Web Application & API Protection

A modern alkalmazást a működési logikájánál kell megvédeni.

A WAF és API Security a HTTP/S forgalmat, az API-hívásokat és a kliens viselkedését együtt vizsgálja. Az Array Networks ASF Series pozitív és negatív biztonsági modellel, automatikus tanulással, API-policykkel, bot- és alkalmazásszintű DDoS-védelemmel csökkenti a publikus szolgáltatások támadási felületét.

OWASP Top 10API ProtectionZero-day védelemBot & L7 DDoS

Miért kell Web Application & API Protection?

A hagyományos hálózati tűzfal IP-címeket, portokat és protokollokat szabályoz, de önmagában nem érti, hogy egy szabályos HTTPS kérés üzletileg megengedett műveletet vagy támadást hordoz-e. A WAF az alkalmazási réteg szerkezetét, paramétereit, sessionjeit és viselkedését elemzi; az API Security ugyanezt gép–gép kommunikációra, strukturált üzenetekre és API-identitásokra terjeszti ki.

A lényegi különbség: a TLS és a hálózati tűzfal biztonságos csatornát és elérési határt ad. A WAAP azt ellenőrzi, hogy a csatornán belül küldött kérés megfelel-e az alkalmazás és az API elvárt működésének.

Mit kell megállítani?

Alkalmazáshibák kihasználása

SQL injection, cross-site scripting, parancs- és fájlinjektálás, CSRF, kényszerített böngészés vagy webshell-feltöltés.

API-visszaélés

Hibás hitelesítés és jogosultság, túlzott adatkiadás, nem dokumentált végpont, automatizált lekérdezés vagy erőforrás-kimerítés.

Automatizált forgalom

Credential stuffing, brute force, scraping, crawler, készletfoglalás és más üzleti logikát kihasználó bottevékenység.

Rendelkezésre állás

HTTP GET/POST flood, Slowloris, Slow POST, SSL-anomália és más alkalmazásszintű túlterhelés.

A támadó lehet anonim internetes szereplő, kompromittált legitim felhasználó, rosszul konfigurált partnerintegráció vagy eltérített gépi identitás; ezért a tartalom, az identitás, a forrás és a viselkedés együtt ad döntési alapot.

Működés és reverse-proxy architektúra

1. KliensBöngésző, mobilalkalmazás, partner vagy szolgáltatás HTTPS-kérést indít.
2. ASFTLS-kezelés után dekódolja, normalizálja és policy szerint elemzi a kérést.
3. DöntésEngedélyez, naplóz, korlátoz, hitelesítést kér vagy blokkol.
4. AlkalmazásCsak az ellenőrzött forgalom jut el a web- vagy API-szolgáltatáshoz.
5. VálaszA kimenő tartalom is vizsgálható, az adat- és sessionkontrollok érvényesíthetők.

Az inline elhelyezés egységes érvényesítési pontot ad, és elrejtheti az origin szervereket a közvetlen internetes elérés elől. Előre rögzíteni kell a DNS- és tanúsítványkezelést, az eredeti kliens IP továbbítását, health checkeket, timeoutokat és a fail-open vagy fail-close működést.

Array ASF Series Web Application Firewall

Az ASF Series az Array Networks alkalmazás- és API-védelmi platformja. Az OWASP és WASC kockázatokhoz kapcsolódó támadásvédelmet pozitív whitelistinggel, automatikus forgalomtanulással, API-profilozással, hitelesítési kontrollokkal, bot- és DDoS-védelemmel, valamint alkalmazási proxyfunkciókkal egyesíti.

Védelmi célASF-képességEredmény
Ismert támadásokNegatív modell és szignatúrákGyors védelem ismert exploitminták ellen.
Ismeretlen eltérésekPozitív modell, tanulás, whitelistAz alkalmazástól eltérő kérés korlátozható.
API-k szabályozásaAPI-profil, autentikáció, rate limit, circuit breakerVégpontonként kontrollált használat.
Automatizált visszaélésKliensazonosítás, viselkedéselemzés, botvédelemA legitim kliens és az automatizmus elkülöníthető.

Negatív és pozitív biztonsági modell

Negatív modell

Az ismert rossz mintákat – például SQL injectiont, XSS-t vagy parancsinjektálást – szignatúrák és protokollszabályok alapján azonosítja. Gyorsan bevezethető, de önmagában nem írja le az adott alkalmazás minden legitim működését.

Pozitív modell

Azt rögzíti, milyen URL-ek, metódusok, paraméterek, adattípusok, hosszok és struktúrák engedélyezettek. Az automatikus tanulás whitelist-javaslatokat készít, amelyek validálás után ismeretlen vagy zero-day támadások ellen is védelmi alapot adhatnak.

A tanult szabályt nem szabad ellenőrzés nélkül blokkoló módba kapcsolni: a helyes folyamat a megfigyelés, validálás, kivételkezelés, fokozatos élesítés és a kiadásokhoz igazított újratanulás.

Alkalmazásszintű támadások kezelése

Az ASF dokumentált védelmei közé tartozik az SQL injection, XSS, CSRF, helyi és távoli fájlbeillesztés, parancsinjektálás, hálózati crawler, webshell, érzékeny adatszivárgás, buffer overflow, backdoor, brute force, kényszerített böngészés, URL- és paramétermanipuláció elleni kontroll.

A kérésnormalizálás azért fontos, mert a támadók eltérő kódolással, többszörös dekódolással vagy hibás headerekkel próbálhatják megkerülni a szabályokat. A policyt alkalmazásonként kell hangolni.

Defense in depth: a WAF virtuális javítással időt nyerhet egy sérülékenység végleges javításáig, de nem helyettesíti a biztonságos fejlesztést, a frissítést, a kódvizsgálatot és a penetrációs tesztet.

API-felderítés, profilozás és hozzáférés

Az API-védelem a SOAP/XML és JSON forgalom strukturális vizsgálatára, a végpontok és metódusok profilozására, valamint az üzenetméret, mezők, adattípusok és hívási minták ellenőrzésére épül. A tanult profil segít azonosítani az elvártól eltérő kéréseket, de a szerződéses API-specifikáció és az alkalmazáscsapat leltára továbbra is elsődleges referencia.

Az ASF nyilvános adatlapja Basic, Digest, JWT, API ID és OAuth 2.0 alapú hitelesítési és engedélyezési lehetőségeket sorol fel. Az objektum- és funkciószintű jogosultságot az alkalmazásban is ki kell kényszeríteni: egy érvényes token nem jelent automatikus hozzáférést minden rekordhoz.

Abuse control

Címenkénti vagy felhasználónkénti rate limit mérsékli a túlzott hívásszámot; az API circuit breaker a túlterhelődő vagy hibás háttérszolgáltatást védi. Külön policy szükséges publikus, partneri, belső és admin API-khoz, verziónkénti életciklussal és a shadow/zombie végpontok megszüntetésével.

Bot-, crawler- és kliensforrás-védelem

Az automatizált forgalom nem mindig rossz: keresőrobot, monitoring és partnerintegráció is lehet legitim. A cél a kliensforrás hitelesítése és viselkedéselemzése, a jó automatizmusok engedélyezése, a gyanús kliensek korlátozása, challenge-elése vagy blokkolása.

A kliens-fingerprinting, IP- és GeoIP-információ, kéréssűrűség, navigációs sorrend, sessionhasználat és hibaarány együtt ad kockázati képet. Credential stuffing esetén a fiók, forrás, eszközjel és időablak együttes vizsgálata szükséges.

Alkalmazásszintű DDoS-védelem

Az ASF HTTP GET/POST flood, Slowloris, Slow POST és HTTP CC jellegű támadások, csomaganomáliák, továbbá SSL handshake- és újratárgyalási anomáliák ellen biztosít kontrollokat. A gyártói képességek DNS-flood, poisoning és protokollanomáliák kezelését is tartalmazzák.

A WAF az L7 mintát látja és a drága alkalmazásműveleteket védheti, de a hálózati kapacitást telítő volumetrikus támadást upstream DDoS-szolgáltatással kell elnyelni. A méretezésnél a normál csúcsot, TLS-műveleteket, request rate-et és a backend tűrőképességét is mérni kell.

Érzékeny adatok és munkamenetek védelme

A dokumentált kontrollok között szerepel a cookie-tampering és session hijacking elleni védelem, a HttpOnly és Secure cookie-attribútumok érvényesítése, az érzékeny adatszivárgás felismerése, credential encryption, dinamikus oldalobfuszkáció, valamint a feltöltött fájlok antivírus- vagy ICAP-alapú vizsgálata.

Kerülni kell, hogy a biztonsági napló maga tartalmazzon jelszót, tokent, teljes bankkártyaadatot vagy személyes adatot. A maszkolási, megőrzési és hozzáférési szabályokat az adatbesorolással együtt kell kialakítani.

TLS-termináció és biztonságos forgalomkezelés

A tartalmi vizsgálathoz a WAF-nak látnia kell a titkosított forgalmat, ezért tipikusan TLS-terminációs vagy újratitkosító pontként működik. A kliensoldali és backend TLS-policy, cipherkészlet, tanúsítvány-életciklus, privát kulcsok védelme és a belső szerver hitelesítése külön kontrollt igényel.

Az ASF HTTP/2 támogatása modern alkalmazásoknál fontos. Az eredeti kliens IP-jét megbízható módon kell továbbítani, és a backend csak a WAF által felülírt fejlécet fogadhatja el hiteles forrásként.

Telepítési modellek, kapacitás és HA

A védelmi réteg fizikai vagy virtuális formában, adatközponti és felhős környezetben helyezhető el. A topológiát az útválasztás, a hálózati szegmentáció, az alkalmazásfüggőségek és a rendelkezésre állási cél határozza meg.

Magas rendelkezésre állás

Redundáns csomópontok, konfigurációszinkron, health check, kontrollált failover és rendszeresen tesztelt visszaállás.

Kapacitástervezés

Egyidejű kapcsolatok, új kapcsolatok másodpercenként, HTTP request rate, TLS-terhelés, szabály- és naplózási költség, növekedési tartalék.

A DR-tervnek a konfigurációk, tanúsítványok, kulcsok, licencelés, függő szolgáltatások és DNS-átállás sorrendjét is tartalmaznia kell.

Napi üzemeltetés és policy-tuning

  1. Leltár és tulajdonos: minden hostnévhez, alkalmazáshoz és API-hoz legyen felelős.
  2. Tanuló mód: reprezentatív forgalommal készüljön baseline.
  3. Érvényesítés: először naplózás, majd célzott blokkolás és visszaállási terv.
  4. Változáskezelés: új release, URL, paraméter vagy API-verzió a WAF-folyamatba is kerüljön be.
  5. Felülvizsgálat: téves pozitívak, kivételek, végpontok, tanúsítványok és adminjogok ellenőrzése.

A kivétel legyen szűk, időben korlátozott, indokolt és visszamérhető; egy teljes URL vagy policy kikapcsolása ne váljon alapértelmezett hibakezeléssé.

Naplózás, SIEM és megfelelőség

Minden eseményhez szükséges az időpont, forrás, célalkalmazás vagy API, URL/metódus, policy és szabályazonosító, döntés, súlyosság, felhasználói vagy API-identitás és korrelációs azonosító. SIEM-ben ez identity-, endpoint-, hálózati és alkalmazáseseményekkel kapcsolható össze.

A WAF támogatja a PCI DSS, ISO 27001, NIS2, DORA és más kontrollrendszerek technikai bizonyítékait, de önmagában nem jelent megfelelőséget. Hasznos mutató a védett alkalmazások aránya, téves pozitív ráta, kivételek kora, virtuális védelem ideje és policy-változások átfutása.

Tipikus use case-ek és bevezetési sorrend

Publikus ügyfélportál

OWASP-védelem, botkontroll, érzékeny válaszadatok és sessionök védelme.

Mobil- és partner API

JWT/OAuth, API-profil, mező- és metódusvalidáció, rate limit.

Legacy alkalmazás

Virtuális javítás, TLS-modernizálás és adatszivárgás csökkentése.

Kritikus szolgáltatás

L7 DDoS, circuit breaker, redundáns telepítés és SIEM-integráció.

  1. Felderítés: domainek, origin szerverek, API-k, adatfolyamok és normál terhelés leltára.
  2. Pilot: egy ismert alkalmazás monitor módban, mérhető elfogadási kritériumokkal.
  3. Élesítés: ismert támadások, validált pozitív szabályok, rate limit és botpolicy fokozatosan.
  4. Integráció: CI/CD változásjelzés, SIEM, tanúsítványkezelés és incidens-runbook.
  5. Kiterjesztés: kockázat és üzleti érték alapján minden publikus alkalmazásra és API-ra.

Aktuális gyártói dokumentáció

A termékképességeket az Array Networks nyilvános Web Application & API Protection oldala, az ASF Series WAF adatlapja és a gyártó webalkalmazás-biztonsági útmutatója alapján, 2026. augusztus 7-én ellenőriztük.

A WAF akkor véd jól, ha érti az alkalmazás működését.

A TBJ Solutions a web- és API-leltártól az Array ASF architektúráján és tanuló módú pilotján át a blokkoló policyk és az üzemszerű folyamatok kialakításáig támogatja a bevezetést.

Beszéljük át az alkalmazási környezetet →