Clément Schanen

Sécurité, identité et conformitéService global

WAF

Web Application Firewall

Permet de filtrer, surveiller et bloquer des requêtes web malveillantes

Fonctionnement

  • Pare-feu applicatif positionné sur la couche 7 du modèle OSI (http/https)
  • S’applique en amont des services exposés (CloudFront, ALB, API Gateway, AppSync) les requêtes sont analysées avant d’atteindre l’application

Concepts clés

Web ACL (Access Control List)

  • Ressource principale de WAF
  • Contient une liste ordonnée de règles
  • Associée à une seule ressource (CloudFront, ALB, API Gateway…)

Rules

  • Ensemble formé d’une condition et d’une action (Block, Allow, Count)
  • Les règles sont évaluées dans l’ordre de priorité

Types de règles

IP-based rules

  • Autoriser / bloquer des IP ou plages CIDR
  • Utilise des IP Sets

Geo-based rules

  • Filtre par pays
  • Basé sur la géolocalisation IP

Header / Query / URI rules

  • Conditions sur les headers, les paramètres, la méthode (GET, POST…) ou le path

Types de règles

Pattern matching

  • Détection des injections SQL, Cross-Site Scripting (XSS), regex personnalisées

Rate-based rules

  • Limite le nombre de requêtes par IP

Managed rules

  • Ensemble de règles prêtes à l’emploi fournies par AWS
    • basées sur OWASP Top10, bots connus, attaques communes

Monitoring

  • Métriques CloudWatch pour les requêtes bloquées / autorisées
  • Logs du WAF envoyable vers S3, CloudWatch ou Firehose

Le mode COUNT permet de compter les requêtes afin de les analyser sans les bloquer

Coûts

  • Facturation basée sur :
    • nombre de Web ACL
    • nombre de règles
    • nombre de requêtes analysées