Miért kell Web Application & API Protection?
A hagyományos hálózati tűzfal IP-címeket, portokat és protokollokat szabályoz, de önmagában nem érti, hogy egy szabályos HTTPS kérés üzletileg megengedett műveletet vagy támadást hordoz-e. A WAF az alkalmazási réteg szerkezetét, paramétereit, sessionjeit és viselkedését elemzi; az API Security ugyanezt gép–gép kommunikációra, strukturált üzenetekre és API-identitásokra terjeszti ki.
Mit kell megállítani?
Alkalmazáshibák kihasználása
SQL injection, cross-site scripting, parancs- és fájlinjektálás, CSRF, kényszerített böngészés vagy webshell-feltöltés.
API-visszaélés
Hibás hitelesítés és jogosultság, túlzott adatkiadás, nem dokumentált végpont, automatizált lekérdezés vagy erőforrás-kimerítés.
Automatizált forgalom
Credential stuffing, brute force, scraping, crawler, készletfoglalás és más üzleti logikát kihasználó bottevékenység.
Rendelkezésre állás
HTTP GET/POST flood, Slowloris, Slow POST, SSL-anomália és más alkalmazásszintű túlterhelés.
A támadó lehet anonim internetes szereplő, kompromittált legitim felhasználó, rosszul konfigurált partnerintegráció vagy eltérített gépi identitás; ezért a tartalom, az identitás, a forrás és a viselkedés együtt ad döntési alapot.
Működés és reverse-proxy architektúra
Az inline elhelyezés egységes érvényesítési pontot ad, és elrejtheti az origin szervereket a közvetlen internetes elérés elől. Előre rögzíteni kell a DNS- és tanúsítványkezelést, az eredeti kliens IP továbbítását, health checkeket, timeoutokat és a fail-open vagy fail-close működést.
Array ASF Series Web Application Firewall
Az ASF Series az Array Networks alkalmazás- és API-védelmi platformja. Az OWASP és WASC kockázatokhoz kapcsolódó támadásvédelmet pozitív whitelistinggel, automatikus forgalomtanulással, API-profilozással, hitelesítési kontrollokkal, bot- és DDoS-védelemmel, valamint alkalmazási proxyfunkciókkal egyesíti.
| Védelmi cél | ASF-képesség | Eredmény |
|---|---|---|
| Ismert támadások | Negatív modell és szignatúrák | Gyors védelem ismert exploitminták ellen. |
| Ismeretlen eltérések | Pozitív modell, tanulás, whitelist | Az alkalmazástól eltérő kérés korlátozható. |
| API-k szabályozása | API-profil, autentikáció, rate limit, circuit breaker | Végpontonként kontrollált használat. |
| Automatizált visszaélés | Kliensazonosítás, viselkedéselemzés, botvédelem | A legitim kliens és az automatizmus elkülöníthető. |
Negatív és pozitív biztonsági modell
Negatív modell
Az ismert rossz mintákat – például SQL injectiont, XSS-t vagy parancsinjektálást – szignatúrák és protokollszabályok alapján azonosítja. Gyorsan bevezethető, de önmagában nem írja le az adott alkalmazás minden legitim működését.
Pozitív modell
Azt rögzíti, milyen URL-ek, metódusok, paraméterek, adattípusok, hosszok és struktúrák engedélyezettek. Az automatikus tanulás whitelist-javaslatokat készít, amelyek validálás után ismeretlen vagy zero-day támadások ellen is védelmi alapot adhatnak.
A tanult szabályt nem szabad ellenőrzés nélkül blokkoló módba kapcsolni: a helyes folyamat a megfigyelés, validálás, kivételkezelés, fokozatos élesítés és a kiadásokhoz igazított újratanulás.
Alkalmazásszintű támadások kezelése
Az ASF dokumentált védelmei közé tartozik az SQL injection, XSS, CSRF, helyi és távoli fájlbeillesztés, parancsinjektálás, hálózati crawler, webshell, érzékeny adatszivárgás, buffer overflow, backdoor, brute force, kényszerített böngészés, URL- és paramétermanipuláció elleni kontroll.
A kérésnormalizálás azért fontos, mert a támadók eltérő kódolással, többszörös dekódolással vagy hibás headerekkel próbálhatják megkerülni a szabályokat. A policyt alkalmazásonként kell hangolni.
API-felderítés, profilozás és hozzáférés
Az API-védelem a SOAP/XML és JSON forgalom strukturális vizsgálatára, a végpontok és metódusok profilozására, valamint az üzenetméret, mezők, adattípusok és hívási minták ellenőrzésére épül. A tanult profil segít azonosítani az elvártól eltérő kéréseket, de a szerződéses API-specifikáció és az alkalmazáscsapat leltára továbbra is elsődleges referencia.
Az ASF nyilvános adatlapja Basic, Digest, JWT, API ID és OAuth 2.0 alapú hitelesítési és engedélyezési lehetőségeket sorol fel. Az objektum- és funkciószintű jogosultságot az alkalmazásban is ki kell kényszeríteni: egy érvényes token nem jelent automatikus hozzáférést minden rekordhoz.
Abuse control
Címenkénti vagy felhasználónkénti rate limit mérsékli a túlzott hívásszámot; az API circuit breaker a túlterhelődő vagy hibás háttérszolgáltatást védi. Külön policy szükséges publikus, partneri, belső és admin API-khoz, verziónkénti életciklussal és a shadow/zombie végpontok megszüntetésével.
Bot-, crawler- és kliensforrás-védelem
Az automatizált forgalom nem mindig rossz: keresőrobot, monitoring és partnerintegráció is lehet legitim. A cél a kliensforrás hitelesítése és viselkedéselemzése, a jó automatizmusok engedélyezése, a gyanús kliensek korlátozása, challenge-elése vagy blokkolása.
A kliens-fingerprinting, IP- és GeoIP-információ, kéréssűrűség, navigációs sorrend, sessionhasználat és hibaarány együtt ad kockázati képet. Credential stuffing esetén a fiók, forrás, eszközjel és időablak együttes vizsgálata szükséges.
Alkalmazásszintű DDoS-védelem
Az ASF HTTP GET/POST flood, Slowloris, Slow POST és HTTP CC jellegű támadások, csomaganomáliák, továbbá SSL handshake- és újratárgyalási anomáliák ellen biztosít kontrollokat. A gyártói képességek DNS-flood, poisoning és protokollanomáliák kezelését is tartalmazzák.
A WAF az L7 mintát látja és a drága alkalmazásműveleteket védheti, de a hálózati kapacitást telítő volumetrikus támadást upstream DDoS-szolgáltatással kell elnyelni. A méretezésnél a normál csúcsot, TLS-műveleteket, request rate-et és a backend tűrőképességét is mérni kell.
Érzékeny adatok és munkamenetek védelme
A dokumentált kontrollok között szerepel a cookie-tampering és session hijacking elleni védelem, a HttpOnly és Secure cookie-attribútumok érvényesítése, az érzékeny adatszivárgás felismerése, credential encryption, dinamikus oldalobfuszkáció, valamint a feltöltött fájlok antivírus- vagy ICAP-alapú vizsgálata.
Kerülni kell, hogy a biztonsági napló maga tartalmazzon jelszót, tokent, teljes bankkártyaadatot vagy személyes adatot. A maszkolási, megőrzési és hozzáférési szabályokat az adatbesorolással együtt kell kialakítani.
TLS-termináció és biztonságos forgalomkezelés
A tartalmi vizsgálathoz a WAF-nak látnia kell a titkosított forgalmat, ezért tipikusan TLS-terminációs vagy újratitkosító pontként működik. A kliensoldali és backend TLS-policy, cipherkészlet, tanúsítvány-életciklus, privát kulcsok védelme és a belső szerver hitelesítése külön kontrollt igényel.
Az ASF HTTP/2 támogatása modern alkalmazásoknál fontos. Az eredeti kliens IP-jét megbízható módon kell továbbítani, és a backend csak a WAF által felülírt fejlécet fogadhatja el hiteles forrásként.
Telepítési modellek, kapacitás és HA
A védelmi réteg fizikai vagy virtuális formában, adatközponti és felhős környezetben helyezhető el. A topológiát az útválasztás, a hálózati szegmentáció, az alkalmazásfüggőségek és a rendelkezésre állási cél határozza meg.
Magas rendelkezésre állás
Redundáns csomópontok, konfigurációszinkron, health check, kontrollált failover és rendszeresen tesztelt visszaállás.
Kapacitástervezés
Egyidejű kapcsolatok, új kapcsolatok másodpercenként, HTTP request rate, TLS-terhelés, szabály- és naplózási költség, növekedési tartalék.
A DR-tervnek a konfigurációk, tanúsítványok, kulcsok, licencelés, függő szolgáltatások és DNS-átállás sorrendjét is tartalmaznia kell.
Napi üzemeltetés és policy-tuning
- Leltár és tulajdonos: minden hostnévhez, alkalmazáshoz és API-hoz legyen felelős.
- Tanuló mód: reprezentatív forgalommal készüljön baseline.
- Érvényesítés: először naplózás, majd célzott blokkolás és visszaállási terv.
- Változáskezelés: új release, URL, paraméter vagy API-verzió a WAF-folyamatba is kerüljön be.
- Felülvizsgálat: téves pozitívak, kivételek, végpontok, tanúsítványok és adminjogok ellenőrzése.
A kivétel legyen szűk, időben korlátozott, indokolt és visszamérhető; egy teljes URL vagy policy kikapcsolása ne váljon alapértelmezett hibakezeléssé.
Naplózás, SIEM és megfelelőség
Minden eseményhez szükséges az időpont, forrás, célalkalmazás vagy API, URL/metódus, policy és szabályazonosító, döntés, súlyosság, felhasználói vagy API-identitás és korrelációs azonosító. SIEM-ben ez identity-, endpoint-, hálózati és alkalmazáseseményekkel kapcsolható össze.
A WAF támogatja a PCI DSS, ISO 27001, NIS2, DORA és más kontrollrendszerek technikai bizonyítékait, de önmagában nem jelent megfelelőséget. Hasznos mutató a védett alkalmazások aránya, téves pozitív ráta, kivételek kora, virtuális védelem ideje és policy-változások átfutása.
Tipikus use case-ek és bevezetési sorrend
Publikus ügyfélportál
OWASP-védelem, botkontroll, érzékeny válaszadatok és sessionök védelme.
Mobil- és partner API
JWT/OAuth, API-profil, mező- és metódusvalidáció, rate limit.
Legacy alkalmazás
Virtuális javítás, TLS-modernizálás és adatszivárgás csökkentése.
Kritikus szolgáltatás
L7 DDoS, circuit breaker, redundáns telepítés és SIEM-integráció.
- Felderítés: domainek, origin szerverek, API-k, adatfolyamok és normál terhelés leltára.
- Pilot: egy ismert alkalmazás monitor módban, mérhető elfogadási kritériumokkal.
- Élesítés: ismert támadások, validált pozitív szabályok, rate limit és botpolicy fokozatosan.
- Integráció: CI/CD változásjelzés, SIEM, tanúsítványkezelés és incidens-runbook.
- Kiterjesztés: kockázat és üzleti érték alapján minden publikus alkalmazásra és API-ra.
Aktuális gyártói dokumentáció
A termékképességeket az Array Networks nyilvános Web Application & API Protection oldala, az ASF Series WAF adatlapja és a gyártó webalkalmazás-biztonsági útmutatója alapján, 2026. augusztus 7-én ellenőriztük.