網站與 API 防護(WAF / WAAP)

擋掉針對網站程式與 API 的攻擊,降低對外服務被攻破或被癱瘓的風險。依流量來源與系統位置評估防護部署位置,並負責規劃、建置、遷移、教育訓練與年度維護。

網站與 API 面對的威脅

對外網站、App 後端與 API 是企業唯一必須開門給所有人進來的地方。防火牆擋得住不該連進來的連線。但從正門走進來、看起來完全正常的惡意請求,它擋不住。

SQL Injection 與 XSS

在輸入欄位塞進一段指令,讓程式誤當命令執行,讀走資料庫或植入惡意腳本。走正常 HTTPS 通道,防火牆看不出異常。

流量被塞爆,真客人進不來

大量被綁架的裝置同時湧入。塞爆線路的網路層(L3/L4)與專打程式的應用層(L7),處理方式不同。

惡意機器人

搶票程式、比價爬蟲、拿外洩帳密逐組試登入的帳密填充。請求格式合法,只是不像人。

API 被摸走

多數企業說不清自己對外開了幾支 API。改版後忘了關的舊版本仍可呼叫,是最安靜的外洩路徑。

結帳頁被植入偷卡腳本

結帳頁掛著第三方 JavaScript,只要一支被竄改,卡號就在送出時被複製走。網站本身沒有異常紀錄。

防火牆、WAF、CDN 的差異

這三個名詞常被混在一起講,但它們站在不同位置、做完全不同的事。把資訊系統想成一棟大樓就很好懂。

防火牆(Firewall)= 一樓的門禁與警衛

它看的是「這個人可不可以進這棟大樓」,依據是來源位址、通訊埠與通訊協定。問題在於:對外網站本來就必須開放 443 埠給所有人。只要對方從大門正常走進來,警衛沒有立場攔。

WAF(Web Application Firewall,網站應用程式防火牆)= 櫃檯的訪客登記與隨身檢查

警衛放行之後,WAF 會把訪客填寫的內容一個字一個字看過。它懂網頁程式的語言,看得出「姓名」欄位填的不是名字,而是一段要偷資料庫的指令。防火牆看不懂這一層,對它而言那只是格式正確的網頁流量。

CDN(Content Delivery Network,內容遞送網路)= 開在各地的分店

把資料先複製一份放到離客人最近的分店,客人不必跑到總部。它解決的是「快不快」,跟「安不安全」無關。但所有客人都會先經過分店,那裡就成了設檢查哨最理想的位置。雲端型 WAF 大多長在 CDN 上,原因就在這裡。

防火牆管「誰可以進來」,WAF 管「進來的人帶了什麼」,CDN 管「客人要跑多遠」。三者角色不同,不能互相取代。

更完整的白話說明:WAF 是什麼?防火牆、WAF、CDN 差在哪?

涵蓋範圍

業界把前四件事打包成一個名詞:WAAP(Web Application and API Protection,網站應用與 API 防護),也就是 WAF、DDoS 防護、Bot 管理與 API 防護。第五項前端/客戶端防護多半另行採購,但同樣是對外服務要顧的範圍。

網站應用程式防火牆
OWASP Top 10規則調校
網路層與應用層 DDoS
L3/L4L7
Bot 管理
帳密填充內容爬取
API 探索與防護
API 盤點敏感資料
前端/客戶端防護
PCI DSS 4.0腳本監控

三種 WAF,其實是三種不同的防護位置

「要買哪一套 WAF」這個問題,功能表給不了答案。要看的是您的流量從哪裡來、系統放在哪裡。

Akamai:把攻擊擋在您家門外

防護發生在網際網路邊緣。您不需要買任何設備,只要把網址(DNS)指向 Akamai。使用者連您網站時,都會先經過 Akamai 的機房,攻擊在那裡就被清掉。乾淨且加速過的流量,才送到您的伺服器。適合對外流量大、面向不特定大眾、停機成本高,或有海外使用者需要加速的服務。
相關產品:App & API Protector、Prolexic、Bot Manager、Akamai API Security、Client-Side Protection & Compliance。

不必買設備附帶加速大流量
F5®:讓系統不斷線,也不被打穿

設備放在您自己的機房,流量從頭到尾不離開。它原本就是站在伺服器前面的分流器(ADC,應用交付控制器),WAF 則是同一台機器上的模組。不必改網路架構就能加上防護,一筆採購同時解決「不能斷」與「不能被打」。適合資料不可出境、稽核要求流量可控,或已有 BIG-IP® 應用交付控制器想加上防護的客戶。
另有 F5 Distributed Cloud 與跟著容器部署的 F5 WAF for NGINX®。

流量不出機房負載平衡法遵可控
Fortinet FortiWeb:機房內落地、預算可控

從硬體、虛擬機、容器到雲端 SaaS(FortiAppSec Cloud,原名 FortiWeb Cloud)都有對應形態,可直接放在您的機房或雲端環境。FortiWeb 有自己的管理介面,也可納入 Fortinet Security Fabric(資安織網)。日誌集中送到 FortiAnalyzer,統一分析並產出稽核報表。適合中型企業、內部與 B2B 系統,或已採用 Fortinet 生態、希望日誌與稽核報表集中在同一套體系的客戶。

四種形態Security Fabric 整合中型企業

三者可以並存。常見架構是 Akamai 在外層吸收大流量攻擊,F5 或 FortiWeb 在機房內做最後一道防線。選型看流量規模、機房現況、法遵要求與既有設備,一個需求對應一個主方案。判斷邏輯見 WAF 怎麼選?三種情境對照;三家原廠的產品線說明請見 Akamai、F5 與 Fortinet 品牌頁。

本公司透過台灣授權通路取得原廠產品與支援,並提供規劃、導入、遷移、教育訓練與年度維護服務。

DNS 層防護

除了擋「進來的流量」,另一個常被忽略的位置是「出去的查詢」。

內部電腦被植入惡意程式後,第一步通常是連回攻擊者的中繼站。而那一步一定要先做 DNS 查詢(把網域名稱換成 IP 位址)。URMAZI SENTRY(PDNS,Protective DNS,保護型域名防護)就站在這個檢查點。它可以與企業原有的 DNS 伺服器協同運作,也可以直接替換,完全在內部運行:

  • 在惡意連線建立之前就擋下查詢,不必等連出去之後才偵測到。
  • 辨識 DNS Tunneling(把資料藏在 DNS 查詢裡送出)、DGA(演算法自動產生的網域)、Fast Flux 與剛註冊的可疑網域。單純的黑名單比對抓不到這些。
  • 留下完整查詢紀錄,供事件回溯與稽核。也看得出內部有哪些未經核可的服務(Shadow IT)在運作。

導入可先用旁路(TAP)模式鏡像 DNS 流量觀察,不動現有架構。確認後再切換為在線模式主動阻擋。這一層與 WAF 互補,不是替代。

合規對應

實際適用哪些規範、哪個等級,依貴單位業務性質與主管機關認定而異。導入時依貴單位適用的法規要求對應,並提供設定紀錄與報表,作為稽核佐證。

PCI DSS 4.0
網站若直接收信用卡資料,v4.0 的 6.4.3 與 11.6.1 就有要求:支付頁面上載入與執行的腳本,要管理、授權並監控完整性,還要偵測未授權變更。前面提到的前端/客戶端防護,對應的就是這兩條。
資通安全管理法
公務機關與特定非公務機關依法有各自的資安責任等級與應辦事項。對外網站防護、日誌留存與事件通報都在其中。服務範圍涵蓋現況與缺口盤點,並整理成可提出的佐證。
稽核與供應鏈問卷
ISO 27001 稽核與客戶的供應鏈資安問卷,實務上常問三件事:WAF 是否已從觀察模式切換為阻擋模式、規則與特徵碼如何更新、日誌保存期間與存放位置。實際問項依稽核單位與客戶而異。建議導入時就一併規劃,不要等到稽核前才補。

服務範圍

WAF 不是買回來開機就結束的產品。真正的成本在「調到不會擋到自己人」與「持續跟上版本」。這兩件事都在交付與維護範圍內。

1
需求訪談與架構規劃
現勘、需求訪談、架構設計、選型建議、POC 與 TCO 試算。先確認流量規模、系統位置與法遵限制,再談產品。
2
現場建置與施工安裝
機櫃上架、佈線、設備安裝、設定調校與上線切換。WAF 先以觀察模式收集流量樣態,再逐步開啟阻擋。
3
系統遷移
既有設備汰換時的規則、憑證與設定移轉,以及既有虛擬機搬遷。切換方案可回復。
4
教育訓練與技轉
管理介面操作、規則調整、誤擋排除與報表判讀教學,並交付文件,讓貴單位 IT 人員自己改得動。
5
年度維護合約
上班時間支援、故障排除、定期健檢與原廠續約代辦。原廠版本更新與資安通報追蹤也在年度維護範圍內:協助設備維持在原廠仍提供支援的版本,並規劃升版時程。管理介面不對公開網際網路開放,是固定的設定原則。
看完整服務流程 企業網路建置

常見問題

我已經有防火牆了,還需要 WAF 嗎?

需要。防火牆判斷的是「這條連線可不可以進來」。對外網站的 443 埠本來就必須開放。針對網頁程式的攻擊走這條路進來,防火牆只會當成正常流量放行。WAF 檢查的是流量「內容寫了什麼」。兩者層級不同,不能互相取代。

開了 WAF 會不會擋到自己的客戶?

誤擋是傳統 WAF 最常見的失敗原因。作法是先以觀察模式運行一段時間,排除誤判規則後再分階段開啟阻擋。網站改版時同步檢視規則,這是年度維護的主要工作之一。

用雲端 WAF,我的流量會不會出境?

會。雲端邊緣防護的原理就是讓流量先經過原廠的全球網路。若有資料不可出境或流量必須可稽核的要求,應優先評估地端方案。也可以只把公開網站流量走雲端、敏感系統留在地端。

導入需要停機嗎?要多久?

雲端型方案的切換點在 DNS,通常可在離峰時間完成、不需停機。地端設備則要安排維護時段切換。時程長短主要看規則調校期,安裝本身影響不大。

同一個需求會提出幾種方案?

一個需求對應一個主方案。建議書會寫清楚選型理由、與其他方案的差異對照,以及各自的適用條件與限制。若對外服務沒有登入、沒有金流,API 使用量也有限,建議書會直接建議先導入基本防護範圍。之後再依業務成長分階段擴充。

延伸閱讀

WAF 怎麼選?三種情境對照 WAF 是什麼?三分鐘看懂

洽詢 WAF 導入規劃

請留下聯絡方式與需求說明,工程師會與您聯繫,協助評估架構規劃、導入方式與年度維護範圍。

發送詢問
LINE LINE 諮詢