Ağ & Edge Güvenliği Sürekli / Aylık Hizmet

Web Uygulama Güvenlik Duvarı (WAF) Yönetimi

Web uygulama güvenlik duvarı (WAF), uygulamanıza ulaşan HTTP/HTTPS isteklerini kural setlerine göre inceleyerek enjeksiyon, XSS ve bilinen saldırı kalıplarını edge katmanında durduran bir denetim noktasıdır. Biz yalnızca WAF açmayız; OWASP Core Rule Set temelli kural setini uygulamanıza göre ayarlar, false-positive'leri kademeli olarak temizler, sanal yama ile bilinen zafiyetleri kapatır ve kuralları sürekli yönetiriz. Amaç, meşru trafiği engellemeden gürültüyü uygulamanıza ulaşmadan kesmektir.

8 teknik alan 5 adımlı süreç 5 teslimat
Teknik kapsam
OWASP CRS: SQL enjeksiyonu, XSS, LFI/RFI, RCE, protokol ihlali, path traversal kuralları
Paranoia level (PL1–PL4) ve anomali skoru eşiği kalibrasyonu
Gözlem modu ile taban çizgisi (baseline) çıkarma, sonra kademeli engellemeye geçiş
Kural istisnaları: uç nokta, parametre ve başlık bazlı hedefli muafiyet
Sanal yama ile CVE / zero-day saldırı kalıplarına hızlı yanıt
Neden ihtiyacınız var?

Bu hizmet hangi sorunu çözer?

Çoğu ekip WAF'ı "aç ve unut" bir kutu sanır. Gerçekte varsayılan bir WAF, ya çok gevşek olduğu için gerçek saldırıları geçirir ya da çok agresif olduğu için meşru kullanıcıları ve ödeme akışlarını bloklar. Uygulama katmanı saldırıları (SQL enjeksiyonu, XSS, path traversal, dosya dahil etme) sunucu güvenlik duvarından ve CDN'den sorunsuz geçer; çünkü teknik olarak geçerli HTTP istekleridir. Bir zafiyet yamalanana kadar günler geçebilir. Ayarlanmamış bir WAF, bu boşlukta ne koruma ne de görünürlük sağlar.

  • Ayarlanmamış kural seti nedeniyle gerçek SQL enjeksiyonu / XSS saldırılarının geçmesi
  • Aşırı agresif kurallar yüzünden ödeme, form ve API akışlarının meşru kullanıcılara kapanması (false positive)
  • Yeni açıklanan zafiyet ile kod düzeltmesi arasındaki günlerde koruma boşluğu (yama penceresi)
  • Kim, neyi, neden blokladı görünürlüğü olmadığı için hataların fark edilmemesi
  • Kural sürümü güncellenmediği için yeni saldırı kalıplarının (bot dalgaları, CVE istismarları) tanınmaması
Neden önemli?

Bu sorunu görmezden gelmenin riski

Uygulama katmanı savunmanın son hattıdırAğ güvenlik duvarı port/IP seviyesinde çalışır; uygulama içindeki bir enjeksiyon zafiyetini göremez. WAF, isteğin içeriğini (payload) inceleyen ve uygulama mantığına en yakın filtredir.
Sanal yama zaman kazandırırBir zafiyet açıklandığında kod düzeltmesi test ve dağıtım gerektirir. WAF kuralıyla o saldırı kalıbını saatler içinde bloklayarak, düzeltme yayınlanana kadar istismarı engelleriz.
Yanlış ayar iş kaybına yol açarYanlış konfigüre edilmiş bir WAF, hakiki müşteriyi checkout ekranında bloklarsa doğrudan gelir kaybı olur. Doğru ayar, korumayla kullanılabilirlik arasındaki dengeyi kurar.
Kural setleri yaşayan bir varlıktırSaldırı kalıpları ve uygulamanız zamanla değişir. Kuralların sürümlenmesi, izlenmesi ve düzenli gözden geçirilmesi olmadan WAF kısa sürede eskir.
Kapsam

Neyi izler ve koruruz?

Kural seti ve politika

  • OWASP Core Rule Set (CRS) kurulumu ve uygulamanıza göre paranoia level ayarı
  • Yönetilen (managed) kural setleri: bilinen CVE, tarayıcı ve yaygın istismar imzaları
  • Özel kurallar: uygulamanıza özgü uç noktalar, parametreler ve iş kuralları
  • Anomali skoru eşiği ve gözlem (detection) → engelleme (blocking) geçiş stratejisi

Ayar ve bakım

  • False-positive analizi ve kural bazlı istisna (exclusion) tanımlama
  • Sanal yama: yeni açıklanan zafiyetlere karşı geçici kural uygulama
  • Kural sürüm güncellemeleri ve değişiklik yönetimi
  • Gözlemlenebilirlik: engellenen/geçirilen istek kayıtları, panolar ve uyarılar
Teknik kapsam

Ele aldığımız teknik alanlar

OWASP CRS: SQL enjeksiyonu, XSS, LFI/RFI, RCE, protokol ihlali, path traversal kurallarıParanoia level (PL1–PL4) ve anomali skoru eşiği kalibrasyonuGözlem modu ile taban çizgisi (baseline) çıkarma, sonra kademeli engellemeye geçişKural istisnaları: uç nokta, parametre ve başlık bazlı hedefli muafiyetSanal yama ile CVE / zero-day saldırı kalıplarına hızlı yanıtBot ve otomasyon imzalarıyla ölçekli istismar denemelerinin filtrelenmesiTLS sonlandırma sonrası isteğin gövde/başlık düzeyinde denetimiKayıt ve SIEM entegrasyonu için yapılandırılmış olay çıktısı
Metodoloji

Nasıl çalışırız?

Keşif ve taban çizgisiUygulamanızın uç noktalarını, meşru trafik kalıplarını ve kritik akışları (giriş, ödeme, API) belirler; WAF'ı önce gözlem modunda çalıştırarak gerçek trafiğin taban çizgisini çıkarırız.
Kural seti ve politika tasarımıOWASP CRS'yi ve yönetilen kuralları uygulamanıza uygun paranoia level ve anomali eşiğiyle yapılandırır, uygulamaya özgü özel kuralları ekleriz.
False-positive ayarıGözlem modundaki kayıtları analiz ederek meşru trafiği tetikleyen kuralları tespit eder, hedefli istisnalarla temizler; genel gevşetme yerine cerrahi muafiyet uygularız.
Engellemeye geçişFalse-positive oranı kabul edilebilir seviyeye indiğinde kritik kuralları kademeli olarak engelleme moduna alır, etkiyi izleriz.
Sürekli yönetimKural sürümlerini günceller, yeni zafiyetlere sanal yama uygular, engelleme kayıtlarını inceler ve düzenli olarak politikayı gözden geçiririz.
Örnek bulgular

Tipik olarak neler tespit ederiz?

Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.

Kritik

Ödeme uç noktasında engellenmemiş SQL enjeksiyonu denemesi (örnek bulgu)

Etki

WAF gözlem modunda bırakıldığı için ödeme parametresine yönelik enjeksiyon denemeleri kaydediliyor ama engellenmiyordu; başarılı istismar veritabanı ele geçirmesine yol açabilirdi.

Öneri

İlgili CRS kurallarını engelleme moduna al, ödeme uç noktası için parametre bazlı sıkı doğrulama uygula ve denemeleri uyarıya bağla.

Yüksek

Aşırı agresif kural checkout formunu blokluyor (örnek bulgu)

Etki

Belirli bir CRS kuralı, adres alanındaki özel karakterleri saldırı sanarak meşru siparişleri reddediyor, doğrudan gelir kaybına neden oluyordu.

Öneri

İlgili alan ve uç nokta için hedefli kural istisnası tanımla; kuralı kaldırmak yerine muafiyeti daralt.

Yüksek

Açıklanan CVE için sanal yama yok (örnek bulgu)

Etki

Kullanılan bir bileşende yayınlanan zafiyet için kod düzeltmesi henüz dağıtılmamıştı; bu sürede istismar denemeleri uygulamaya ulaşıyordu.

Öneri

Saldırı kalıbını hedefleyen geçici WAF kuralıyla sanal yama uygula, kalıcı kod düzeltmesi sonrası kuralı gözden geçir.

Orta

Kural seti sürümü güncel değil (örnek bulgu)

Etki

WAF kural seti aylardır güncellenmemişti; yeni saldırı imzaları ve tarayıcı kalıpları tanınmıyordu.

Öneri

Kural sürüm güncellemelerini düzenli bakım döngüsüne bağla ve değişiklikleri gözlem modunda doğrula.

Sonuç

Ne teslim alırsınız, kimler için?

Ne teslim alırsınız?

  • Uygulamanıza ayarlanmış WAF politikası ve kural seti yapılandırması
  • False-positive istisna listesi ve gerekçeleri
  • Sanal yama kayıtları ve uygulanan geçici kurallar
  • Engellenen/izlenen istekler için gözlem panosu ve uyarı yapılandırması
  • Aylık koruma özeti: bloklanan saldırı türleri, kural değişiklikleri, öneriler

Kimler için?

  • Kişisel veri, ödeme veya oturum bilgisi işleyen uygulamalar
  • Hızlı geliştirme temposu nedeniyle kod yamalarının gecikebildiği ekipler
  • Daha önce enjeksiyon/XSS kaynaklı olay yaşamış siteler
  • WAF'ı açmış ama false-positive korkusuyla gözlem modunda bırakmış ekipler
Ne zaman?

Bu hizmeti ne zaman düşünmelisiniz?

  • WAF açık ama hiç kural ayarı yapılmadıysa
  • Meşru kullanıcılar "erişim engellendi" hataları bildiriyorsa
  • Yeni bir CVE açıklandı ve kod düzeltmesi zaman alacaksa
  • Uygulama katmanı saldırı denemeleri kayıtlarda görünüyorsa
Karşılaştırma

WAF Yönetimi ile DDoS Koruması arasındaki fark

WAF YönetimiDDoS Koruması
Odakİsteğin içeriği: enjeksiyon, XSS, kötü niyetli payloadİsteğin hacmi: kaynağı taşırmaya yönelik sel
KatmanUygulama katmanı (L7) kural denetimiHacimsel (L3/L4) + uygulama katmanı (L7) azaltma
Tehdit örneğiTek bir kötü niyetli istek ile veritabanını ele geçirmeMilyonlarca istekle servisi erişilemez kılma
Temel mekanizmaKural seti eşleştirme ve sanal yamaTrafik profilleme, kapasite ve otomatik azaltma
Birlikte çalışır mı?Evet — genelde aynı edge katmanında birlikte konuşlandırılırEvet — WAF içerik filtreler, DDoS koruması hacmi eritir
SSS

Sıkça Sorulan Sorular

WAF, sızma testinin veya kod düzeltmesinin yerine geçer mi?
Hayır. WAF bir savunma katmanıdır, kod içindeki zafiyeti ortadan kaldırmaz; onu geçici olarak istismar edilmez kılar. Kalıcı çözüm daima kodun düzeltilmesidir. WAF, düzeltmeye kadar geçen sürede koruma ve zaman kazandırır.
False-positive nedir ve neden önemli?
False-positive, meşru bir isteğin yanlışlıkla saldırı sanılarak engellenmesidir. Ödeme veya form akışını bloklarsa doğrudan gelir kaybına yol açar. Bu yüzden kuralları önce gözlem modunda çalıştırıp hedefli istisnalarla ayarlarız.
Sanal yama (virtual patching) tam olarak nedir?
Bir zafiyet açıklandığında, o zafiyeti tetikleyen saldırı kalıbını WAF kuralıyla bloklamaktır. Kodu değiştirmeden istismarı engeller; kalıcı düzeltme dağıtılana kadar koruma penceresi sağlar.
OWASP Core Rule Set nedir?
OWASP topluluğunun bakımını yaptığı, yaygın saldırı sınıflarını (SQL enjeksiyonu, XSS, RCE, path traversal vb.) kapsayan açık kaynak WAF kural setidir. Paranoia level ile ne kadar sıkı çalışacağı ayarlanır; her uygulamaya özel kalibrasyon gerektirir.
WAF sitemi yavaşlatır mı?
İyi konumlandırılmış bir edge WAF'ın gecikme etkisi genellikle milisaniye düzeyindedir. Doğru yapılandırıldığında bu etki, sağladığı korumanın yanında ihmal edilebilir. Yanlış yapılandırma (aşırı kural, kötü sıralama) fark yaratabilir; bu yüzden ayar önemlidir.
WAF beni %100 güvenli yapar mı?
Hayır ve bunu vaat eden herkesten uzak durun. WAF, bilinen ve kalıp haline gelmiş saldırıları önemli ölçüde azaltır; ancak iş mantığı zafiyetleri, sıfırıncı gün ve doğru ayarlanmamış kurallar riski sıfırlamaz. WAF katmanlı savunmanın bir parçasıdır.
Gözlem modu ile engelleme modu arasındaki fark nedir?
Gözlem (detection) modunda WAF eşleşen istekleri kaydeder ama geçirir; engelleme (blocking) modunda reddeder. Yeni bir politikayı önce gözlem modunda çalıştırıp gerçek trafikte false-positive üretmediğini doğruladıktan sonra engellemeye geçmek en güvenli yöntemdir.
Kendi WAF eklentimi kurmuşsam bu hizmete ihtiyacım var mı?
Eklenti tabanlı WAF'lar başlangıç için yardımcı olur ama kural ayarı, false-positive yönetimi, sanal yama ve sürüm güncellemesi ihmal edildiğinde koruma zayıflar. Bu hizmet, aracın kendisini değil, onun sürekli doğru çalışmasını yönetir.
WAF kayıtlarını görebiliyor muyum?
Evet. Engellenen ve gözlemlenen istekler için pano ve uyarı sağlarız; hangi kuralın neyi neden durdurduğu şeffaftır. Gözlemlenebilirlik, bir WAF'ın doğru yönetilebilmesi için zorunludur.
Sonraki adım

İlgili hizmetler, araçlar ve rehberler

Web Uygulama Güvenlik Duvarı (WAF) Yönetimi için başlayalım

Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.