Web Uygulama Güvenlik Duvarı (WAF) Yönetimi
Web uygulama güvenlik duvarı (WAF), uygulamanıza ulaşan HTTP/HTTPS isteklerini kural setlerine göre inceleyerek enjeksiyon, XSS ve bilinen saldırı kalıplarını edge katmanında durduran bir denetim noktasıdır. Biz yalnızca WAF açmayız; OWASP Core Rule Set temelli kural setini uygulamanıza göre ayarlar, false-positive'leri kademeli olarak temizler, sanal yama ile bilinen zafiyetleri kapatır ve kuralları sürekli yönetiriz. Amaç, meşru trafiği engellemeden gürültüyü uygulamanıza ulaşmadan kesmektir.
Bu hizmet hangi sorunu çözer?
Çoğu ekip WAF'ı "aç ve unut" bir kutu sanır. Gerçekte varsayılan bir WAF, ya çok gevşek olduğu için gerçek saldırıları geçirir ya da çok agresif olduğu için meşru kullanıcıları ve ödeme akışlarını bloklar. Uygulama katmanı saldırıları (SQL enjeksiyonu, XSS, path traversal, dosya dahil etme) sunucu güvenlik duvarından ve CDN'den sorunsuz geçer; çünkü teknik olarak geçerli HTTP istekleridir. Bir zafiyet yamalanana kadar günler geçebilir. Ayarlanmamış bir WAF, bu boşlukta ne koruma ne de görünürlük sağlar.
- Ayarlanmamış kural seti nedeniyle gerçek SQL enjeksiyonu / XSS saldırılarının geçmesi
- Aşırı agresif kurallar yüzünden ödeme, form ve API akışlarının meşru kullanıcılara kapanması (false positive)
- Yeni açıklanan zafiyet ile kod düzeltmesi arasındaki günlerde koruma boşluğu (yama penceresi)
- Kim, neyi, neden blokladı görünürlüğü olmadığı için hataların fark edilmemesi
- Kural sürümü güncellenmediği için yeni saldırı kalıplarının (bot dalgaları, CVE istismarları) tanınmaması
Bu sorunu görmezden gelmenin riski
Neyi izler ve koruruz?
Kural seti ve politika
- OWASP Core Rule Set (CRS) kurulumu ve uygulamanıza göre paranoia level ayarı
- Yönetilen (managed) kural setleri: bilinen CVE, tarayıcı ve yaygın istismar imzaları
- Özel kurallar: uygulamanıza özgü uç noktalar, parametreler ve iş kuralları
- Anomali skoru eşiği ve gözlem (detection) → engelleme (blocking) geçiş stratejisi
Ayar ve bakım
- False-positive analizi ve kural bazlı istisna (exclusion) tanımlama
- Sanal yama: yeni açıklanan zafiyetlere karşı geçici kural uygulama
- Kural sürüm güncellemeleri ve değişiklik yönetimi
- Gözlemlenebilirlik: engellenen/geçirilen istek kayıtları, panolar ve uyarılar
Ele aldığımız teknik alanlar
Nasıl çalışırız?
Tipik olarak neler tespit ederiz?
Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.
Ödeme uç noktasında engellenmemiş SQL enjeksiyonu denemesi (örnek bulgu)
WAF gözlem modunda bırakıldığı için ödeme parametresine yönelik enjeksiyon denemeleri kaydediliyor ama engellenmiyordu; başarılı istismar veritabanı ele geçirmesine yol açabilirdi.
Öneriİlgili CRS kurallarını engelleme moduna al, ödeme uç noktası için parametre bazlı sıkı doğrulama uygula ve denemeleri uyarıya bağla.
Aşırı agresif kural checkout formunu blokluyor (örnek bulgu)
Belirli bir CRS kuralı, adres alanındaki özel karakterleri saldırı sanarak meşru siparişleri reddediyor, doğrudan gelir kaybına neden oluyordu.
Öneriİlgili alan ve uç nokta için hedefli kural istisnası tanımla; kuralı kaldırmak yerine muafiyeti daralt.
Açıklanan CVE için sanal yama yok (örnek bulgu)
Kullanılan bir bileşende yayınlanan zafiyet için kod düzeltmesi henüz dağıtılmamıştı; bu sürede istismar denemeleri uygulamaya ulaşıyordu.
ÖneriSaldırı kalıbını hedefleyen geçici WAF kuralıyla sanal yama uygula, kalıcı kod düzeltmesi sonrası kuralı gözden geçir.
Kural seti sürümü güncel değil (örnek bulgu)
WAF kural seti aylardır güncellenmemişti; yeni saldırı imzaları ve tarayıcı kalıpları tanınmıyordu.
ÖneriKural sürüm güncellemelerini düzenli bakım döngüsüne bağla ve değişiklikleri gözlem modunda doğrula.
Ne teslim alırsınız, kimler için?
Ne teslim alırsınız?
- Uygulamanıza ayarlanmış WAF politikası ve kural seti yapılandırması
- False-positive istisna listesi ve gerekçeleri
- Sanal yama kayıtları ve uygulanan geçici kurallar
- Engellenen/izlenen istekler için gözlem panosu ve uyarı yapılandırması
- Aylık koruma özeti: bloklanan saldırı türleri, kural değişiklikleri, öneriler
Kimler için?
- Kişisel veri, ödeme veya oturum bilgisi işleyen uygulamalar
- Hızlı geliştirme temposu nedeniyle kod yamalarının gecikebildiği ekipler
- Daha önce enjeksiyon/XSS kaynaklı olay yaşamış siteler
- WAF'ı açmış ama false-positive korkusuyla gözlem modunda bırakmış ekipler
Bu hizmeti ne zaman düşünmelisiniz?
- WAF açık ama hiç kural ayarı yapılmadıysa
- Meşru kullanıcılar "erişim engellendi" hataları bildiriyorsa
- Yeni bir CVE açıklandı ve kod düzeltmesi zaman alacaksa
- Uygulama katmanı saldırı denemeleri kayıtlarda görünüyorsa
WAF Yönetimi ile DDoS Koruması arasındaki fark
| WAF Yönetimi | DDoS Koruması | |
|---|---|---|
| Odak | İsteğin içeriği: enjeksiyon, XSS, kötü niyetli payload | İsteğin hacmi: kaynağı taşırmaya yönelik sel |
| Katman | Uygulama katmanı (L7) kural denetimi | Hacimsel (L3/L4) + uygulama katmanı (L7) azaltma |
| Tehdit örneği | Tek bir kötü niyetli istek ile veritabanını ele geçirme | Milyonlarca istekle servisi erişilemez kılma |
| Temel mekanizma | Kural seti eşleştirme ve sanal yama | Trafik profilleme, kapasite ve otomatik azaltma |
| Birlikte çalışır mı? | Evet — genelde aynı edge katmanında birlikte konuşlandırılır | Evet — WAF içerik filtreler, DDoS koruması hacmi eritir |
Sıkça Sorulan Sorular
WAF, sızma testinin veya kod düzeltmesinin yerine geçer mi?
False-positive nedir ve neden önemli?
Sanal yama (virtual patching) tam olarak nedir?
OWASP Core Rule Set nedir?
WAF sitemi yavaşlatır mı?
WAF beni %100 güvenli yapar mı?
Gözlem modu ile engelleme modu arasındaki fark nedir?
Kendi WAF eklentimi kurmuşsam bu hizmete ihtiyacım var mı?
WAF kayıtlarını görebiliyor muyum?
İlgili hizmetler, araçlar ve rehberler
Web Uygulama Güvenlik Duvarı (WAF) Yönetimi için başlayalım
Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.