Qu’est-ce qu’un WAF ?
Un pare-feu d’application web cloud (WAF) est un outil de sécurité basé sur le cloud qui surveille, filtre, et bloque le trafic HTTP malveillant à destination et en provenance des applications web et des API. Les WAF aident à se défendre contre des attaques avancées comme l’ injection SQL, le cross-site scripting, le bourrage d’identifiants, les bots abusifs, et les attaques DDoS de couche 7. . Les WAF basés sur le cloud sont déployés et gérés comme un service en périphérie, plutôt que d’être hébergés physiquement dans un data center.
Comment fonctionne un WAF cloud
Bien que les implémentations varient, la plupart des WAF cloud fonctionnent comme suit :
Le trafic est acheminé via le WAF
Généralement via des modifications de DNS/proxy inverse, l’intégration à l’edge network, ou via une architecture basée sur un agent/hybride, selon le fournisseur.
Les requêtes sont inspectées et évaluées
Le WAF analyse les attributs des requêtes, comme les en-têtes, les paramètres, les modèles, le comportement du client et le contexte de l’application.
Les politiques et les règles sont appliquées
Des ensembles de règles gérés pour les vulnérabilités courantes (comme celles du Top 10 de l’OWASP) sont appliqués. Des règles personnalisées pour les chemins de votre application, les API, les points de terminaison de connexion, et les comportements malveillants connus sont également appliquées.
L’application des règles se fait en temps réel
Le WAF autorise, bloque, soumet à une vérification, ou applique une rate limit (limitation du débit) aux requêtes en fonction de la détection et de la politique.
La journalisation et l’analytique prennent en charge l’ajustement
Les équipes examinent les événements, ajustent les faux positifs, et renforcent les politiques. Des solutions robustes permettront cet effort, sans ralentir les versions.
Capacités clés d’un WAF cloud
Principales fonctionnalités à rechercher dans un WAF cloud :
Jeux de règles WAF gérés, que le fournisseur tient à jour
Règles personnalisées et politiques de sécurité pour les besoins des applications et des API
Protection des API
Atténuation des bots, de l’automatisation de base aux capacités avancées de défense contre les bots
Limitation du débit pour réduire les attaques par force brute, le scraping, et le trafic abusif
Résilience au déni de service distribué de couche 7
Visibilité et génération de rapports pour les attaques, les tendances, et l’efficacité des règles
Intégrations avec des outils comme la gestion des informations et des événements de sécurité, SOAR, CI/CD, la billetterie, et la prise en charge des flux de travail
Avantages d’un WAF cloud
Réduction du délai de protection: les WAF cloud permettent aux équipes de déployer rapidement et de commencer à bloquer plus tôt les attaques courantes.
Mise à l’échelle élastique: les WAF cloud peuvent gérer automatiquement les pics de trafic soudains ou les rafales d’attaque, sans redimensionner les appliances.
Réduction de la charge des opérations: les WAF cloud nécessitent moins de mises à niveau, de correctifs, et moins de gestion de l’infrastructure.
Des défenses plus actuelles: avec les WAF basés sur le cloud, les fournisseurs peuvent transmettre aux clients des règles gérées fréquentes et des mises à jour de veille sur les menaces.
Proximité de la périphérie: en bloquant au plus près des hackers, les WAF cloud peuvent réduire la charge sur les origines et améliorer la résilience.
En quoi un WAF cloud diffère-t-il d’un WAF traditionnel ?
Un WAF non basé sur le cloud est généralement une appliance ou une appliance virtuelle que vous déployez et exploitez vous-même. Vous devez gérer le dimensionnement, l’application des correctifs, les mises à niveau, le paramétrage des règles, la disponibilité, et la mise à l’échelle.
À la place, un WAF cloud est livré « as-a-service », afin que vous puissiez :
Déployer plus rapidement
Adaptation élastique aux pics de trafic
Bénéficiez de protections continuellement mises à jour (règles gérées et mises à jour des renseignements sur les menaces)
Réduisez les frais généraux opérationnels en utilisant moins de matériel et moins de ressources pour régler et gérer le WAF
Différences entre le WAF cloud et le WAF traditionnel
Catégorie | WAF cloud | WAF traditionnel |
Déploiement | Souvent DNS, proxy, intégration en périphérie ou agents. Le déploiement est rapide. | Le déploiement d’appliance ou de VM, ainsi que les modifications du réseau, peuvent demander davantage de main-d’œuvre |
Mise à l'échelle | Protection élastique par défaut | Vous dimensionnez la capacité, la mise à l’échelle nécessite des modules complémentaires et des instances |
Mises à jour | Règles gérées et renseignements sur les menaces fréquemment mis à jour par le fournisseur | Vous êtes responsable de l’application des correctifs, des mises à niveau, des mises à jour du contenu des règles |
Opérations | Réduction des frais généraux de l’infrastructure, certains ajustements restent nécessaires | Frais généraux d’infrastructure plus élevés, réglage et maintenance nécessaires |
Performances | Bénéficie souvent de l’empreinte en périphérie du fournisseur, l’architecture de chaque fournisseur variant. | Cela dépend de votre emplacement et de votre planification de capacité |
Contrôler | Contrôle fort des politiques ; quelques abstractions gérées | Contrôle approfondi, mais gestion plus manuelle |
Meilleure correspondance | Les équipes qui veulent de la rapidité, de l’échelle, et une distribution gérée | Environnements réglementés, legacy, ou équipes nécessitant un contrôle « full » autogéré |
Quels sont les cas d’utilisation d’un WAF ?
Protection des applications web publiques comme les sites marketing, les portails clients, le front-end Logiciel en tant que service
Protection des points de terminaison API (REST/GraphQL) contre les abus et les tentatives d’injection
Réduction du bourrage d’identifiants et des attaques par force brute sur les flux de connexion et de paiement, via des capacités de limitation du débit et de Bot Management
Correctif virtuel lorsque vous ne pouvez pas corriger immédiatement une vulnérabilité d’application
Atténuer les attaques de couche 7 et l’automatisation de l’analyse des vulnérabilités
Prendre en charge des versions rapides où les contrôles de sécurité doivent suivre des changements fréquents
Comment Fastly peut aider
Fastly propose une solution moderne de sécurité des applications web et des API, avec une protection avancée pour vos applications, API et microservices, où qu’ils se trouvent, à partir d’une seule et même solution unifiée. Fastly adopte une approche fondamentalement différente de la sécurité des applications, permettant une protection accrue sans réglage, un déploiement partout où vous en avez besoin et un délai de rentabilisation à la pointe du secteur.
Vous pouvez en savoir plus ici




