GÜVENLİK · WAF

WAF as a Service

WAF (Web Application Firewall), web sitenize ve API'lerinize gelen HTTP/HTTPS trafiğini inceleyip SQL injection, XSS ve benzeri uygulama katmanı saldırılarını uygulamanıza ulaşmadan engelleyen güvenlik katmanıdır.

12 yıl saha tecrübesiTR veri merkezleri7/24 yerinde destek

İnternete açık her web uygulaması, yayına alındığı dakikadan itibaren otomatik tarayıcıların hedefidir; honeypot ölçümlerinde yeni bir sitenin ilk saldırı denemesini görmesi dakikalar sürer. WAF, kötü niyetli isteği uygulamanıza ulaşmadan durdurur; meşru trafiği ise önbellekleme sayesinde çoğu zaman hızlandırır.

Kural setlerimiz OWASP CRS tabanlıdır ve trafiğinize göre elle kalibre edilir; ilk iki hafta izleme (monitor) modunda öğrenilir, sonra engelleme moduna geçilir. Yanlış pozitifle meşru müşterinizi engellemeyiz. Bot yönetimi, oran sınırlama ve L7 DDoS hafifletme dahildir.

OWASP Top 10

Injection, XSS, SSRF ve diğer kritik kategorilere karşı güncel kural seti.

Sanal yama

CVE duyurulduğunda saatler içinde koruma kuralı; kod değişikliği beklemez.

Bot ve DDoS

Kötü botlar parmak iziyle ayıklanır; L7 flood otomatik hafifletilir.

Sıfır kesinti devreye alma

Önce izleme modunda öğrenir, sonra engelleme moduna geçer.

Sanal yama (virtual patching) gerçek hayatta nasıl işler?

Kritik bir CVE duyurulduğunda — örneğin Log4Shell (CVE-2021-44228) veya bir e-ticaret platformu zafiyeti — üretici yamasının test edilip uygulanması kurumlarda ortalama haftalar alır; saldırganlar ise ilk 72 saatte kitlesel tarama yapar. Sanal yamada bu pencere kapatılır: zafiyetin istismar desenini tanıyan WAF kuralı, CVE duyurusundan saatler içinde koruma katmanına eklenir ve uygulama koduna dokunmadan istismarı keser. Yamalanamayan eski uygulamalar (üreticisi kapanmış, kaynak kodu olmayan) için sanal yama kalıcı bir koruma stratejisi olarak da kullanılır — denetimlerde 'telafi edici kontrol' (compensating control) olarak kabul görür.

API'ler klasik web sitelerinden farklı nasıl korunur?

Modern trafiğin çoğunluğu artık tarayıcı sayfası değil API çağrısıdır ve API'lerin saldırı profili farklıdır: form tabanlı XSS yerine kırık nesne yetkilendirmesi (BOLA), aşırı veri ifşası ve şema dışı istekler öne çıkar (OWASP API Security Top 10). DataKobi WAF'ta API'ler için pozitif güvenlik modeli uygulanır: OpenAPI/GraphQL şemanız yüklenir ve şemaya uymayan her istek — bilinmeyen alan, yanlış tip, beklenmeyen metod — varsayılan olarak reddedilir. Buna uç nokta bazlı oran sınırlama ve token doğrulama eklenir; mobil uygulama API'nizi kazıyan botlar parmak iziyle ayıklanır.

Teknik Özellikler

  • Kural seti: OWASP CRS + DataKobi özel imzaları
  • TLS: Sertifika yönetimi ve TLS 1.3 sonlandırma dahil
  • API koruması: OpenAPI/GraphQL şema doğrulama
  • Rapor: Engellenen saldırıların aylık dökümü
  • Barındırma: Türkiye'de — trafik yurt dışına çıkmaz

Sık Sorulan Sorular

WAF sitemi yavaşlatır mı?
Hayır; Türkiye içindeki POP noktalarımızda milisaniyeler mertebesinde işlem süresi ekler, çoğu senaryoda önbellekleme sayesinde site daha hızlı yanıt verir.
Cloudflare gibi global servislerden farkınız ne?
Trafiğiniz Türkiye'de kalır (KVKK ve kamu regülasyonları için kritik), kurallar trafiğinize özel elle kalibre edilir ve 7/24 Türkçe destek alırsınız.
Yanlış pozitif olursa ne oluyor?
İlk 2 hafta izleme modunda öğrenme yapılır. Canlıda bir meşru istek engellenirse SOC ekibi 15 dakika içinde kuralı ayarlar; tüm engellenen istekler panelde görünürdür.

Mimarınızla 30 dakikalık keşif görüşmesi

İhtiyacınızı dinleyelim, doğru mimariyi ve net bir fiyat çerçevesini aynı görüşmede çizelim. İlk danışmanlık ücretsizdir.

Görüşme Planlayın