Woordenlijst · Cybersecurity-architectuur

WAF (Web Application Firewall)

Beveiligingslaag die HTTP/HTTPS-verkeer van en naar webapplicaties inspecteert en aanvallen zoals SQL-injectie, XSS en OWASP Top 10-exploits blokkeert voordat ze de originserver bereiken. Geleverd als reverse-proxy-service (Cloudflare, AWS WAF) of als agent bij de origin (CrowdSec, ModSecurity, HAProxy).

## Wat een WAF eigenlijk doet Een Web Application Firewall inspecteert HTTP/HTTPS-requests en -responses tussen een client en een webapplicatie en past regels toe die aanvallen identificeren en blokkeren die een netwerklaag-firewall (die alleen IP/poortinformatie ziet) niet kan herkennen. De canonieke aanvalscategorieën die worden gedekt: - **SQL-injectie** — kwaadaardige invoer gericht op de databaselaag - **Cross-site scripting (XSS)** — client-side script injecteren in pagina's die aan andere gebruikers worden geserveerd - **Cross-site request forgery (CSRF)** — geauthenticeerde gebruikers misleiden tot het uitvoeren van ongewenste acties - **Server-side request forgery (SSRF)** — de server dwingen requests te maken naar door de aanvaller gecontroleerde URL's - **XML External Entity (XXE)** — XML-parsers misbruiken om data te exfiltreren - **Path traversal** — bestanden benaderen buiten de bedoelde directory - **Command injection** — shell-metatekens doorgeven aan systeemaanroepen - **File upload-aanvallen** — kwaadaardige bestanden vermomd als legitieme uploads - **Authenticatie-bypass en sessiemanagementfouten** - **Businesslogica-misbruik** — applicatiespecifiek misbruik (rate-limited endpoints, coupon-code-misbruik, credential stuffing) De referentieregelset voor de meeste WAFs is de **OWASP Core Rule Set (CRS)**, een open-source bibliotheek van patroongebaseerde detectieregels die wordt onderhouden door de OWASP Foundation. ## Twee inzetarchitecturen WAFs komen in twee fundamenteel verschillende architecturen — en de keuze heeft structurele soevereiniteitsimplicaties. ### Reverse-proxy WAF (cloud-hosted) Verkeer wordt eerst gerouteerd naar het edge-netwerk van de leverancier. De leverancier inspecteert, filtert en (indien legitiem) stuurt door naar de origin. Voorbeelden: - **Cloudflare WAF** (VS, Delaware, NYSE: NET) - **AWS WAF** (VS, Delaware, Nasdaq: AMZN) - **Akamai Kona** (VS, Nasdaq: AKAM) - **Fastly Next-Gen WAF** (VS, NYSE: FSLY) - **Bunny.net Shield** (Slovenië, EU-gecontroleerd) Het reverse-proxymodel geeft de leverancier enorme kracht (Tbps-schaal DDoS-absorptie, wereldwijde CDN, edge compute) maar routeert klantverkeer via de infrastructuur van de leverancier — wat een jurisdictieblootstelling wordt als de leverancier een Amerikaanse moeder heeft. ### Agent-gebaseerde WAF (self-hosted of on-origin) Een agent draait op de originserver (of inline daarvoor) en inspecteert verkeer zonder het via een externe dienst te routeren. Voorbeelden: - **CrowdSec AppSec Component** (Frankrijk, MIT-licentie) - **ModSecurity** (open source, historisch de referentie) - **Coraza** (Go-gebaseerde ModSecurity-opvolger) - **HAProxy Enterprise WAF** - **NGINX App Protect** - **AWS-shield agent-modes** Agent-gebaseerde WAFs houden klantverkeer op uw eigen infrastructuur. De leverancier ziet regel-updates en telemetrie-aggregaten, niet de ruwe requeststroom. ## Soevereiniteitsimplicaties Onder het reverse-proxymodel stroomt klantverkeer — inclusief request-bodies met persoonsgegevens, betaalinformatie, authenticatiecredentials en API-tokens — door de infrastructuur van de WAF-leverancier. Voor een leverancier met Amerikaanse moeder is die stroom blootgesteld aan CLOUD Act- en FISA Section 702-reikwijdte: - Cloudflare, AWS WAF, Fastly, Akamai — de moeder is in de VS opgericht. - Onder de CLOUD Act kunnen Amerikaanse autoriteiten de leverancier dwingen data die het verwerkt te overhandigen, inclusief in-flight requests van EU-klanten. Voor Europese organisaties in gereguleerde sectoren — bankwezen, gezondheidszorg, publieke administratie, defensie — is het routeren van klantverkeer via een Delaware-corp WAF vaak een compliance-blootstelling die ofwel een EU-moeder reverse-proxy alternatief (Bunny.net Shield) ofwel een agent-gebaseerde architectuur (CrowdSec + een Europese CDN) vereist. ## Het CrowdSec + Bunny.net-patroon Een gangbaar Europees-soeverein vervangingspatroon voor Cloudflare's gecombineerde WAF + CDN + DDoS-aanbod: 1. **CrowdSec** (Parijs SAS, MIT open source, agent-gebaseerd) verzorgt WAF + botmanagement + IP-reputatie — draaiend op uw servers, geen Amerikaanse tussenpartij. 2. **Bunny.net** (Slovenië) verzorgt CDN edge caching en origin shielding onder EU-jurisdictie. 3. Optioneel: **OVHcloud Anti-DDoS** of **Bunny Shield** verzorgt netwerklaag volumetrische DDoS-scrubbing. De gecombineerde stack vervangt Cloudflare's nuttige functionele oppervlak terwijl verkeer bij elke hop onder EU-jurisdictie blijft. ## NIS2- en DORA-implicaties - **NIS2**-essentiële en belangrijke entiteiten moeten beveiligingscontroles inclusief WAF-architectuur documenteren. Voor entiteiten dicht bij de publieke sector wordt de jurisdictie van de WAF-leverancier steeds vaker een gedocumenteerde overweging. - **DORA** operationele veerkrachttests voor financiële dienstverleners vereisen threat-led penetration testing die het externe aanvalsoppervlak dekt — inclusief de WAF-laag. Testen moeten realistische adversary-scenario's bevatten; als de WAF-leverancier zelf onder een jurisdictie valt waar regelgevende reikwijdte kan worden afgedwongen, is dat een operationele risicofactor. ## Gratis / open source WAFs Voor teams die echte open-source WAF-mogelijkheden willen: - **ModSecurity** — de historische referentie, in 2024 overgegaan van Trustwave-onderhoud naar OWASP-onderhoud. Solide, maar v3 heeft een end-of-life-melding. - **Coraza** — de moderne Go-gebaseerde opvolger die door OWASP wordt aanbevolen voor nieuwe implementaties. - **CrowdSec AppSec Component** — MIT-gelicenseerd, integreert met de crowdsourced blocklist en Security Engine van CrowdSec. Voor de meeste Europese teams die soevereine infrastructuur bouwen, biedt de combinatie van Coraza (of CrowdSec AppSec) aan de applicatierand + CrowdSec Security Engine die logs bekijkt + Bunny.net voor CDN een volledig open-source, EU-jurisdictie WAF-stack tegen lage kosten.
← Terug naar woordenlijst