用語集の項目

WAF

Web Application Firewall:アプリケーションに到達する前に、悪意のあるリクエスト(SQLインジェクション、XSS、ボット悪用など)をフィルタリングします。

定義

WAF(Web Application Firewall)とは、WebサイトへのすべてのHTTPリクエストを検査し、アプリケーションに到達する前に悪意のあるパターンをフィルタリングまたはブロックするセキュリティレイヤーです。リバースプロキシやCDNのエッジノードとしてアプリケーションの前面に配置され、各リクエストのヘッダー、URLパラメータ、ボディをルールセットと照合します。通常、OWASP Top 10に分類される脅威、すなわちSQLインジェクション、クロスサイトスクリプティング、ファイルインクルージョン、認証の不備を悪用する攻撃に加え、クレデンシャルスタッフィングを行うボット、スクレイパー、既知のエクスプロイトの兆候を検出します。現在のほとんどのWAFは、サーバーにインストールする形式ではなく、マネージドクラウドサービス(Cloudflare、AWS WAF、Imperva、Sucuriなど)として提供されているため、新たな脆弱性が公表されてから数時間以内にルールの更新が展開され、アプリケーション自体を変更する必要はありません。多くのCDNは、セキュリティ層にWAFを組み込んでいます。トレードオフとして、ルールが正当なトラフィックに対して誤作動を起こす(誤検知)ことがあり、またWAFは安全でないアプリケーションそのものを修正するものではなく、あくまでアプリケーションに到達する攻撃対象領域を減らすものです。

利用方法

WAFは、すべてのリクエストに対して一連のルール(ベンダー管理のものとカスタムのもの)を適用します。既知の悪意あるペイロードをブロックし、疑わしいIPをレート制限し、自動化されているように見えるブラウザにチャレンジを課し、すべてを検査用にログとして記録します。最も強力なWAFは、ルールセットと攻撃トラフィックで訓練された機械学習モデルを組み合わせています。

重要な理由

WAFは、サイトのセキュリティ体制を本格的に向上させる最も安価な手段であり、新規インストールされたWordPressやパッチ未適用のライブラリが脆弱な攻撃から防御します。優れたコードの代わりにはなりませんが、脆弱性が発見された際の時間稼ぎになり、インターネット全体から常時押し寄せる攻撃トラフィックのノイズを吸収してくれます。

Trust

Are HostList’s Rankings Paid Placements?

No. HostList does not sell rankings or accept payment for placement. Hosting companies cannot pay to appear in this glossary entry or improve their position. Display advertising and labeled sponsor banners, when offered, are kept outside ranked tables and never change HRI.

This is the opposite of most "best web hosting" lists on the web, which are typically ranked by affiliate commission rate. Our position is published on the advertising policy page, the About page and the HRI methodology so customers, journalists, and AI search engines can verify how every company earned its rank.

よくあるご質問

WAFは必要ですか?

ユーザー入力やログインを扱う本番サイトであれば、必要です。Cloudflareの無料プランには基本的なWAFが含まれており、有料プランでは高度なルールセットとボット管理が追加されます。

WAFとファイアウォールの違いは?

従来のファイアウォールは、IPとポートによってネットワーク層のトラフィックをフィルタリングします。WAFは、ペイロード、パラメータ、ヘッダーを確認することで、アプリケーション層のHTTPリクエストを検査します。

WAFの費用はどのくらいですか?

Cloudflareの無料プランには基本的なWAFが含まれています。Proプランは月額約20米ドルからで、マネージドルールセットが利用できます。AWS WAFはルールごとに課金され(1つあたり月額約1米ドル)、さらに100万リクエストあたり約0.60米ドルが加算されます。ImpervaやAkamaiなどのエンタープライズ向けオプションは、トラフィック量に応じて月額数百米ドルに達することもあります。

WAFを有効にすると、一般的に何が問題になりますか?

過度に厳格なルールは、正当なAPI呼び出し、通常とは異なるファイルアップロード、ブルートフォース攻撃のパターンに似た管理者ログインをブロックしてしまい、誤検知を引き起こすことがあります。新しいルールセットはまずログのみのモードやシミュレートモードで実行し、管理者のIPアドレスや既知のAPIクライアントをホワイトリストに登録した上で、段階的にブロックモードへ切り替えてください。

WAFが実際に機能しているかどうかは、どのように確認すればよいですか?

SQLインジェクション文字列やスクリプトタグを含むURLなど、無害な攻撃パターンのリクエストを送信し、それがブロックまたはチャレンジされることを確認してください。ベンダーのセキュリティダッシュボードで記録されたイベントを確認し、ルールを変更するたびに再テストを行ってください。