BLOG NO.BI05 なぜ、WAFが必要なのか?
![]()
皆さんはWebアプリケーションファイアウォール(WAF)の必要性について考えたことはあるでしょうか? そもそも、WAFはインフラの中で具体的にどのような役割を果たし、どのような結果をもたらすのでしょうか?
このブログでは、そんな疑問にお答えして行きます。
WAF導入が推奨されるWebアプリケーションとサービス
1. WebサイトやWebサービスをインターネット上に公開している
Webサービスは、インターネットと内部ネットワークの接点(DMZ)として機能するため、そこに脆弱性が顕在化すれば、直ちにハッカーによるサイバー攻撃の標的となってしまいます。
マーケティング部門は日頃から、自社のWebサイトの閲覧数を増やし、提供しているWebサービスをもっと多くの顧客に利用してもらいたいと考えていることでしょう。当然、閲覧数が増えればクリック数も増え、ビジネスも好調になることは言うまでもありません。
しかし、その一方で、Webサービスに脆弱性が発見された場合、すぐに対策を講じることは困難です。潜在的な顧客と潜在的な攻撃者を見分けることは非常に困難であるため、多くの人に利用されるサービスが、対策が間に合わずに攻撃者の標的になってしまうリスクは常に存在しています。
このような課題を解決し、根本的な改修を待たずにシステムを守るためには、WAFの導入が不可欠です。WAFが展開する強固な防御層によって、インフラの可用性とセキュリティを両立することが出来ます。
2. ミッションクリティカルなWebアプリケーションを運用している
ミッションクリティカル、つまりビジネスに必要不可欠なWebアプリケーションでは常にシステムを稼働させ続けなくてはいけません。アプリケーションが失敗を許されないほど重要であるならば、厳重な保護を施すべきです。
インターネット向けの境界型防御を備えたネットワーク、あるいは外部と接続しないイントラネット環境であれば、セキュリティは万全と考えるのは間違いです。マルウェアなどで内部のデバイスが侵害された場合、社内ネットワークの内部からも脅威が発生する可能性があります。
つまり、Webアプリケーションの脆弱性対策は、インターネットからの攻撃だけでなく、イントラネット環境も含めて内外を問わずに行う必要があります。ネットワークの内外を問わない脅威への対策を講じるために、WAFを用いたアプリケーションの保護を行いましょう。
3. バージョンの古いアプリケーションサーバで提供しているサービス
古いプラットフォームで開発したアプリケーションを、セキュリティが強化された最新のプラットフォームに移行する場合、アプリケーションの修正を伴うケースが多くあります。
単にセキュリティ向上のためにプラットフォームだけをバージョンアップすると、これまでサービスを提供していたアプリケーションが正しく動作しなくなるリスクがあります。この問題の対策はソフトウェアエンジニアが行うことになりますが、完了するまでには多大な時間を要してしまいます。
こういったシステムの移行やバージョンアップに伴う過渡期において、迅速なアプリケーション改修が難しいケースでも、WAFは重要なソリューションとなります。改修が完了するまでの間、既存のシステムを脆弱性から守るための強力な盾として機能するからです。
By ADC Engineers