bouwen.
Een cloud-WAF (zoals Cloudflare of AWS WAF) staat tussen het internet en jouw server in en vereist geen fysieke hardware. Een on-premise WAF is een fysiek apparaat of softwarepakket dat in je eigen datacenter geïnstalleerd staat.
Ja, dat heet een false positive. Als de regels van de Web Application Firewall te streng zijn ingesteld, kan het gebeuren dat een normale actie van een bezoeker (zoals het typen van een specifiek leesteken in een formulier) per ongeluk als aanval wordt gezien en wordt geblokkeerd.
Gerelateerde begrippen
- Beta testing
- Branch
- Codebase
- Create, Read, Update & Delete
- Datamigratie
- Depth-First Search
- Domain Name System
- Edge functions
- Factory pattern
- Graphical User Interface
- Node Package Manager
- PHP
- Polymorphism
- Quality Assurance
- SAP
- Search Generative Experience
- Sprint planning
- SQL database
- Technisch ontwerp
- Testautomatisering
- Tweestapsverificatie
- Webhooks
- Zero party data
- ZIP