Terug naar begrippenlijst

Web Application Firewall

Een Web Application Firewall (WAF) is een specifieke beveiligingslaag die speciaal is ontworpen om webapplicaties, webshops en API’s te beschermen tegen cyberaanvallen. Waar een traditionele firewall vooral kijkt naar wie er aan de voordeur van het netwerk klopt, staat een WAF direct voor de specifieke applicatie. Je kunt het zien als een alerte uitsmijter die niet alleen controleert wie de club binnenkomt, maar ook precies scant wat bezoekers in hun zakken hebben zitten en wat ze binnen van plan zijn.

Geschreven door Thijn de Haas

Zwaaiende emoji

Thijn Senior developer

Meer over Thijn

Inhoudsopgave

Hoe een WAF schadelijk verkeer stopt

Netwerkbeveiliging werkt op verschillende lagen. Een standaard netwerkfirewall filtert verkeer op de lagere niveaus (zoals IP-adressen en poorten), maar een WAF opereert op de zogeheten Application Layer (laag 7 van het OSI-model). Op dit niveau begrijpt de firewall de daadwerkelijke inhoud van het webverkeer, zoals HTML-code, formulieren en zoekopdrachten.

Een WAF analyseert elk inkomend en uitgaand verzoek aan de hand van een set vooraf ingestelde regels en patronen. Ziet de WAF een verdachte invoer (zoals een kwaadaardig stukje code in een zoekbalk op een webshop) dan grijpt de firewall binnen een milliseconde in. Het verzoek wordt geblokkeerd nog voordat de code de database of de eigenlijke server van de website kan bereiken.

Tegen welke aanvallen beschermt een WAF?

Websites en applicaties worden continu gescand door geautomatiseerde bots die zoeken naar kwetsbaarheden in de code. Een WAF is gebouwd om de meest voorkomende en gevaarlijke aanvallen tegen te houden:

  • SQL-injecties (SQLi): Aanvallers proberen via invoervelden schadelijke databasecommando’s uit te voeren om zo gevoelige klantgegevens of wachtwoorden te stelen.
  • Cross-Site Scripting (XSS): Kwetsbaarheden waarbij hackers schadelijke scripts in een betrouwbare website injecteren, waardoor bezoekers ongemerkt hun gegevens verliezen.
  • Layer 7 DDoS-aanvallen: Aanvallen waarbij duizenden geautomatiseerde verzoeken tegelijk naar een specifieke functie van een website worden gestuurd (zoals een zoekfunctie) om de server te overbelasten en te laten crashen.
  • Zero-day kwetsbaarheden: Tijdelijke bescherming bieden wanneer er een nieuw datalek in populaire software (zoals WordPress of Drupal) ontdekt is, nog voordat de ontwikkelaar een beveiligingsupdate heeft uitgebracht.

Veelgestelde vragen

Een netwerkfirewall beschermt het hele digitale netwerk van een bedrijf door onbevoegd verkeer op poort- en IP-niveau tegen te houden. Een WAF richt zich uitsluitend op webtoepassingen en inspecteert de inhoud van het HTTP/HTTPS-verkeer op schadelijke opdrachten.

Nee. Een WAF is een extra beveiligingslaag (defense-in-depth), geen pleister voor slecht geschreven software. Ontwikkelaars moeten de broncode van een applicatie nog steeds zo veilig mogelijk bouwen.

Een cloud-WAF (zoals Cloudflare of AWS WAF) staat tussen het internet en jouw server in en vereist geen fysieke hardware. Een on-premise WAF is een fysiek apparaat of softwarepakket dat in je eigen datacenter geïnstalleerd staat.

Ja, dat heet een false positive. Als de regels van de Web Application Firewall te streng zijn ingesteld, kan het gebeuren dat een normale actie van een bezoeker (zoals het typen van een specifiek leesteken in een formulier) per ongeluk als aanval wordt gezien en wordt geblokkeerd.

Thijn de Haas Senior developer

Meer over Thijn

Mijn programmeeravontuur begon rond mijn twaalfde, toen ik ontdekte dat je met code vrijwel alles kunt maken. Ik begon met het bouwen van kleine projecten en startte al snel mijn eigen hostingdienst, wat me veel leerde over maatwerkcode, serverbeheer en het koppelen aan websites. Deze kennis pas ik nu dagelijks toe in mijn werk aan websites en applicaties.

Als student Applicatieontwikkelaar liep ik drie stages bij Wux, waarbij ik tijdens de eerste stage mijn eerste bedrijf startte, deels op advies van Bo. Deze ervaringen vormden het fundament van mijn rol als lead developer en mede-eigenaar van Wux. Met een constante interesse in nieuwe technieken en het meedenken naar de beste oplossingen, zet ik mijn expertise dagelijks in om complexe vraagstukken op te lossen samen met mijn team.

Zwaaiende emoji

Thijn Senior developer

Op zoek naar slimme software-oplossingen die jouw bedrijf efficiënter maken?

Het team van Wux ontwikkelt maatwerk software die aansluit bij jouw behoeften. Neem vandaag nog contact op en ontdek hoe we jouw bedrijf elke dag succesvoller kunnen maken.

Meer over software