ข้ามไปยังเนื้อหา

ศัพท์ไอที · Cybersecurity

WAF คืออะไร

ไฟร์วอลล์สำหรับเว็บแอปพลิเคชัน · หรือ Web Application Firewall, WAAP

นิยามสั้น

ไฟร์วอลล์ระดับแอปพลิเคชันสำหรับเว็บ ทำหน้าที่ตรวจคำขอ HTTP ที่ส่งถึงเว็บแอปพลิเคชันตามชุดกฎ เพื่อสกัดการโจมตีที่พบบ่อย เช่น SQL Injection และ Cross-site Scripting

WAF คือไฟร์วอลล์ระดับแอปพลิเคชันสำหรับระบบที่สื่อสารด้วย HTTP ย่อมาจาก Web Application Firewall ทำหน้าที่นำชุดกฎมาตรวจการรับส่งข้อมูลแบบ HTTP ระหว่างผู้ใช้กับเว็บแอปพลิเคชัน เพื่อสกัดการโจมตีก่อนถึงเซิร์ฟเวอร์ ตามคำอธิบายของ OWASP

WAF ทำงานอย่างไร

WAF วางอยู่หน้าเว็บแอปพลิเคชันในลักษณะ reverse proxy คำขอทุกรายการต้องผ่านการตรวจก่อน กฎโดยทั่วไปครอบคลุมการโจมตีที่พบบ่อย เช่น Cross-site Scripting (XSS) และ SQL Injection เอกสาร NIST SP 800-215 เพิ่มเติมว่า WAF ตรวจได้ถึงการฝังคำสั่งระบบปฏิบัติการ (OS command injection) และมีความสามารถกรอง URL ขั้นสูง ซึ่งอาศัยข้อมูลแบบเรียลไทม์ที่วิเคราะห์ด้วย Machine Learning

OWASP ระบุว่า WAF มีทั้งแบบอุปกรณ์ ปลั๊กอินของเซิร์ฟเวอร์ และตัวกรอง และปรับแต่งให้เข้ากับแอปพลิเคชันแต่ละตัวได้ แต่การปรับแต่งอาจใช้แรงงานมาก และต้องดูแลต่อเนื่องทุกครั้งที่แอปพลิเคชันเปลี่ยน

ตัวอย่างการใช้งาน

  • เว็บไซต์และระบบบริการลูกค้าออนไลน์ วาง WAF หน้าเว็บเพื่อกันการโจมตีผ่านแบบฟอร์มและช่องค้นหา
  • ใช้ร่วมกับ CDN NIST ระบุว่า WAF ถูกใช้ในเครือข่าย CDN และใช้ป้องกันการโจมตีแบบ DDoS
  • ป้องกัน API แนวทางที่ต่อยอดจาก WAF เรียกว่า WAAP (Web Application and API Protection) รวมการป้องกัน API การรับมือบอต และการป้องกัน DDoS เข้าด้วยกัน มีทั้งแบบชุดผลิตภัณฑ์และบริการบนคลาวด์
  • ลดความเสี่ยงระหว่างรอแก้โค้ด เพิ่มกฎเฉพาะกิจเพื่อปิดช่องโหว่ชั่วคราว ก่อนทีมพัฒนาออกเวอร์ชันแก้ไข

WAF ต่างจาก Firewall อย่างไร

Firewall เครือข่ายตัดสินจากที่อยู่ พอร์ต และโพรโทคอล จึงมองไม่เห็นว่าคำขอเว็บที่ผ่านพอร์ตที่อนุญาตนั้นแฝงคำสั่งอันตรายหรือไม่ WAF เข้าใจเนื้อหา HTTP จึงเติมช่องว่างนี้ OWASP สรุปความต่างไว้ว่า proxy ทั่วไปปกป้องฝั่งผู้ใช้ ส่วน WAF ปกป้องฝั่งเซิร์ฟเวอร์ ทั้งนี้ WAF ไม่ได้แทนการแก้ช่องโหว่ในโค้ด แต่เป็นชั้นป้องกันเพิ่มเติม

แหล่งอ้างอิง

  1. Web Application Firewall — OWASP Foundation
  2. SP 800-215: Guide to a Secure Enterprise Network Landscape — NIST

ปรับปรุงล่าสุด โดยกองบรรณาธิการ THAI DATA

ข่าวและบทความเกี่ยวกับ WAF