Kısa seçim özeti
İnternete açık müşteri portalı, kimlik doğrulanan API ve dosya yükleme servisi farklı normal trafik profilleri oluşturur. WAF seçimi için bu akışları ayrı belgeleyin. Uygulama güvenliği testleri, kod düzeltmeleri ve kimlik politikaları ürünün yanında sürdürülmelidir.
Uygulama envanterini hazırlayın
Web siteleri, portallar ve API’leri sahip, veri türü ve kritik işlemle listeleyin. Trafik WAF üzerinden nasıl geçecek; doğrudan origin yolu var mı? TLS, proxy ve uygulama kimliğini birlikte değerlendirin. OWASP WAF kaynağı uygulama katmanı odağını açıklar; WAF uygulama geliştirme güvenliğinin yerine geçmez.
Yerel veya hizmet olarak kurulum
Uygulamanın bulunduğu ortam, yönetim kapasitesi, gecikme ve değişiklik sorumluluğu seçenekleri etkiler. Lisans/hizmet ölçümünün trafik, uygulama veya ek işlevlere göre koşullarını teyit edin. Ürün adı üzerinden bot, API veya DDoS işlevlerinin tamamının dahil olduğunu varsaymayın.
Kural ayarlama ve yanlış pozitif
Temsil edici login, ödeme/işlem, dosya yükleme ve API akışlarını pilotta deneyin. Hangi olay yalnızca izlenecek, hangisi engellenecek ve istisnayı kim onaylayacak, belirleyin. Uygulama değiştiğinde kuralları yeniden kontrol edin. Başlangıçta kontrolsüz geniş engelleme yerine aşamalı devreye alma planı hazırlayın.
Teklif ve kabul
Doz’a uygulama listesi, trafik yolu, ölçümler ve uygulama ekibi iletişimini iletin. Entegrasyon, lisans, TLS hazırlığı, kural ayarlama, log ve yönetim hizmetleri ayrı görünmeli. Kabulde iş akışı, olay kaydı ve geri dönüş sınanır. Teknik kontrolün etkisi, uygulama sahibi onayıyla teslim edilir.
Seçim dosyası tablosu
Bu tablo ihtiyaç görüşmesini somutlaştırır. Her satırın mevcut ortam verisini ve nasıl doğrulanacağını yazın; bilinmeyen bilgileri teknik değerlendirmeye bırakın.
| Karar alanı | Hazırlanacak bilgi |
|---|---|
| Uygulama | Alan adı, API, teknoloji, sahip ve erişim profili. |
| Trafik yolu | Bulut/yerel konum, proxy, origin ve TLS sonlandırma. |
| Kurallar | İzleme, engelleme, istisna ve sürüm değişikliği süreci. |
| İşletim | Log, yanlış pozitif, alarm ve uygulama ekibi sorumluluğu. |
İşletim ve kabul çıktısı
Meşru işlem akışları, örnek politika davranışı, log görünürlüğü ve istisna onayı test edilir. TLS/sertifika sorumlusu, kural değişikliği ve acil geri dönüş adımları teslim edilmelidir.
- Ölçüm veya envanter dayanağı ve mevcut kapsam
- Ayrı gösterilmiş ürün/lisans, kurulum ve yönetim işleri
- Kabul sorumlusu, test kayıtları ve açık bulgular
Sık sorulan sorular
WAF / web uygulama koruması teklifinde yalnızca ürün yeterli mi?
WAF ağ firewall’ıyla aynı kontrol katmanı değildir. Kontrol edilemeyen doğrudan origin erişimi veya yanlış TLS yolu beklenen kapsamı etkileyebilir. Genel kuralın iş uygulamasını engellemesi mümkün olduğundan izleme, ayarlama ve geri dönüş aşamaları uygulama ekibiyle planlanır.
Nihai seçim nasıl doğrulanır?
Meşru işlem akışları, örnek politika davranışı, log görünürlüğü ve istisna onayı test edilir. TLS/sertifika sorumlusu, kural değişikliği ve acil geri dönüş adımları teslim edilmelidir.
Üretici ve teknik kaynaklar
OWASP — Web Application FirewallKontrol listeleri Securawall’ın karar desteği içeriğidir. Ürün ve sürüm kapsamı nihai seçim öncesinde güncel üretici dokümanlarıyla doğrulanır.