חומת אש לאפליקציות ווב מנוהלת מול מוגדרת עצמאית: מי באמת מגן עליכם טוב יותר

חומת אש לאפליקציות ווב מנוהלת ומוגדרת עצמאית, שתיהן מבטיחות להגן על האתר שלכם, אבל רק אחת מהן עומדת בקצב האיומים החדשים בלי לדרוש מכם תשומת לב מתמדת. הנה איך לבחור.

אם התחלתם לחפש חומת אש לאפליקציות ווב, כנראה שמתם לב שיש שני מסלולים שונים מאוד. אתם יכולים להתקין ולכוון אחת בעצמכם, או לתת לספק האחסון שלכם להפעיל אותה עבורכם. שניהם מבטיחים להגן על האתר שלכם. רק אחד מהם בדרך כלל עושה את זה טוב, יום אחרי יום, בלי שתצטרכו לחשוב על זה בכלל.

בואו נפרק מה כל גישה נראית בפועל, כדי שתוכלו להחליט מה מתאים לאתר שלכם, לזמן שלכם ולרמת הסיכון שאתם מוכנים לקחת.

מה חומת אש לאפליקציות ווב באמת עושה

חומת אש לאפליקציות ווב (מכונה לרוב WAF) יושבת בין המבקרים שלכם לקוד של האתר שלכם. היא בודקת בקשות נכנסות וחוסמת את אלה שנראות זדוניות עוד לפני שהן מגיעות לאפליקציה שלכם. זה אומר שהיא יכולה לעצור ניסיונות SQL injection, cross-site scripting, תעבורת בוטים זדונית, ורשימה ארוכה של דפוסי ניצול נוספים, לרוב עוד לפני שאפילו שורת קוד אחת שלכם צריכה להתמודד איתם.

הבעיה היא שחומת אש לאפליקציות ווב טובה רק כמו החוקים שלה. אם תגדירו אותה רופפת מדי, התקפות יחמקו. אם תגדירו אותה קפדנית מדי, תתחילו לחסום לקוחות אמיתיים, שליחת טפסים אמיתית וקריאות API אמיתיות. האיזון הזה הוא בדיוק המקום שבו הדיון בין מנוהל למוגדר עצמאית באמת מתרחש.

המסלול של הגדרה עצמאית

הפעלת WAF משלכם משמעה בדרך כלל התקנת משהו כמו ModSecurity עם OWASP Core Rule Set, או הגדרת חוקים בתוך לוח הבקרה של חומת האש של ה-CDN. זה בהחלט אפשרי, והרבה צוותים טכניים עושים את זה טוב. אבל זה מגיע עם אחריות שוטפת שאנשים נוטים לזלזל בה:

  • סטים של חוקים צריכים עדכונים סדירים ככל שצצות טכניקות תקיפה חדשות.
  • זיהויים שגויים (false positives) דורשים כיוון ידני, לפעמים שבועי, במיוחד באתרים עם טפסים מורכבים או תהליכי תשלום.
  • יומני רישום צריכים להיבדק בפועל, לא רק להיאסף.
  • נקודות קצה או תוספים חדשים שאתם מוסיפים לאתר עלולים לפתוח פערים שהחוקים הקיימים לא מכסים.

אם יש לכם מהנדס אבטחה ייעודי או צוות DevOps עם קצת זמן פנוי, זה יכול לעבוד מצוין. אם אתם מפתח יחיד או בעל עסק קטן שחובש חמישה כובעים, זה בדרך כלל הופך ל"מגדירים פעם אחת ומקווים לטוב". זה מקום מסוכן להיות בו, כי התוקפים משנים את השיטות שלהם כל הזמן, וסט חוקים בן שמונה עשרה חודשים לא יתפוס את מה שקורה היום.

המסלול המנוהל

חומת אש לאפליקציות ווב מנוהלת מתוחזקת על ידי אנשים שהעבודה שלהם במשרה מלאה היא לעקוב אחרי דפוסי תקיפה על פני הרבה אתרים, לא רק שלכם. כשטכניקת ניצול חדשה מתחילה להופיע בשטח, החוקים מתעדכנים באופן מרכזי, וכל אתר שנמצא מאחורי חומת האש הזו נהנה מזה מיד, לא שבועות אחר כך אחרי שמישהו מוצא זמן לתקן.

זה קרוב יותר לאיך שאנחנו מטפלים בזה. חומת האש לאפליקציות ווב שלנו פועלת בשכבת האחסון, כך שבקשות מסוננות לפני שהן מגיעות לאפליקציה שלכם, וסטי החוקים מתוחזקים על ידינו במקום לשבת ברשימת המשימות שלכם. תוכלו לקרוא עוד על איך הסינון וחוקי הבקשות עובדים בסקירת חומת האש לאפליקציות ווב שלנו.

איפה ההבדלים האמיתיים באים לידי ביטוי

זמן תגובה לאיומים חדשים

פרצות חדשות מתגלות כל הזמן. ה-OWASP Top 10 מתעדכן מעת לעת כדי לשקף מה קורה בפועל, אבל טכניקות הניצול שנופלות תחת קטגוריות כמו injection או בקרת גישה שבורה משתנות מהר יותר מכל רשימה שמתפרסמת. חומת אש מנוהלת מתעדכנת מרכזית ברגע שדפוס מזוהה. חומת אש בניהול עצמי מחכה למי שאחראי לשים לב, לבדוק ולפרוס.

זיהויים שגויים והכנסות אבודות

WAF שכוונן עצמאית בצורה אגרסיבית מדי יכול לחסום ניסיונות תשלום לגיטימיים, שליחת טפסי יצירת קשר, או אינטגרציות API. עבור אתר מסחר אלקטרוני, זו הכנסה אבודה שאולי לעולם לא תשימו לב אליה, כי הלקוח פשוט עוזב במקום להתלונן. חומות אש מנוהלות נוטות לכלול חוקי בסיס מעודנים יותר, שנבנו מדפוסים על פני אלפי אתרים, מה שמפחית סיכון זה משמעותית.

עלות זמן

תהיו כנים לגבי שווי הזמן שלכם. כיוון נכון של WAF בהגדרה עצמית לוקח שעות בכל חודש, בתוספת זמן חירום בכל פעם שמשהו נשבר. זה זמן שלא מושקע בבניית המוצר שלכם או בשירות ללקוחות שלכם.

מתי הגדרה עצמאית עדיין הגיונית

יש מקרים לגיטימיים להפעלת WAF משלכם. אם יש לכם לוגיקת אפליקציה ספציפית מאוד שסטי חוקים גנריים לא מבינים היטב, או אם אתם נדרשים לעמוד בתקן ציות שדורש שליטה מלאה בערימת האבטחה שלכם, הגדרה עצמאית עם צוות ייעודי יכולה להיות הבחירה הנכונה. ארגונים גדולים עם צוותי אבטחה פנימיים נופלים לרוב בקטגוריה הזו.

עבור כולם האחרים, וזה רוב בעלי האתרים, הסוכנויות והעסקים הקטנים, חומת אש מנוהלת שמגובה על ידי ספק אחסון סוגרת את הפער בין "יש לנו אבטחה" לבין "יש לנו אבטחה שבאמת עובדת כשזה חשוב".

למה לשים לב בכל מקרה

בכל מסלול שתבחרו, ודאו שחומת האש לאפליקציות ווב שלכם מכסה את הבסיס הזה:

  • הגנה מפני קטגוריות ה-OWASP Top 10, לא רק רשימת חסימת IP גנרית.
  • הגבלת קצב (rate limiting) לעצירת ניסיונות brute force וגריפת מידע.
  • אפשרויות סינון גיאוגרפי ולפי IP עבור דפוסי תעבורה ייחודיים לעסק שלכם.
  • שקיפות לגבי מה נחסם, כדי שתוכלו לתפוס זיהויים שגויים במהירות.

כיסינו איך החלטות החוקים האלה מתקבלות בפירוט רב יותר במאמר חוקי WAF מוסברים: איך חומת האש לאפליקציות ווב שלכם מחליטה מה לחסום, ואם אתם רוצים מיפוי טכני מעמיק יותר, איומי OWASP Top 10 ואיך חומת אש לאפליקציות ווב מטפלת בכל אחד מהם עובר על כל קטגוריית איום בנפרד.

השורה התחתונה

חומת אש לאפליקציות ווב שווה משהו רק אם היא באמת מתוחזקת. הגדרה מושלמת מלפני שנה היא לא אותו דבר כמו הגדרה שמנוהלת באופן פעיל היום. אם אין לכם את הצוות או הזמן להמשיך לכוון חוקים ולעקוב אחרי יומני רישום, אפשרות מנוהלת שמופעלת על ידי ספק האחסון שלכם כמעט תמיד תגן עליכם טוב יותר בפועל, גם אם הגרסה המוגדרת עצמאית נראית מרשימה יותר על הנייר. להסתכלות רחבה יותר על איך זה משתלב באסטרטגיית האבטחה הכוללת שלכם, ראו למה הגנת אבטחה רב-שכבתית לאתרים מנצחת כל כלי בודד בכל פעם.

אם ספק האחסון הנוכחי שלכם לא מציע חומת אש לאפליקציות ווב כחלק מהחבילה, כדאי לשאול למה, וגם כדאי לבדוק את סקירת ההגנה מפני DDoS שלנו, מכיוון שהשניים לרוב עובדים יחד בקצה הרשת.