ศัพท์ไอที · Cybersecurity
WAF คืออะไร
ไฟร์วอลล์สำหรับเว็บแอปพลิเคชัน · หรือ Web Application Firewall, WAAP
นิยามสั้น
ไฟร์วอลล์ระดับแอปพลิเคชันสำหรับเว็บ ทำหน้าที่ตรวจคำขอ HTTP ที่ส่งถึงเว็บแอปพลิเคชันตามชุดกฎ เพื่อสกัดการโจมตีที่พบบ่อย เช่น SQL Injection และ Cross-site Scripting
WAF คือไฟร์วอลล์ระดับแอปพลิเคชันสำหรับระบบที่สื่อสารด้วย HTTP ย่อมาจาก Web Application Firewall ทำหน้าที่นำชุดกฎมาตรวจการรับส่งข้อมูลแบบ HTTP ระหว่างผู้ใช้กับเว็บแอปพลิเคชัน เพื่อสกัดการโจมตีก่อนถึงเซิร์ฟเวอร์ ตามคำอธิบายของ OWASP
WAF ทำงานอย่างไร
WAF วางอยู่หน้าเว็บแอปพลิเคชันในลักษณะ reverse proxy คำขอทุกรายการต้องผ่านการตรวจก่อน กฎโดยทั่วไปครอบคลุมการโจมตีที่พบบ่อย เช่น Cross-site Scripting (XSS) และ SQL Injection เอกสาร NIST SP 800-215 เพิ่มเติมว่า WAF ตรวจได้ถึงการฝังคำสั่งระบบปฏิบัติการ (OS command injection) และมีความสามารถกรอง URL ขั้นสูง ซึ่งอาศัยข้อมูลแบบเรียลไทม์ที่วิเคราะห์ด้วย Machine Learning
OWASP ระบุว่า WAF มีทั้งแบบอุปกรณ์ ปลั๊กอินของเซิร์ฟเวอร์ และตัวกรอง และปรับแต่งให้เข้ากับแอปพลิเคชันแต่ละตัวได้ แต่การปรับแต่งอาจใช้แรงงานมาก และต้องดูแลต่อเนื่องทุกครั้งที่แอปพลิเคชันเปลี่ยน
ตัวอย่างการใช้งาน
- เว็บไซต์และระบบบริการลูกค้าออนไลน์ วาง WAF หน้าเว็บเพื่อกันการโจมตีผ่านแบบฟอร์มและช่องค้นหา
- ใช้ร่วมกับ CDN NIST ระบุว่า WAF ถูกใช้ในเครือข่าย CDN และใช้ป้องกันการโจมตีแบบ DDoS
- ป้องกัน API แนวทางที่ต่อยอดจาก WAF เรียกว่า WAAP (Web Application and API Protection) รวมการป้องกัน API การรับมือบอต และการป้องกัน DDoS เข้าด้วยกัน มีทั้งแบบชุดผลิตภัณฑ์และบริการบนคลาวด์
- ลดความเสี่ยงระหว่างรอแก้โค้ด เพิ่มกฎเฉพาะกิจเพื่อปิดช่องโหว่ชั่วคราว ก่อนทีมพัฒนาออกเวอร์ชันแก้ไข
WAF ต่างจาก Firewall อย่างไร
Firewall เครือข่ายตัดสินจากที่อยู่ พอร์ต และโพรโทคอล จึงมองไม่เห็นว่าคำขอเว็บที่ผ่านพอร์ตที่อนุญาตนั้นแฝงคำสั่งอันตรายหรือไม่ WAF เข้าใจเนื้อหา HTTP จึงเติมช่องว่างนี้ OWASP สรุปความต่างไว้ว่า proxy ทั่วไปปกป้องฝั่งผู้ใช้ ส่วน WAF ปกป้องฝั่งเซิร์ฟเวอร์ ทั้งนี้ WAF ไม่ได้แทนการแก้ช่องโหว่ในโค้ด แต่เป็นชั้นป้องกันเพิ่มเติม
แหล่งอ้างอิง
- Web Application Firewall — OWASP Foundation
- SP 800-215: Guide to a Secure Enterprise Network Landscape — NIST
ปรับปรุงล่าสุด โดยกองบรรณาธิการ THAI DATA

