AWS WAF の運用を、
止めすぎず・任せられるものに。
WAAP(Web Application & API Protection)は、AWS WAF の運用を自動化するサービスです。正規のお客様を誤ってブロックしていないかを見える化し、除外案の提案、変更前の影響試算、カウントからブロックへの段階的な切り替えまでを支援します。自動化はいきなり全開にせず、機能ごとに「オフ/提案/自動」を選べます。
Challenges
こんな課題はありませんか
誤ブロックが怖くてカウントのまま
正規ユーザーを止めるリスクを避けた結果、WAFが実質的に何も防いでいない状態が続いています。
チューニングが属人化
どのルールが誤検知でどれが本物の攻撃か、判断できる担当者がいないと運用が止まります。
設定が知らないうちに変わる
複数人・複数ツールが触るうちに、意図しない設定変更(ドリフト)が起きても気づけません。
Features
WAAP の主な機能
01誤ブロックの除外案を提案
ブロックされたリクエストをルール×パス×IP×国で毎日集計し、誤検知と思われるものに除外案を提示。確認してワンクリックで適用できます。
02変更前に影響を試算
ルールを追加・変更する前に、直近のログに当てはめてどれだけの通信に影響するかを試算します(シャドー評価)。
03カウント→ブロックの自動昇格
新しいルールはカウントで開始。一定期間の観測と十分な件数があり、未解決の誤検知候補がない場合に、ブロックへ昇格させます。
04攻撃元IPの自動隔離
繰り返し攻撃してくるIPを有効期限付きでブロック。期限が来れば自動で解除されます。脅威インテリジェンスのIPリストとも連携できます。
05有料ルールグループなしのボット対策
主要クローラーの公開IPレンジによる正規ボットの判定となりすまし検知、JA3/JA4フィンガープリントを使ったスクレイパー検知、ログイン・会員登録画面のレート制限などを、通常のWAFルールで実現します。
06ML による悪性リクエスト判定
URI やヘッダーの悪性度を判定する機械学習モデルを、お客様のAWSアカウント内で動かします。
07ドリフト検知とロールバック
設定のスナップショットを保存し、意図しない変更を毎日検知。問題があれば以前の状態にワンクリックで戻せます。
08ログ検索とAIデイリーブリーフィング
WAFログをコンソールから横断検索。その日の状況はAIが要約して届けます。アラートはメール・Slack・Webhookに通知できます。
Specifications
対象と提供形態
| 対象 |
|
|---|---|
| 導入形態 |
|
| データの所在 |
|
| 通知 |
|
| 料金体系 |
|
ご利用にあたって:対象は AWS WAF のみです(Azure WAF / Google Cloud Armor は対象外)。一部の機能は、CloudFront / ALB のアクセスログなど追加のログソースが必要です。
Getting started
導入の流れ
ロールを作成
CloudFormation で運用用ロールを作成し、コンソールに登録して接続テスト。
Web ACL を接続
既存の Web ACL を接続するか、新規に作成して CloudFront / ALB に関連付け。
ログを有効化
WAFログを有効化すると、ログ検索と解析が自動で使えるようになります。
自動化レベルを選択
機能ごとに「オフ/提案/自動」を選択。まず提案で確かめてから自動へ。
FAQ
よくある質問
AWS の有料マネージドルール(Bot Control 等)は必要ですか?
不要です。ボット対策は通常のWAFルールの組み合わせで実現しています。ただし、ユーザー名単位の集計など一部はAWSの有料機能と同等にはなりません。
勝手に本番のWAF設定が変わりませんか?
自動化は機能ごとにオフ/提案/自動を選べます。変更は記録され、スナップショットから元に戻せます。