This website uses cookies. By continuing to browse the site, you confirm your consent to the use of these files.

WAF (Web Application Firewall)

Information Security

Le WAF (Web Application Firewall) est un pare-feu de niveau applicatif qui protège les applications web et les API contre des attaques telles que les injections SQL, le XSS et le DDoS, en filtrant le trafic HTTP/HTTPS.

Qu'est-ce qu'un WAF

Un WAF (Web Application Firewall) est une solution spécialisée pour la sécurité des applications web, des passerelles API et des sites web, opérant au niveau applicatif (L7) du modèle OSI. Contrairement aux pare-feu classiques, qui analysent les adresses IP et les ports, un WAF « regarde » à l'intérieur des requêtes HTTP : méthodes, URI, en-têtes et corps de la requête, afin de décider d'autoriser ou de bloquer le trafic.

Принцип работы WAF: фильтрация HTTP-трафика, сигнатуры, поведение, блокировка Схема работы WAF: пользователь → запрос → WAF (сигнатуры SQL/XSS, поведенческий анализ) → легитимный запрос к веб-приложению или блокировка атаки с уведомлением в SIEM/SOC. Principe de fonctionnement du WAF Web Application Firewall — protection des applications web 👤 Utilisateur 🛡️ WAF (Web Application Firewall) Analyse HTTP/HTTPS · Signatures · ML comportemental Légitime ✅ Application web Requête transmise Attaque ❌ Blocage Notification vers SIEM/SOC Protection contre injections SQL, XSS, CSRF, DDoS L7 et autres attaques du OWASP Top 10
WAF (Web Application Firewall) — schéma 1

En termes simples : si un pare-feu ordinaire est un gardien à l'entrée d'un bâtiment qui vérifie votre badge, alors un WAF est un inspecteur qui contrôle le contenu de votre sac pour s'assurer que vous ne transportez pas d'armes (code malveillant). Un WAF analyse chaque requête adressée à votre site ou application et bloque celles qui sont suspectes.

Le WAF est un élément de protection indispensable pour les entreprises travaillant avec le rouble numérique, le SBP et les systèmes d'information publics, car les interfaces web constituent souvent le principal point d'entrée des pirates. Selon Positive Technologies, plus de 70 % de toutes les attaques contre les applications web en Russie en 2025 étaient liées à des injections SQL et à des vulnérabilités XSS, que le WAF bloque efficacement.

Dans le contexte de la substitution des importations, les solutions WAF russes figurent au Registre des logiciels nationaux et sont certifiées par le FSTEC pour la protection des objets de l'infrastructure critique d'information (CII).

Comment fonctionne un WAF

Un WAF recourt à plusieurs méthodes pour détecter et bloquer les attaques, en temps réel (inline) :

  1. Analyse par signatures : comparaison des requêtes entrantes avec une base d'attaques connues (par exemple, injections SQL, XSS, RCE). Les bases sont mises à jour régulièrement (chaque jour ou chaque semaine) et contiennent des milliers de signatures pour différents types d'attaques.
  2. Analyse comportementale : l'apprentissage automatique détecte les anomalies dans le trafic : schémas de requêtes atypiques, pics d'activité ou séquences d'actions suspectes. Le système apprend à partir du trafic habituel et repère les écarts.
  3. Conformité aux normes : blocage des requêtes qui violent les spécifications du protocole (par exemple, HTTP Smuggling, en-têtes incorrects, méthodes non standard).
  4. Protection anti-bots : analyse comportementale (CAPTCHA, analyse temporelle, vérification du User-Agent) pour filtrer le trafic automatisé et se protéger contre les attaques par force brute et DDoS au niveau applicatif.

Un WAF peut fonctionner en « mode apprentissage », lorsque le système collecte uniquement des données sur le trafic légitime et construit un profil de comportement normal, et en « mode blocage », lorsque toutes les requêtes suspectes sont rejetées. Le choix du mode et le réglage fin des règles sont souvent réalisés dans le cadre du service de conception et développement de systèmes automatisés.

Principaux types de WAF

Les solutions WAF se classent selon leur mode de déploiement, qui influe sur les performances, la facilité de gestion et le niveau de sécurité :

  • Cloud (Cloud WAF / SaaS) : proposés sous forme d'abonnement. Ils ne nécessitent aucune installation d'équipement côté client, se dimensionnent facilement et se mettent à jour de manière centralisée. Adaptés aux PME et aux entreprises à infrastructure distribuée. Exemples : Cloudflare WAF, AWS WAF.
  • Logiciels (On-Premise) : installés sur les serveurs propres à l'entreprise, dans son infrastructure. Ils offrent un contrôle total des données et de la configuration, ce qui est déterminant pour les objets CII et les systèmes gouvernementaux. Exemples : PT Application Firewall (Positive Technologies), ModSecurity.
  • Matériels : dispositifs physiques installés dans les centres de données devant les serveurs web. Ils offrent des performances maximales et une faible latence, et conviennent aux systèmes à forte charge. Généralement utilisés par les grandes corporations et les centres de données.

Lors du choix d'un WAF, il est important de prendre en compte son intégration avec l'infrastructure existante : systèmes SIEM pour la collecte des journaux et systèmes de stockage de données pour l'archivage des événements de sécurité.

Виды WAF: облачный (SaaS), программный (On-Premise), аппаратный (Hardware) Схема видов WAF: облачный (Cloudflare, AWS WAF), программный (ModSecurity, PT Application Firewall), аппаратный (для ЦОД) с указанием применения в госсекторе и для КИИ. Types de WAF Choix selon l'infrastructure WAF ☁️ Cloud (SaaS) Cloudflare · AWS WAF Scalabilité facile Mises à jour centralisées Petites et moyennes entreprises 💻 Logiciel (On-Premise) ModSecurity · PT Application Firewall Contrôle total Localisation des données Organismes publics · infrastructures critiques 🖥️ Matériel (Hardware) Performances maximales · Pour centres de données et systèmes à forte charge Le choix dépend des exigences de sécurité, de performances et de localisation
WAF (Web Application Firewall) — schéma 2

Pourquoi un WAF est nécessaire et comment il protège

Le WAF protège les applications web contre les menaces les plus courantes décrites dans le Top 10 de l'OWASP :

  • Injections (SQL, NoSQL, commandes OS) : blocage des tentatives d'injection de code malveillant dans les requêtes adressées à une base de données ou au système d'exploitation. Par exemple, le blocage de la requête `' OR 1=1 --` dans un paramètre d'URL.
  • Cross-Site Scripting (XSS) : prévention de l'injection de code JavaScript dans les pages du site, capable de voler des cookies ou de rediriger l'utilisateur vers un site de phishing.
  • Cross-Site Request Forgery (CSRF) : protection contre les attaques qui amènent un utilisateur à effectuer des actions non souhaitées sur un site où il est authentifié (par exemple, transférer de l'argent).
  • Attaques DDoS au niveau applicatif (DDoS L7) : filtrage du trafic de bots imitant des requêtes légitimes (par exemple, requêtes GET massives vers des pages lourdes).
  • Force brute (devinette de mots de passe) : blocage des multiples tentatives de connexion échouées, protection contre le piratage automatisé des mots de passe.

La mise en place d'un WAF dans le cadre d'un système de sécurité global est souvent accompagnée de tests d'attestation et de formations du personnel via des cours de formation.

Frequently asked questions

En quoi un WAF diffère-t-il d'un pare-feu ordinaire ?

Un pare-feu ordinaire fonctionne aux niveaux réseau et transport (L3-L4), en analysant les adresses IP, les ports et les protocoles. Un WAF fonctionne au niveau application (L7) et analyse le contenu des requêtes HTTP : paramètres, en-têtes, corps de la requête. Par exemple, un pare-feu laissera passer une injection SQL si elle arrive sur le port 443 autorisé (HTTPS), tandis qu'un WAF la bloquera en détectant le code malveillant dans les paramètres de la requête.

Quelles solutions WAF russes existe-t-il sur le marché ?

La Russie propose aussi bien des développements propres que des solutions localisées. Parmi les WAF nationaux populaires figurent PT Application Firewall (Positive Technologies), Webmonitorx ProWAF, SolidWall WAF et UserGate WAF. La plupart sont inclus dans le Registre des logiciels nationaux et disposent de certificats FSTEC, ce qui rend leur utilisation obligatoire dans les systèmes d'information étatiques et sur les objets de la CII.

Comment un WAF protège-t-il contre les attaques DDoS ?

Un WAF protège contre les attaques DDoS de niveau L7 (niveau application) qui imitent le comportement d'utilisateurs réels (par exemple, des requêtes GET massives vers des pages lourdes ou des requêtes POST avec de gros volumes de données). Contrairement aux protections DDoS réseau, un WAF analyse les schémas comportementaux : fréquence des requêtes depuis une même IP, User-Agent, cookies et temporisations. Les WAF cloud s'intègrent également aux CDN pour la répartition de la charge et le filtrage du trafic à la périphérie du réseau.

Un WAF est-il un service cloud ou un logiciel local ?

Un WAF peut être aussi bien cloud (SaaS) que local (on-premise). Un WAF cloud ne nécessite pas d'installation d'équipements, se met facilement à l'échelle, se met à jour de manière centralisée et convient aux petites et moyennes entreprises. Un WAF local est installé dans l'infrastructure de l'entreprise et offre un contrôle total sur les données, ce qui est essentiel pour les structures gouvernementales et les objets de la CII. Le choix de la variante se décide au stade de la conception du système de sécurité.

Comment un WAF s'intègre-t-il aux systèmes SIEM ?

Un WAF génère des journaux d'événements (blocages, avertissements, anomalies) qui sont transmis au système SIEM via les protocoles syslog, SNMP ou API. Dans le SIEM, les journaux du WAF sont corrélés aux données provenant d'autres moyens de protection (pare-feu, antivirus, DLP, EDR) pour détecter les attaques complexes et reconstituer la chaîne d'attaque. Cela permet au centre de monitoring de la sécurité de l'information (SOC) de réagir rapidement aux incidents et de mener des investigations.

Est-il difficile de configurer un WAF et cela exige-t-il des connaissances particulières ?

La configuration d'un WAF exige des connaissances professionnelles en sécurité des applications web, car une configuration incorrecte peut entraîner des blocages erronés du trafic légitime (faux positifs) ou, au contraire, des attaques non détectées. Les WAF modernes prennent en charge un mode d'apprentissage dans lequel le système analyse le trafic typique et forme automatiquement des règles. Pour les projets complexes, il est recommandé de faire appel à des spécialistes — le service de conception et les cours de formation aident à éviter les erreurs typiques.

Quelles attaques un WAF ne peut-il pas prévenir ?

Un WAF ne protège pas contre tous les types de menaces. Il ne peut pas prévenir les attaques au niveau réseau (par exemple, un DDoS L3/L4), les vulnérabilités des logiciels serveur, les menaces internes (actions des employés) ni le vol physique de données. En outre, un WAF ne peut pas se protéger contre les attaques utilisant des requêtes légitimes (par exemple, les attaques visant la logique métier). Par conséquent, un WAF doit être utilisé en combinaison avec d'autres moyens de protection : pare-feu, EDR/XDR, antivirus et systèmes de monitoring.

Other terms in «Information Security»

Was this information helpful?

Information Security Back

WAF (Web Application Firewall)

Le WAF (Web Application Firewall) est un pare-feu de niveau applicatif qui protège les applications web et les API contre des attaques telles que les injections SQL, le XSS et le DDoS, en filtrant le trafic HTTP/HTTPS.

Terms in category 47
Related terms 12

Protect your network today

Leave a request — our information security specialists will help you select, configure and integrate waf (web application firewall) into your infrastructure. We will protect your data from threats.

Guaranteed result
Selection for your budget
Comprehensive approach
Certified experts

Or contact us:

+7 (499) 238-01-32 sales@fintech.ru

Open from 9:00 am to 6:00 pm