WAF (Web Application Firewall)

Firewall die HTTP/HTTPS-verkeer filtert om webapplicaties te beschermen tegen aanvallen.

Een Web Application Firewall (WAF) is een beveiligingsoplossing die HTTP/HTTPS-verkeer tussen het internet en een webapplicatie monitort, filtert en blokkeert ter bescherming tegen veelvoorkomende webaanvallen. Het werkt op de applicatielaag (Laag 7 van het OSI-model) en kan beschermen tegen dreigingen als SQL-injectie, cross-site scripting (XSS), bestandsinclusie en andere OWASP Top 10-kwetsbaarheden. WAFs kunnen worden ingezet als hardwareapparaten, softwareoplossingen of cloudgebaseerde diensten.

Het inzetten van een WAF biedt een belangrijke verdedigingslaag voor webapplicaties, met name wanneer het snel patchen van applicatiekwetsbaarheden niet haalbaar is. Moderne WAFs bieden adaptieve regelsets, botdetectie en API-beschermingsmogelijkheden die verder gaan dan traditionele op handtekeningen gebaseerde filtering. Een WAF dient echter een aanvulling te zijn op, en geen vervanging van, veilige codeerpraktijken en regelmatige kwetsbaarheidsanalyses als onderdeel van een defence-in-depth-strategie.

Veelgestelde vragen

Wat is een Web Application Firewall (WAF)?
Een WAF inspecteert HTTP- en HTTPS-verkeer van en naar een webapplicatie en blokkeert verzoeken die overeenkomen met kwaadaardige patronen, zoals SQL-injectie of cross-site scripting.
Wat is het verschil met een netwerkfirewall?
Een netwerkfirewall filtert op adressen, poorten en protocollen. Een WAF begrijpt de applicatielaag — hij inspecteert de inhoud van verzoeken, headers en parameters, en daar vinden webaanvallen daadwerkelijk plaats.
Vervangt een WAF veilig programmeren?
Nee. Een WAF is een laag in de verdediging in de diepte en daarnaast een compenserende maatregel waarmee je tijd wint bij bekende kwetsbaarheden die nog op een patch wachten. Een WAF verkleint de blootstelling maar verhelpt de onderliggende fout niet, en auditors zien het als mitigatie in plaats van als oplossing.