WAF as a Service
WAF (Web Application Firewall), web sitenize ve API'lerinize gelen HTTP/HTTPS trafiğini inceleyip SQL injection, XSS ve benzeri uygulama katmanı saldırılarını uygulamanıza ulaşmadan engelleyen güvenlik katmanıdır.
İnternete açık her web uygulaması, yayına alındığı dakikadan itibaren otomatik tarayıcıların hedefidir; honeypot ölçümlerinde yeni bir sitenin ilk saldırı denemesini görmesi dakikalar sürer. WAF, kötü niyetli isteği uygulamanıza ulaşmadan durdurur; meşru trafiği ise önbellekleme sayesinde çoğu zaman hızlandırır.
Kural setlerimiz OWASP CRS tabanlıdır ve trafiğinize göre elle kalibre edilir; ilk iki hafta izleme (monitor) modunda öğrenilir, sonra engelleme moduna geçilir. Yanlış pozitifle meşru müşterinizi engellemeyiz. Bot yönetimi, oran sınırlama ve L7 DDoS hafifletme dahildir.
OWASP Top 10
Injection, XSS, SSRF ve diğer kritik kategorilere karşı güncel kural seti.
Sanal yama
CVE duyurulduğunda saatler içinde koruma kuralı; kod değişikliği beklemez.
Bot ve DDoS
Kötü botlar parmak iziyle ayıklanır; L7 flood otomatik hafifletilir.
Sıfır kesinti devreye alma
Önce izleme modunda öğrenir, sonra engelleme moduna geçer.
Sanal yama (virtual patching) gerçek hayatta nasıl işler?
Kritik bir CVE duyurulduğunda — örneğin Log4Shell (CVE-2021-44228) veya bir e-ticaret platformu zafiyeti — üretici yamasının test edilip uygulanması kurumlarda ortalama haftalar alır; saldırganlar ise ilk 72 saatte kitlesel tarama yapar. Sanal yamada bu pencere kapatılır: zafiyetin istismar desenini tanıyan WAF kuralı, CVE duyurusundan saatler içinde koruma katmanına eklenir ve uygulama koduna dokunmadan istismarı keser. Yamalanamayan eski uygulamalar (üreticisi kapanmış, kaynak kodu olmayan) için sanal yama kalıcı bir koruma stratejisi olarak da kullanılır — denetimlerde 'telafi edici kontrol' (compensating control) olarak kabul görür.
API'ler klasik web sitelerinden farklı nasıl korunur?
Modern trafiğin çoğunluğu artık tarayıcı sayfası değil API çağrısıdır ve API'lerin saldırı profili farklıdır: form tabanlı XSS yerine kırık nesne yetkilendirmesi (BOLA), aşırı veri ifşası ve şema dışı istekler öne çıkar (OWASP API Security Top 10). DataKobi WAF'ta API'ler için pozitif güvenlik modeli uygulanır: OpenAPI/GraphQL şemanız yüklenir ve şemaya uymayan her istek — bilinmeyen alan, yanlış tip, beklenmeyen metod — varsayılan olarak reddedilir. Buna uç nokta bazlı oran sınırlama ve token doğrulama eklenir; mobil uygulama API'nizi kazıyan botlar parmak iziyle ayıklanır.
Teknik Özellikler
- Kural seti: OWASP CRS + DataKobi özel imzaları
- TLS: Sertifika yönetimi ve TLS 1.3 sonlandırma dahil
- API koruması: OpenAPI/GraphQL şema doğrulama
- Rapor: Engellenen saldırıların aylık dökümü
- Barındırma: Türkiye'de — trafik yurt dışına çıkmaz
Sık Sorulan Sorular
WAF sitemi yavaşlatır mı?
Cloudflare gibi global servislerden farkınız ne?
Yanlış pozitif olursa ne oluyor?
Mimarınızla 30 dakikalık keşif görüşmesi
İhtiyacınızı dinleyelim, doğru mimariyi ve net bir fiyat çerçevesini aynı görüşmede çizelim. İlk danışmanlık ücretsizdir.