웹 애플리케이션 방화벽(WAF)이 무엇입니까?
애플리케이션은 오늘날의 효율적이고 상호 연결된 워크플로우에 필수적이며, 직원들이 기업 데이터와 상호 작용하고 서로 소통하며 지속적인 혁신과 성장을 추진하는 방식입니다. 그러나 이러한 중요성에는 그만큼 위험도 증가합니다. 공격자가 계정 침해 또는 취약성 악용을 통해 침입할 위험이 그 어느 때보다 높기 때문입니다.
웹 애플리케이션 방화벽(WAF)은 각 앱이 수신하는 데이터 패킷을 모니터링하여 일반적인 공격의 위험에 대처하는 보안 솔루션입니다. 이를 통해 관리팀은 악성 데이터 패킷을 모니터링, 필터링, 차단하여 애플리케이션을 위협으로부터 보호할 수 있습니다.
WAF는 어떻게 작동하나요?
WAF는 잠재적으로 유해한 HTTP/S 트래픽을 검사, 필터링, 차단하여 애플리케이션을 보호하며, 일부는 더 나아가 무단 데이터가 애플리케이션에서 빠져나가지 못하도록 차단하기도 합니다. WAF는 HTTP 상호 작용의 네 가지 중요한 구성 요소를 분석하여 이를 달성합니다:
- GET 요청: 서버에서 데이터를 가져오는 데 사용됩니다.
- POST 요청: 서버로 데이터를 전송하는 데 사용되며, 일반적으로 상태를 수정하는 데 사용됩니다.
- PUT 요청: 서버에서 리소스를 생성하거나 업데이트하기 위한 데이터를 전송하는 데 사용됩니다.
- 삭제 요청: 서버에서 데이터 삭제를 요청하는 데 사용됩니다.
이러한 구성 요소 중 하나라도 실패 상태와 일치하거나 HTML 헤더에 의심스러운 표시가 포함되어 있으면 연결이 끊어집니다.
이는 역방향 프록시라는 서버 아키텍처를 통해 가능합니다. 역방향 프록시는 클라이언트(예: 디바이스 또는 이메일 클라이언트)와 기업 애플리케이션의 내부 서버 사이에 설치됩니다. 클라이언트가 보호된 애플리케이션에서 데이터를 요청하면 WAF는 요청 자체와 주변 컨텍스트를 분석합니다. 이 과정에서 원래 요청을 캐싱하는데, 이 캐싱을 사용하여 성능을 개선하는 방법에 대해서는 곧 설명하겠습니다. 요청이 안전한 것으로 확인되면 WAF는 내부 애플리케이션과 자체적으로 연결을 설정하고 이를 통과시킵니다.
애플리케이션에 들어오고 나가는 모든 트래픽을 검사할 수 있는 WAF는 정책에 따라 안전한 트래픽과 악성 트래픽을 구분합니다. 이러한 규칙은 어떤 유형의 트래픽이 어디에 허용되는지 지정하기 위해 설정된 명시적인 규칙입니다. WAF는 소프트웨어, 하드웨어 또는 서비스형 솔루션을 통해 사용할 수 있습니다. 기본 아키텍처에 관계없이 WAF 정책은 하나 또는 여러 웹 애플리케이션의 특정 요구 사항에 맞게 조정하고 맞춤화해야 합니다. 기존 WAF는 새로운 취약성에 효과적으로 대응하기 위해 이러한 규칙을 수동으로 업데이트해야 하지만, 최신 WAF는 머신 러닝을 활용하여 업데이트를 자동화합니다.
주요 WAF 기능
WAF는 다음과 같은 핵심 기능을 제공할 수 있습니다:
공격 시그니처 데이터베이스
공격 시그니처는 악의적인 활동을 나타내는 식별 가능한 패턴으로, 특정 요청 유형, 비정상적인 서버 응답 또는 플래그가 지정된 악성 IP 주소 등이 여기에 포함될 수 있습니다. 기존 WAF는 이러한 패턴의 데이터베이스에 크게 의존하는 반면, 최신 툴은 더 광범위한 탐지 도구를 제공합니다.
트래픽 패턴 분석
머신 러닝을 통해 정상적인 트래픽 패턴의 기준선을 설정할 수 있습니다. 일단 설정이 완료되면 이러한 엔진은 정상적인 동작에서 벗어난 것을 발견할 수 있으며, 일치하는 악성 패턴이 없더라도 잠재적인 공격의 신호를 보낼 수 있습니다.
애플리케이션 프로파일링
일상적인 트래픽에서 이상 징후를 분석하는 것과 마찬가지로 애플리케이션 프로파일링을 통해 애플리케이션 자체의 행동에 대한 패턴을 형성할 수 있습니다. 애플리케이션의 일반적인 요청 매개변수, 처리하는 URL, 통신하는 API, 처리하는 데이터 유형 등을 살펴봅니다. 이 모든 데이터를 일반 기준선으로 모아두면 WAF는 애플리케이션 자체로 빠져나갈 수 있는 요청을 탐지하고 차단할 수 있습니다.
콘텐츠 전송 네트워크 통합
WAF는 네트워크 엣지에 위치하기 때문에 CDN을 통합하면 최종 사용자와 지리적으로 훨씬 더 가까운 곳에 위치할 수 있습니다. CDN은 전 세계에 분산된 여러 PoP(접속 지점)를 통해 웹사이트를 캐싱하는 방식으로 작동합니다. 앱 사용자가 로그온하여 데이터를 요청하면 CDN은 가장 가까운 지점에서 데이터를 반환할 수 있습니다. 이를 통해 최적의 성능을 보장할 수 있습니다.
차세대 WAF 기능
AI 기반 오탐 감소
애플리케이션 및 사용자 프로파일링은 정상적인 애플리케이션 및 사용자 행동에서 벗어난 것을 감지할 수 있지만, 생성된 경고가 실제 침해의 징후라고 보장할 수는 없습니다. 이러한 방식으로 오탐이 발생하며, 이는 보안 리소스를 크게 낭비하는 원인이 됩니다. 차세대 WAF는 또 다른 분석 계층을 구현하여 이 문제를 해결하는데, 이는 비정상 요청을 유발하는 디바이스, 사용자 또는 API의 더 넓은 컨텍스트를 살펴봅니다. 그런 다음 캡차 요청을 보내거나 어떤 API 키가 노출되어 취약한지 정확히 파악하는 등 보다 다양한 대응을 취할 수 있습니다.
API 식별 및 보호
더 이상 사용자와 봇만이 데이터를 애플리케이션 안팎으로 전송하는 주체가 아닙니다: API는 이제 데이터 생태계의 큰 부분을 차지합니다. WAF는 포괄적인 API 검색 및 보호 기능을 제공해야 합니다. 차세대 WAF는 API 변경 및 컴플라이언스 감독을 위한 사용자 지정 가능한 규칙 및 알림을 포함하여 API 보호 기능을 통합합니다.
WAF 배포 유형
다양한 보안 WAF 툴이 제공하는 기능은 기본 배포 방식에 따라 다르며, 네트워크 보안의 다른 모든 것과 마찬가지로 트래픽 차단 및 보안을 달성하는 방법에는 여러 가지가 있습니다.
네트워크 기반 WAF
일반적으로 하드웨어로 배포되는 이 유형은 지연 시간을 최소화하기 위해 온프레미스에 설치됩니다. 효과적이기는 하지만 물리적 장비가 필요하고 보관 및 유지 관리도 해야 하기 때문에 비용이 가장 많이 드는 옵션입니다.
호스트 기반 WAF
애플리케이션의 소프트웨어에 완전히 통합되는 이 유형은 네트워크 기반 WAF보다 비용이 저렴하고 사용자 정의가 가능합니다. 그러나 상당한 로컬 서버 리소스가 필요하고 설정이 복잡하며 유지 관리 비용이 많이 발생할 수 있습니다. 또한 WAF를 호스팅하는 서버는 강화 및 사용자 지정이 필요한 경우가 많기 때문에 시간과 비용이 많이 들 수 있습니다.
클라우드 기반 WAF 서비스
이 솔루션은 초기 투자 비용이 거의 들지 않는 비용 효율적이고 간단한 솔루션으로, 구독 기반의 서비스형 WAF 모델을 제공합니다. 업데이트는 일반적으로 제공업체에서 처리하며, 사용자는 추가 비용이나 수고를 들이지 않아도 됩니다. 그러나 타사에서 WAF를 관리하기 때문에 해당 서비스가 조직의 비즈니스 규칙에 맞게 충분히 사용자 지정할 수 있는지 확인하는 것이 중요합니다.
WAF로 완화되는 일반적인 위협
WAF 위협 완화는 전적으로 기반이 되는 규칙과 AI 엔진에 의존합니다. 올바른 설정을 가정할 때 가장 일반적인 위협은 다음과 같습니다.
인젝션 공격
SQL 인젝션 공격은 애플리케이션의 입력 필드 내 취약점을 이용하여 데이터베이스 쿼리에 악성 SQL 코드를 삽입할 수 있습니다. 이를 통해 공격자는 데이터베이스를 조작하여 데이터에 무단으로 액세스하거나, 레코드를 수정 또는 삭제하거나, 관리 작업을 실행할 수 있습니다. SQL이 인젝션 공격에 사용되는 유일한 언어는 아니지만, 가장 일반적인 언어인 것은 분명합니다.
WAF는 요청이 애플리케이션에 도달하여 데이터베이스와 상호 작용하기 전에 사용자 입력에서 SQL 키워드 또는 예기치 않은 문자가 있는지 검사하여 이러한 위협을 무효화합니다.
깨진 인증 및 세션 관리
여기에서는 사용자 ID 및 액세스 제어 프로세스 전반의 보안 위험에 대해 설명합니다. 해시되지 않은 형식으로 저장된 불충분하게 보호된 자격증명, 공격자가 토큰을 훔쳐서 재사용할 수 있는 안전하지 않은 세션 ID, 제대로 종료되지 않는 세션 등이 그 원인일 수 있습니다.
WAF는 속도 제한 요청(따라서 크리덴셜 스터핑 요청 차단)부터 흔히 도용되는 비밀번호와 로그인 정보를 상호 참조하는 것까지 다양한 규칙을 통해 이 모든 것을 방지할 수 있습니다. 다른 규칙은 로그아웃 또는 시간 초과 후 세션이 무효화되도록 하여 동일한 토큰으로 추가 요청을 차단할 수 있습니다.
크로스 사이트 스크립팅(XSS)
흔히 XSS라고 불리는 이 공격은 취약한 사이트와 앱에 대해 가장 간단하게 설정하고 자동화할 수 있는 공격 중 하나입니다. WAF는 입력 필드에 엄격한 규칙을 적용하여 대부분의 XSS 공격에서 흔히 볼 수 있는 <,> 또는 스크립트 요소를 방지할 수 있습니다. 또한 패턴 인식을 통해 WAF는 특정 태그 외부의 공격 지표를 식별할 수 있습니다.
취약성이 알려진 앱 구성 요소
오늘날의 앱 생태계를 고려할 때 다운스트림 앱 컴포넌트에서 데이터 유출이 발생하는 것은 매우 흔한 일입니다. WAF는 정기적으로 업데이트되는 위협 인텔리전스 데이터베이스를 사용하는 한, 알려진 취약성이 있는 구성 요소가 사용자 환경에 있는지 감지할 수 있습니다.
WAF와 기존 방화벽 비교: 차이점 이해
방화벽은 네트워크에서 수신 및 발신 트래픽을 필터링하는 모든 펌웨어를 통칭하는 용어입니다. 이 광범위한 정의에는 제공하는 보호 유형이 다른 몇 가지 범주가 있습니다. 여기에는 상태 저장 검사, 패킷 필터링, 프록시 서버, 차세대 방화벽(NGFW)이 포함됩니다.
WAF는 데이터 패킷을 필터링하는 방식으로 구별되는 특정 유형의 방화벽입니다. WAF는 네트워크의 애플리케이션 계층을 검사하며 다른 유형의 방화벽에서는 보이지 않는 많은 공격을 차단할 수 있습니다. 예를 들어 SQL 인젝션 공격은 SQL 쿼리와 같은 애플리케이션 요청의 페이로드를 검사하지 않기 때문에 일반 방화벽으로는 탐지할 수 없습니다.
특정 IP 범위, 지역 등의 트래픽을 차단할 수 있는 기존 방화벽과 달리 WAF를 사용하면 악성으로 보이는 특정 유형의 애플리케이션 동작을 제외하는 규칙을 정의할 수 있습니다.
WAF 구현을 위한 모범 사례
WAF 규칙은 방화벽의 작동 방식을 규정하는 기본 구성 요소입니다. 하지만 WAF 관리가 집중해야 하는 유일한 초점은 아닙니다.
애플리케이션의 위협 이해
각 애플리케이션에는 기능, 사용자 기반 및 노출 수준에 따라 영향을 받는 고유한 위협 프로필이 있습니다. 애플리케이션에 가장 널리 퍼져 있고 중요한 위협을 식별하는 것부터 시작하세요. 예를 들어, 이커머스 플랫폼은 고객 세부 정보에 대한 대규모 데이터베이스를 보유하고 있기 때문에 SQL 인젝션 공격의 표적이 될 가능성이 높습니다. API 제공업체는 매개변수 변조 취약성을 면밀히 주시해야 할 수 있습니다.
트래픽 패턴 분석
애플리케이션의 일반적인 트래픽 동작을 연구하여 합법적인 활동과 악의적인 활동을 구분하세요. 이 분석을 통해 특정 위협에 효과적으로 대응할 수 있는 정확한 규칙을 정의할 수 있습니다. WAF가 AI 기반인 경우 정상 트래픽 및 애플리케이션 동작의 기준선을 자동으로 설정합니다.
관리되는 규칙 그룹 활용
대부분의 WAF 제공업체는 사전 구성된 규칙 세트와 함께 도구를 제공하지만, 관리형 규칙 그룹도 제공하는지 확인하세요. 이는 공급자가 지속적으로 유지 관리하는 사전 정의된 규칙 집합입니다. 이러한 규칙 그룹은 OWASP 상위 10개를 포함한 광범위한 위협에 대응하는 동시에 상당한 관리 리소스를 확보할 수 있습니다.
확장성 및 성능 우선 순위 지정
WAF를 설정하고 실행한 후에는 정기적으로 WAF의 구성과 성능을 평가하는 것이 중요합니다. MTTR과 같이 보안 팀의 성공을 나타내는 KPI를 주시하는 동시에 애플리케이션의 지연 시간에 대한 장기적인 변화를 모니터링하세요.
정기적인 점검을 통해 조직과 사용자 기반이 변화하더라도 WAF가 애플리케이션의 성장과 사용자 경험을 지원할 수 있도록 할 수 있습니다.
Choose Next-Gen WAF Capabilities with Check Point
체크 포인트는 고급 AI 을 활용하여 웹 트래픽과 API 전반에 걸쳐 사전 예방적 보호를 제공함으로써 최신 애플리케이션에 대한 강력한 보안을 보장합니다. API 유형, 엔드포인트, 퍼블릭 대면 시스템과 내부 시스템, 최신 구성 요소와 레거시 구성 요소를 구분하여 특정 미션 크리티컬 요구 사항에 맞게 보안 조치를 정밀하게 조정할 수 있습니다.
애플리케이션 보안에 있어 API 보호가 얼마나 중요한지 알아보려면 여기에서 2024 GigaOm 레이더 보고서를 확인하세요. PII, 재무 기록, 의료 정보, 로그인 자격 증명에 대한 내장된 식별 기능을 통해 민감한 데이터 사용을 모니터링하여 GDPR 및 PII 규정 준수를 보장하고 콘텐츠 인식을 엣지로 가져옵니다. 체크포인트가 다른 WAF 시장 리더들과 어떻게 비교되는지 살펴보거나, 더 자세히 알아보고 싶다면 지금 바로 체크포인트 데모에 등록하세요.
