Cloud WAF とは何か
クラウド Web アプリケーションファイアウォール(WAF)は、Web アプリケーションと API との間で送受信される悪意のある HTTP トラフィックをモニタリング、フィルタリング、ブロックするクラウドベースのセキュリティツールです。WAF は、SQL インジェクション、クロスサイトスクリプティング、クレデンシャルスタッフィング、悪意のあるボット、レイヤー7 DDoS 攻撃などの高度な攻撃に対する防御に役立ちます。.クラウドベースの WAF は、物理的にデータセンターに設置されるのではなく、エッジでサービスとしてデプロイおよび管理されます。
クラウドWAF の仕組み
実装はさまざまですが、ほとんどのクラウド WAF は次のように機能します。
トラフィックは WAF を経由してルーティングされます
一般的には、ベンダーに応じて、リバースプロキシ/DNS の変更、エッジネットワーク統合、またはエージェントベース/ハイブリッド・アーキテクチャを介して行われます。
リクエストが検査およびスコアリングされます
WAFは、ヘッダー、パラメータ、パターン、クライアントの動作、アプリケーションコンテキストなどのリクエスト属性を分析します。
ポリシーとルールが適用されます
OWASP トップ10にあるような一般的な脆弱性に対応するマネージドルールセットが適用されます。アプリケーションのパス、API、ログインエンドポイント、既知の不正な挙動に対するカスタムルールも適用されます。
リアルタイムで適用されます
WAF は、検出とポリシーに基づいてリクエストを許可、ブロック、チャレンジ、またはレート制限します。
ログ記録と分析はチューニングをサポートします
チームはイベントを確認し、誤検知を調整して、ポリシーを強化します。強力なソリューションにより、リリースを遅らせることなく、この取り組みを実現できます。
クラウド WAF の主な機能
クラウド WAF に求める主な機能は次のとおりです:
ベンダーが最新の状態に維持するマネージドWAFルールセット
アプリケーションと API のニーズに対応するカスタムルールとセキュリティポリシー
API 保護
Bot mitigation、基本的な自動化から高度なボット防御機能まで
ブルートフォース、スクレイピング、不正なトラフィックを軽減するためのレート制限
レイヤー7の DDoS 攻撃レジリエンス
攻撃、傾向、ルールの有効性に関する可視性とレポート作成
SIEM、SOAR、CI/CD、チケット管理、ワークフローサポートなどとの統合
クラウド WAF のメリット
保護開始までの時間を短縮:クラウド WAF を使用すると、チームは迅速にデプロイし、一般的な攻撃のブロックをより早く開始できます。
Elastic scaling:クラウドWAFは、アプライアンスのサイズを変更することなく、突然のトラフィックスパイクや攻撃の急増に自動的に対応できます。
オペレーション負荷の軽減:クラウド WAF は、アップグレードやパッチの適用、インフラストラクチャ管理の必要性が少なくて済みます。
より最新の防御:クラウドベースのWAFでは、プロバイダーは頻繁なマネージドルールと脅威インテリジェンスの更新を顧客に提供できます。
エッジの近接性: 攻撃者により近い場所でブロックすることで、クラウド WAF はオリジンへの負荷を軽減し、レジリエンスを向上させることができます。
クラウド WAF は従来の WAF とどう違うのでしょうか?
クラウドベースではないWAFは、通常、お客様自身でデプロイして運用するアプライアンスまたは仮想アプライアンスです。サイズ管理、パッチ適用、アップグレード、ルールのチューニング、可用性、スケーリングを管理する必要があります。
代わりに、クラウド WAF は「サービスとして」配信されるため、次のことが可能です:
より迅速にデプロイ
トラフィックスパイクに応じて柔軟にスケールします
継続的に更新される保護機能(マネージドルールおよび脅威インテリジェンスの更新)を利用できます
WAF の調整と管理に使用するハードウェアとリソースを削減することで、運用オーバーヘッドを削減できます。
クラウドWAFと従来型WAFの違い
カテゴリー | クラウド WAF | 従来の WAF |
デプロイ | 多くの場合、DNS、プロキシ、エッジ統合、またはエージェントです。ロールアウトは迅速です。 | アプライアンスまたは VM のデプロイでは、ネットワークの変更により多くの作業が必要になる場合があります |
スケーリング | デフォルトで弾力的です | 容量は自分で見積もります。スケーリングにはアドオンとインスタンスが必要です |
更新情報 | プロバイダーによって頻繁に更新されるマネージドルールと脅威インテリジェンス | パッチ適用、アップグレード、ルールコンテンツの更新はお客様の責任です |
オペレーション | インフラストラクチャのオーバーヘッドを削減、なお多少の調整は必要です。 | インフラストラクチャのオーバーヘッドが高く、調整と維持管理が必要 |
パフォーマンス | 多くの場合、プロバイダーのエッジ展開の恩恵を受けますが、個々のベンダーのアーキテクチャは異なります。 | 配置とキャパシティ・プランニングによって異なります。 |
コントロール | 強力なポリシー・コントロール;一部のマネージド抽象化 | 高度なコントロールが可能ですが、より実践的な管理が必要です。 |
最適な用途 | スピード、スケール、およびマネージド配信を求めるチーム | 規制対象のレガシー/従来型環境、または完全なセルフマネージド・コントロールを必要とするチーム |
クラウド WAF のユースケースは何ですか?
マーケティングサイト、カスタマーポータル、SaaS フロントエンドなどの公開 Web アプリを保護する
悪用やインジェクションの試みからAPIエンドポイント(REST/GraphQL)を保護する
レート制限と Bot Management 機能により、ログインおよびチェックアウトフローでのクレデンシャルスタッフィングとブルートフォースを軽減します
アプリケーションの脆弱性をすぐに修正できない場合の仮想パッチ適用
レイヤー 7 攻撃の軽減と脆弱性スキャンの自動化
セキュリティコントロールが頻繁な変更に対応し続ける必要がある、迅速なリリースをサポート
Fastly のソリューションが役立つ理由
Fastly は、単一の統合ソリューションから、アプリケーション、API、マイクロサービスがどこにあっても高度な保護を提供する、最新の Web アプリと API のセキュリティソリューションを提供します。Fastly は、アプリケーションセキュリティに対して根本的に異なるアプローチを採用し、チューニングなしで保護を強化し、必要な場所にデプロイでき、業界トップクラスのタイムトゥバリューを実現します。
詳細については、こちらをご覧ください。




