# WAF Çözümleri ve API Güvenliği

**URL:** https://securesys.com.tr/tr/hizmetler/waf-cozumleri-api-guvenligi

### Web Uygulamalarınızı ve API'lerinizi Uygulama Katmanı Saldırılarına Karşı Koruyun

Kurumsal uygulamalar artık yalnızca klasik web sitelerinden oluşmuyor.

E-ticaret sistemleri, müşteri portalları, mobil uygulama backend'leri, internet bankacılığı servisleri, mikroservisler ve API tabanlı uygulamalar kurumların doğrudan internete açık kritik varlıkları haline geldi.

Firewall ağ trafiğini kontrol ederken, **WAF – Web Application Firewall** HTTP/HTTPS trafiğini uygulama katmanında analiz ederek web uygulamalarına ve API'lere yönelik saldırıları tespit etmeyi ve engellemeyi amaçlar.

SecureSys WAF Çözümleri kapsamında;

**F5 WAF / F5 Distributed Cloud WAAP Citrix NetScaler Web App Firewall Fortinet FortiWeb**

teknolojilerini kurumların uygulama mimarisi, trafik hacmi, güvenlik gereksinimleri ve veri merkezi/bulut yapısına göre konumlandırıyoruz.

### WAF Nedir?

Web Application Firewall, istemci ile web uygulaması arasındaki HTTP ve HTTPS trafiğini analiz eden güvenlik katmanıdır.

Temel mimari:

**Internet ↓ WAF ↓ Load Balancer / Reverse Proxy ↓ Web Application ↓ Database**

şeklinde düşünülebilir.

WAF gelen request'leri inceleyerek saldırı olarak değerlendirilen trafiği uygulamaya ulaşmadan engelleyebilir.

### Firewall ile WAF Arasındaki Fark Nedir?

Firewall ve WAF aynı teknoloji değildir.

#### Network Firewall

IP, port, protokol, network session ve ağ seviyesindeki güvenlik politikalarına odaklanır.

#### Web Application Firewall

HTTP/HTTPS request ve response içeriklerini uygulama katmanında analiz eder.

Örneğin firewall;

443/TCP → Allowed

kararı verebilir.

Ancak HTTPS üzerinden gönderilen isteğin içerisinde;

' OR 1=1 --

gibi bir SQL Injection payload'ı bulunabilir.

WAF'ın görevi uygulama katmanındaki bu saldırı girişimini tespit etmektir.

### WAF Hangi Saldırılara Karşı Koruma Sağlar?

Modern WAF teknolojileri ürün ve konfigürasyona bağlı olarak çok sayıda web saldırısının tespit edilmesine yardımcı olabilir.

Bunlar arasında:

- SQL Injection – SQLi
- Cross-Site Scripting – XSS
- Command Injection
- Remote File Inclusion
- Local File Inclusion
- Path Traversal
- Protocol Manipulation
- Malicious File Upload
- HTTP Protocol Attacks
- Bot saldırıları
- Credential Stuffing
- Brute Force
- Web scraping
- API abuse
- Application-layer [DDoS](/tr/hizmetler/ddos-test-hizmeti)

gibi saldırılar bulunabilir.

### OWASP Top 10 ve WAF

Web uygulaması güvenliğinde en önemli referanslardan biri **OWASP Top 10**'dur.

WAF çözümleri OWASP tarafından tanımlanan birçok web uygulaması saldırısına karşı ek koruma katmanı oluşturabilir.

Ancak önemli bir ayrım vardır:

**WAF, güvenli yazılım geliştirmenin veya sızma testinin alternatifi değildir.**

Doğru yaklaşım;

**Secure Coding + SAST + DAST + Pentest + WAF + [SIEM](/tr/hizmetler/siem-soar-guvenlik-hizmeti)/SOC**

şeklinde çok katmanlı güvenlik mimarisi oluşturmaktır.

### Positive ve Negative Security Model

WAF politikaları genel olarak iki temel yaklaşım kullanabilir.

#### Negative Security Model

Bilinen kötü saldırı pattern'lerini engellemeye odaklanır.

**Known Attack → Detect → Block**

#### Positive Security Model

Uygulamada izin verilen davranışın tanımlanmasına odaklanır.

**Expected Application Behavior → Allow Unexpected Behavior → Restrict**

Kritik uygulamalarda iki yaklaşımın birlikte kullanılması daha güçlü koruma sağlayabilir.

### Learning Mode

WAF kurulumunda en önemli problemlerden biri yanlış güvenlik politikalarının gerçek kullanıcı trafiğini engellemesidir.

Bu nedenle gelişmiş WAF çözümleri uygulamanın normal davranışını öğrenmeye yönelik mekanizmalar sunabilir.

Örneğin;

/login

endpoint'inde hangi HTTP metodlarının, parametrelerin ve veri tiplerinin normal olduğu zaman içerisinde analiz edilebilir.

Amaç güvenlik politikalarının uygulamaya özel hale getirilmesidir.

### False Positive Yönetimi

WAF projelerinin başarısını belirleyen en kritik konulardan biri **False Positive** yönetimidir.

Çok agresif politika;

**Daha Fazla Güvenlik + Daha Fazla Yanlış Engelleme**

sonucunu doğurabilir.

Çok gevşek politika ise gerçek saldırıların uygulamaya ulaşmasına neden olabilir.

Bu nedenle WAF kurulumu;

**Deploy → Learn → Tune → Test → Enforce → Monitor**

yaklaşımıyla gerçekleştirilmelidir.

### Virtual Patching Nedir?

WAF'ın en önemli kullanım alanlarından biri **Virtual Patching** yaklaşımıdır.

Örneğin yapılan sızma testinde kritik bir web uygulamasında güvenlik açığı tespit edildi.

Ancak yazılım ekibinin açığı düzeltmesi iki hafta sürecek.

Bu durumda WAF üzerinde geçici koruma politikası oluşturularak saldırı vektörünün uygulamaya ulaşması sınırlandırılabilir.

**Vulnerability Detected → WAF Rule → Virtual Patch → Development Fix → Retest**

Bu yaklaşım özellikle kritik uygulamalarda risk penceresini azaltabilir.

### Zero-Day Web Saldırıları

Signature tabanlı güvenlik yalnızca bilinen saldırı pattern'lerine dayanırsa yeni saldırılar kaçırılabilir.

Modern WAF platformları bu nedenle;

**Behavior Analysis + Machine Learning + Threat Intelligence + Anomaly Detection**

gibi teknolojilerden yararlanabilir.

Ancak hiçbir WAF'ın tüm zero-day saldırılarını yüzde yüz engelleyeceği varsayılmamalıdır.

### API Security ve WAF

Modern uygulamaların önemli bölümü API tabanlıdır.

Örneğin:

**Mobile App ↓ REST API ↓ Application ↓ Database**

Bu nedenle yalnızca web sayfalarının korunması yeterli değildir.

WAF/WAAP platformlarının API trafiğini de anlayabilmesi giderek daha kritik hale gelmektedir.

### OWASP API Security Top 10

API güvenliğinde;

- Broken Object Level Authorization
- Broken Authentication
- Broken Object Property Level Authorization
- Unrestricted Resource Consumption
- Broken Function Level Authorization
- SSRF
- Security Misconfiguration

gibi riskler önemlidir.

Ancak WAF'ın API güvenliğinde de tek başına yeterli olmadığı unutulmamalıdır.

Özellikle **BOLA/IDOR ve business logic** açıklarında uygulamanın yetkilendirme mantığının güvenli tasarlanması gerekir.

### API Discovery

Kurumlar bazen sahip oldukları bütün API endpoint'lerini bilmeyebilir.

Özellikle mikroservis ve DevOps ortamlarında;

**Shadow API Zombie API Deprecated API Unknown API**

problemleri ortaya çıkabilir.

Modern WAAP çözümleri API discovery ve API security yetenekleriyle bu görünürlüğün artırılmasına yardımcı olabilir.

### Bot Management

Her otomatik trafik zararlı değildir.

Googlebot gibi meşru crawler'ların yanında;

- Credential stuffing botları
- Scraping botları
- Account takeover botları
- Inventory abuse botları
- Fake account botları

bulunabilir.

Gelişmiş WAF/WAAP mimarilerinde bot management bu nedenle ayrı güvenlik katmanı haline gelmiştir.

### Credential Stuffing

Saldırganlar başka veri ihlallerinden elde edilen;

**Username + Password**

kombinasyonlarını otomatik botlar aracılığıyla kurumun login ekranında deneyebilir.

Bu saldırı klasik brute-force saldırısından farklıdır çünkü kullanılan kullanıcı adı ve parolalar gerçek olabilir.

WAF, bot management ve identity security teknolojileri birlikte kullanılarak risk azaltılabilir.

### Layer 7 DDoS Koruması

Network DDoS ve Application Layer DDoS aynı değildir.

Örneğin saldırgan;

GET /search

gibi sunucu açısından maliyetli endpoint'lere çok sayıda request göndererek uygulamanın kaynaklarını tüketmeye çalışabilir.

WAF/WAAP çözümleri rate limiting ve davranış analizi gibi mekanizmalarla Layer 7 saldırılarına karşı koruma sağlayabilir.

### WAF ve SSL/TLS

Web trafiğinin büyük bölümü HTTPS üzerinden gerçekleştiği için WAF'ın HTTP içeriğini analiz edebilmesi için TLS mimarisinin doğru tasarlanması gerekir.

Bu noktada;

- SSL termination
- Certificate management
- TLS policy
- Cipher suites
- TLS versions
- Re-encryption

gibi konular WAF projesinin parçasıdır.

### WAF ve Load Balancer Aynı Şey mi?

Hayır.

**Load Balancer**, trafiğin backend sistemler arasında dağıtılmasını ve uygulama erişilebilirliğini yönetir.

**WAF**, uygulama trafiğinin güvenlik analizini gerçekleştirir.

Ancak F5 ve Citrix gibi üreticiler load balancing ve application delivery teknolojileriyle WAF yeteneklerini aynı mimaride sunabildiğinden iki kavram sıklıkla birlikte görülür.

### On-Premise WAF

On-premise WAF kurumun kendi veri merkezinde konumlandırılır.

Özellikle;

**Kamu Savunma Sanayii Finans Kritik Altyapı Veri Egemenliği Gereksinimleri**

bulunan kurumlarda tercih edilebilir.

### Cloud WAF ve WAAP

Modern uygulamalar yalnızca kurum veri merkezinde çalışmamaktadır.

**Data Center + AWS + Azure + Google Cloud + Kubernetes + SaaS**

gibi hibrit mimariler yaygınlaşmıştır.

Bu nedenle klasik WAF yaklaşımı daha geniş **WAAP – Web Application and API Protection** modeline dönüşmektedir.

WAAP genel olarak;

**WAF + API Security + Bot Management + DDoS Protection**

gibi yetenekleri ortak güvenlik yaklaşımında birleştirir.

### F5 Web Application Security

#### Enterprise WAF ve WAAP

F5 uygulama güvenliği tarafında klasik WAF'tan cloud-native WAAP mimarilerine kadar geniş ürün ailesine sahiptir.

F5 tarafında proje mimarisine göre **BIG-IP Advanced WAF** ve **F5 Distributed Cloud Web App & API Protection** gibi farklı yaklaşımlar değerlendirilebilir.

#### F5 BIG-IP Advanced WAF

BIG-IP Advanced WAF özellikle veri merkezi ve Enterprise uygulamalarının korunmasında konumlandırılabilir.

Uygulama katmanı saldırılarının tespiti, bot koruması, L7 DDoS güvenliği ve gelişmiş application security politikaları gibi yetenekler sunar.

#### F5 Distributed Cloud WAAP

Cloud ve hybrid uygulama mimarilerinde F5 Distributed Cloud yaklaşımı;

**Web Application Firewall + API Security + Bot Defense + DDoS Mitigation**

yeteneklerini WAAP mimarisi altında bir araya getirir.

#### F5 Kimler İçin Uygun?

Özellikle;

**Enterprise + Finans + Telekom + Kamu + Büyük trafik hacimleri + Kritik uygulamalar + Hybrid/Multi-Cloud**

yapılarında güçlü bir alternatif olarak değerlendirilebilir.

### Citrix NetScaler Web App Firewall

#### Application Delivery ve WAF Güvenliği

NetScaler Web App Firewall, web uygulamalarına yönelik Layer 7 saldırılarının tespit edilmesi ve engellenmesine yönelik application security yetenekleri sunar.

NetScaler'ın önemli konumlandırma avantajlarından biri **ADC + Load Balancing + Application Delivery + WAF** fonksiyonlarının aynı uygulama dağıtım mimarisi içerisinde değerlendirilebilmesidir.

#### Web Application Protection

NetScaler WAF HTTP/HTTPS trafiğini analiz ederek web uygulamalarına yönelik kötü niyetli request'lerin uygulama sunucusuna ulaşmasını engellemeyi hedefler.

#### Positive Security

Uygulamanın beklenen davranışının tanımlanması üzerinden daha kontrollü application security politikaları uygulanabilir.

#### Application Delivery

NetScaler;

**Load Balancing + SSL Offload + Application Delivery + WAF**

yeteneklerinin birlikte gerekli olduğu projelerde özellikle güçlü konumlandırılabilir.

#### Citrix / NetScaler Kimler İçin Uygun?

Özellikle;

**NetScaler ADC altyapısı bulunan + yüksek erişilebilirlik + load balancing + application delivery + WAF**

gereksinimlerini aynı platform üzerinde yönetmek isteyen Enterprise kurumlarda değerlendirilebilir.

### Fortinet FortiWeb

#### Web Application ve API Güvenliği

Fortinet FortiWeb, Fortinet'in web uygulaması ve API güvenliğine yönelik WAF platformudur.

FortiWeb özellikle Fortinet Security Fabric kullanan kurumlarda güçlü entegrasyon avantajı sağlar.

#### Machine Learning Destekli WAF

FortiWeb, uygulama davranışlarının analiz edilmesi ve anormal request'lerin tespit edilmesine yönelik machine learning yeteneklerinden yararlanır.

Bu yaklaşım özellikle false positive oranlarının yönetilmesi ve uygulamaya özel güvenlik politikalarının oluşturulmasında değerlidir.

#### API Protection

Modern REST API'lerin korunması FortiWeb'in önemli kullanım alanlarından biridir.

API trafiğinin görünür hale getirilmesi ve kötü niyetli API request'lerinin engellenmesi için application security politikaları uygulanabilir.

#### Fortinet Security Fabric

FortiWeb;

**FortiGate + FortiSandbox + FortiClient + FortiAnalyzer + FortiSIEM**

gibi Fortinet güvenlik teknolojileriyle birlikte daha geniş güvenlik mimarisine dahil edilebilir.

Örneğin;

**FortiWeb → Şüpheli Dosya → FortiSandbox → Malicious Verdict**

entegrasyonu ile web üzerinden yüklenen şüpheli içerikler daha derin analiz süreçlerinden geçirilebilir.

#### FortiWeb Kimler İçin Uygun?

Özellikle;

**Fortinet kullanan kurumlar + Web Application Security + API Protection + Security Fabric + On-Premise/Cloud uygulama güvenliği**

gereksinimlerinde güçlü bir seçenek olarak değerlendirilebilir.

### F5, Citrix NetScaler mı FortiWeb mi?

Ürün seçimi yalnızca marka üzerinden yapılmamalıdır.

**F5**, geniş Enterprise application delivery, WAF/WAAP, API ve hybrid/multi-cloud güvenliği gereksinimlerinin bulunduğu yapılarda güçlüdür.

**Citrix NetScaler**, ADC, load balancing, application delivery ve WAF fonksiyonlarının birlikte kullanılmasının önemli olduğu mimarilerde öne çıkar.

**FortiWeb**, Fortinet Security Fabric entegrasyonu, WAF ve API security ihtiyaçlarının birlikte bulunduğu yapılarda güçlü bir alternatiftir.

### WAF POC Nasıl Yapılır?

SecureSys WAF projelerinde ürün seçiminden önce kontrollü POC gerçekleştirilmesini öneriyoruz.

POC kapsamında:

**\1. Application Discovery** Korunacak web uygulamaları ve API'ler belirlenir.

**\2. Traffic Analysis** Normal HTTP/HTTPS trafiği analiz edilir.

**\3. Learning Mode** Uygulamanın normal davranışı öğrenilir.

**\4. Attack Simulation** Kontrollü SQLi, XSS ve diğer saldırı senaryoları gerçekleştirilir.

**\5. API Security** API endpoint ve security politikaları test edilir.

**\6. False Positive Testi** Gerçek kullanıcı işlemlerinin yanlış engellenip engellenmediği incelenir.

**\7. Performance Testi** Latency, throughput ve SSL/TLS performansı değerlendirilir.

**\8. SIEM/SOC Entegrasyonu** WAF olaylarının güvenlik operasyon merkezine aktarılması doğrulanır.

**\9. Blocking Mode** Politikalar optimize edildikten sonra kontrollü blocking uygulanır.

### WAF Seçerken Nelere Dikkat Edilmeli?

WAF ürünü seçerken şu kriterleri birlikte değerlendiriyoruz:

- OWASP Top 10 koruması
- API Security
- API Discovery
- Positive Security Model
- Negative Security Model
- Machine Learning
- Bot Management
- Credential Stuffing koruması
- Layer 7 DDoS
- Rate Limiting
- Virtual Patching
- SSL/TLS performansı
- False Positive yönetimi
- Threat Intelligence
- SIEM entegrasyonu
- SOAR entegrasyonu
- Sandbox entegrasyonu
- High Availability
- Load Balancing gereksinimi
- On-Premise / Cloud / Hybrid mimari
- Kubernetes ve modern uygulama desteği
- Merkezi yönetim
- Raporlama
- Lisanslama modeli

### WAF Sızma Testinin Yerine Geçer mi?

**Hayır.**

WAF güvenlik açığını ortadan kaldırmaz; saldırının istismar edilmesini engellemeye veya zorlaştırmaya yardımcı olur.

Örneğin uygulamada SQL Injection bulunuyorsa doğru çözüm;

**Pentest → Vulnerability Detection → WAF Virtual Patch → Development Fix → Retest**

şeklindedir.

WAF ile açığın üzerini kapatıp yazılım tarafındaki güvenlik açığını süresiz bırakmak doğru güvenlik yaklaşımı değildir.

### WAF Fiyatları Nasıl Belirlenir?

WAF fiyatlandırması;

- Trafik kapasitesi
- Throughput
- Korunacak uygulama sayısı
- API sayısı
- Appliance veya virtual yapı
- Cloud kullanım modeli
- Bot Management
- DDoS özellikleri
- SSL/TLS kapasitesi
- High Availability
- Lisans süresi
- Destek seviyesi

gibi kriterlere göre değişebilir.

Bu nedenle doğru WAF lisanslaması için öncelikle uygulama ve trafik envanterinin çıkarılması gerekir.

### SecureSys WAF Çözümleri

SecureSys WAF projelerinde yalnızca lisans ve cihaz tedariği değil;

**Uygulama Analizi → Mimari Tasarım → Ürün Seçimi → Boyutlandırma → Demo / POC → Kurulum → SSL/TLS Yapılandırması → Learning → Policy Tuning → OWASP Testleri → API Security → SIEM/SOC Entegrasyonu → Operasyon & Destek**

süreçlerini uçtan uca ele alıyoruz.

**F5, Citrix NetScaler ve Fortinet FortiWeb** çözümlerini kurumun mevcut altyapısı, trafik hacmi, uygulama mimarisi ve güvenlik gereksinimlerine göre konumlandırıyoruz.

### Uygulamanız İnternete Açıksa, Saldırı Yüzeyiniz de İnternete Açıktır

Web uygulaması ve API güvenliği yalnızca firewall üzerinde 443 portunu açmak veya kapatmak değildir.

Gerçek uygulama güvenliği;

**Kullanıcı kim? Hangi endpoint'e erişiyor? Request normal mi? Bot mu? SQL Injection içeriyor mu? API kötüye kullanılıyor mu? Anormal trafik oluşuyor mu?**

sorularının gerçek zamanlı değerlendirilmesini gerektirir.

SecureSys WAF ve WAAP Çözümleri ile web uygulamalarınızı, API'lerinizi ve internet servislerinizi OWASP tabanlı saldırılara, botlara ve gelişmiş uygulama katmanı tehditlerine karşı koruyun.

**F5, Citrix NetScaler ve FortiWeb WAF için Demo, POC ve Teklif Alın**
