<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Johanne Ulloa &#187; WAF</title>
	<atom:link href="http://johanne.ulloa.org/category/waf/feed" rel="self" type="application/rss+xml" />
	<link>http://johanne.ulloa.org</link>
	<description>Just another blog about Web Application Security  :-)</description>
	<lastBuildDate>Tue, 15 Sep 2009 17:12:20 +0000</lastBuildDate>
	<language>fr</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
		<item>
		<title>Pourquoi un WAF</title>
		<link>http://johanne.ulloa.org/pourquoi-un-waf.html</link>
		<comments>http://johanne.ulloa.org/pourquoi-un-waf.html#comments</comments>
		<pubDate>Tue, 01 Sep 2009 08:25:37 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[WAF]]></category>

		<guid isPermaLink="false">http://johanne.ulloa.org/?p=37</guid>
		<description><![CDATA[Qu&#8217;est-ce qu’un WAF ? Un WAF  (Web application Firewall) est un logiciel ou un équipement matériel  placé entre le firewall et les serveurs WEB,  il permet principalement de protéger les applications Web des attaques applicatives (SQL injections, Cross Site Scripting, injection de code …) J’ai déjà un Firewall réseau. Quelles sont les différences entre un [...]]]></description>
			<content:encoded><![CDATA[<h2>Qu&#8217;est-ce qu’un WAF ?</h2>
<p align="left">Un WAF  (Web application Firewall) est un logiciel ou un équipement matériel  placé entre le firewall et les serveurs WEB,  <strong>il permet principalement de protéger les applications Web des attaques applicatives</strong> (SQL injections, Cross Site Scripting, injection de code …)</p>
<h2>J’ai déjà un Firewall réseau. Quelles sont les différences entre un Firewall réseau et un Firewall applicatif Web ?</h2>
<p align="left">Le premier offre une protection périmétrique, il a en charge d&#8217;autoriser des paquets à le traverser en fonction de leur source et de leur destination. Le firewall applicatif Web est lui en charge du contenu de ces paquets. On peut comparer ces deux fonctionnalités à un contrôle douanier. Dans un premier temps, une vérification sur le passeport est effectuée (ceci peut être assimilé au firewall réseau), puis une fouille est réalisée (ici assimilée à la vérification effectuée par le firewall applicatif WEB). Ces deux actions sont tout à fait complémentaires et indispensables.</p>
<h2>Pourquoi un WAF est maintenant un élément indispensable dans mon infrastructure ?</h2>
<p align="left">Selon une étude du Gartner, 75% des attaques ciblent les systèmes d’information à travers les applications WEB.  Selon cette même étude, <strong>2/3 des applications Web sont vulnérables.</strong> Elles ont donc une sensibilité « naturelle » aux attaques et offrent un large champ d’action aux hackers. Les attaques Web sont très <strong>simples à mettre en œuvre</strong> (dans bien des cas, un simple navigateur suffit). De plus, le <strong>retour sur investissement pour les hackers est élevé</strong>. Voilà principalement pourquoi les applications Web sont de plus en plus la cible d’attaques.</p>
<p style="text-align: center;"><a rel="attachment wp-att-99" href="http://johanne.ulloa.org/pourquoi-un-waf.html/web-attacks-complexity-and-roi-4"><img class="aligncenter size-full wp-image-99" title="web attacks - complexity and ROI" src="/wp-content/uploads/2009/07/web-attacks-complexity-and-ROI.png" alt="web attacks - complexity and ROI" width="280" height="189" /></a><a rel="attachment wp-att-71" href="http://johanne.ulloa.org/pourquoi-un-waf.html/web-attacks-complexity-and-roi-2"></a></p>
<p align="center">Simplicité de mise en œuvre et retour sur investissement très élevé pour les pirates</p>
<h2>Quels sont les cibles et les impacts des attaques Web ?</h2>
<ul>
<li><strong>L&#8217;utilisateur</strong> : Les attaques vont cibler l&#8217;utilisateur      principalement pour récupérer les éléments d&#8217;authentification tels que les      mots de passe. Une fois récupéré par le pirate, ce dernier pourra se faire      passer pour l&#8217;utilisateur et réaliser toutes les actions que celui-ci      aurait pu réaliser.</li>
<li><strong>Le      serveur WEB</strong>. Parmi les      impacts les plus fréquents, on retrouve :
<ul>
<li>modification de contenu. Les conséquences du       « défacement » sont variables en fonction de la sensibilité de       l’image de marque de l’entreprise ;</li>
<li>Ajout       de contenu illicite;</li>
<li>Accès à des documents présents sur le       serveur et qui ne sont normalement pas accessibles via le serveur Web ;</li>
<li>prise de contrôle du serveur Web (exécution       de commandes).</li>
</ul>
</li>
<li><strong>L&#8217;application</strong> <strong>WEB </strong>(au      sens logique). Dans ce cas, le but sera de faire en sorte que      l&#8217;application Web ait un comportement différent de celui attendu. Par      exemple : modifier le prix d’un produit</li>
<li><strong>Les      bases de données</strong>.      Elles sont la cible privilégiée des hackers.  Dans ce cas, le serveur      Web est utilisé comme un outil pour accéder aux données. Les impacts vont      du vol, à la suppression ou l&#8217;altération de données. Notons que bien des      vols de données passent complètement inaperçus, car celles-ci restent présentes      sur le serveur après « l’effraction&nbsp;&raquo;.</li>
<li><strong>Les      Web Services</strong> n’échappent      pas aux attaques. De plus en plus déployés, ils ont une forte interaction      avec les bases de données, ce qui fait d’eux une cible de choix.</li>
</ul>
<p style="text-align: center;"><a rel="attachment wp-att-101" href="http://johanne.ulloa.org/pourquoi-un-waf.html/web-attacks-targets-4"><img class="aligncenter size-large wp-image-101" title="web attacks - targets" src="/wp-content/uploads/2009/07/web-attacks-targets1-1024x394.png" alt="web attacks - targets" width="451" height="173" /></a></p>
<address style="text-align: center;">Tous les maillons de la chaîne sont ciblés</address>
<h2>Quels sont les autres aspects de sécurité qui peuvent être pris en charge par le firewall applicatif Web ?</h2>
<p align="left">Le firewall applicatif est en amont des applications Web qu&#8217;il protège. Il devient donc naturel de lui demander de réaliser de <strong>l&#8217;authentification</strong>. Ce point est particulièrement utile lorsque l&#8217;on souhaite rendre accessible sur internet et de façon sécurisée des applications Web internes.<br />
Le firewall applicatif Web permet également de <strong>virtualiser l&#8217;infrastructure applicative</strong> (il donne la possibilité d&#8217;utiliser des noms de serveurs Web différents de ceux utilisés en interne). De plus, un firewall applicatif Web facilite la mise à disposition sur internet d’applications Web internes (<strong>il n’est plus nécessaire de déplacer le serveur Web vers une zone spécifique du réseau</strong>). Enfin le FireWall applicatif peut également être utilisé pour fournir des <strong>preuves de tentatives d’intrusion</strong>. En effet, la totalité des requêtes est journalisée (les serveurs Web ne journalisent pas l’intégralité des éléments).</p>
<h2>La sécurité de l’application Web est prise en compte durant le développement, ai-je malgré tout besoin d’un WAF ?</h2>
<p align="left">Pour que les méthodes qui visent à apporter de la sécurité tout au long du cycle de vie de l’application puissent être efficaces, il faut avoir un contrôle total sur les phases de développement.  Les aspects de sécurité devront être pris en compte dès la conception, tout au long du développement et durant l’exploitation. Il arrive fréquemment que l’on n’ait pas le niveau de contrôle suffisant à ces différents stades pour obtenir un niveau de sécurité suffisant. Ces méthodes doivent donc impérativement être complétées par la mise en œuvre d’un firewall applicatif Web pour diminuer le périmètre de vulnérabilité. De plus, le firewall applicatif Web permet de lutter contre les attaques qui visent le serveur Web par lui-même (Vulnérabilités IIS, apache … comme directory traversal, déni de services tel que <a title="Slowloris" href="http://ha.ckers.org/slowloris/">Slowloris</a> …). Firewall applicatif Web et méthodes visant à prendre en considération la sécurité applicative durant les phases de développement sont donc complémentaires.</p>
<h2>Le firewall applicatif Web offre-t-il d’autres plus values que celles liées à la sécurité ?</h2>
<p align="left">Oui, le firewall applicatif permet <strong>d&#8217;accélérer le trafic Web </strong>particulièrement quand les serveurs Web sont surchargés. En effet, une bonne partie du travail qui était réalisé par le serveur Web (délivrer les pages statiques, prise en charge du chiffrement) sera pris en charge par le Firewall applicatif. L’avantage principal est de <strong>permettre au serveur Web de disposer de plus de ressources pour effectuer les traitements</strong>. Le firewall applicatif Web est également capable de répartir la charge sur plusieurs serveurs Web et d&#8217;assurer la haute disponibilité de ces serveurs. Le bénéfice étant de ne pas avoir à implémenter des mécanismes complexes de haute disponibilité et de se passer d&#8217;un répartiteur de charge (load balanceur) en aval. Sans oublier les avantages soulignés dans le paragraphe précédent, comme la <strong>simplification et la rationalisation de l’infrastructure</strong>.</p>
<p align="left">
]]></content:encoded>
			<wfw:commentRss>http://johanne.ulloa.org/pourquoi-un-waf.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>WAF et WAF</title>
		<link>http://johanne.ulloa.org/waf-and-waf.html</link>
		<comments>http://johanne.ulloa.org/waf-and-waf.html#comments</comments>
		<pubDate>Tue, 28 Apr 2009 20:28:53 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[WAF]]></category>

		<guid isPermaLink="false">http://johanne.ulloa.org/?p=16</guid>
		<description><![CDATA[Ne pas confondre  WAF (WEB Application Firewall) et  WAF (Women Acceptance factor) Si l&#8217;on s&#8217;en réfère à ce  lien, WAF signifie également &#171;&#160;We Are the Future&#160;&#187; !]]></description>
			<content:encoded><![CDATA[<p>Ne pas confondre  <a title="waf" href="http://www.denyall.com/">WAF</a> (WEB Application Firewall) et  <a title="WAF" href="http://en.wikipedia.org/wiki/Woman_acceptance_factor">WAF</a> (Women Acceptance factor)</p>
<p>Si l&#8217;on s&#8217;en réfère à ce  <a title="WAF" href="http://acronyms.thefreedictionary.com/Wife+Acceptance+Factor">lien</a>, WAF signifie également &laquo;&nbsp;We Are the Future&nbsp;&raquo; !</p>
]]></content:encoded>
			<wfw:commentRss>http://johanne.ulloa.org/waf-and-waf.html/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>
