Barracuda Web Application Firewall

Protège vos sites Web et vos applications contre les cybermenaces les plus avancées

REGARDER LA VIDÉO
Essai gratuit
Programmer une démo

Protection des applications Web et des API

Protégez-vous contre les 10 principales attaques répertoriées par l'OWASP, les attaques de type zero-day, les fuites de données et les attaques DDoS. Le moteur de traitement du trafic en couches et les signatures intelligentes utilisent moins de signatures de détection afin de déceler et de bloquer les attaques Web, dont celles de type zero-day. Chaque signature intelligente peut détecter des attaques situées dans 40 signatures spécifiques, réduisant ainsi le temps de détection et améliorant l'ensemble du processus. L'apprentissage intégré à l'application ajoute une fonction automatisée de sécurité positive, qui permet d'étendre cette sécurité au niveau de l'URL jusqu'à celui des paramètres.

Barracuda Advanced Bot Protection utilise une couche de machine learning en mode cloud pour stopper les bots malveillants, bloquer facilement les spams automatisés, éviter le Web et le price scraping, la mise à mal des inventaires, les attaques de piratage de compte et bien plus encore. Lire la suite.

Barracuda Web Application Firewall protège les API XML et JSON REST contre toutes les attaques d'application, dont les 10 principales menaces API répertoriées par l'OWASP. Les fonctionnalités de découverte des API facilitent la configuration de la protection et limitent les risques d'erreur. Lire la suite.

La première étape d'une attaque ciblée consiste souvent à sonder les applications publiques pour obtenir des informations sur les serveurs, bases de données et systèmes d'exploitation sous-jacents. Le masquage permet d'empêcher la reconnaissance d'attaque en dissimulant les bannières de serveurs, les messages d'erreur, les en-têtes HTTP, les codes de retour, les informations de débogage ou les adresses IP des serveurs principaux pour qu'ils ne soient pas découverts par des malfaiteurs potentiels.

Chiffrez les URL avant qu'elles soient envoyées aux clients et assurez-vous que les URL originales ou la structure du répertoire ne soient jamais exposées aux regards indiscrets extérieurs*. Les utilisateurs finals des applications Web utilisent et naviguent sur le site uniquement par l'intermédiaire d'URL chiffrées qui sont ensuite déchiffrées par WAF. Le processus de déchiffrement identifie immédiatement les requêtes ou paramètres altérés dans les URL, les injections de contenu malveillant et les attaques aveugles de navigation forcée.

* Modèles WAF 660 et supérieurs

En tirant parti des adresses source des clients, les entreprises ont la capacité de contrôler l'accès aux ressources Web. Barracuda Web Application Firewall peut contrôler l'accès selon des critères de géolocalisation pour autoriser uniquement les utilisateurs des régions spécifiées. Il est également intégré avec la base de données Barracuda Reputational Database afin d'identifier les adresses IP suspectes, les bots, les réseaux TOR, ainsi que d'autres proxys anonymes que les malfaiteurs utilisent fréquemment pour dissimuler leur identité et leur emplacement géographique. Une fois qu'une adresse IP a été identifiée comme étant potentiellement dangereuse, les administrateurs ont la possibilité de la bloquer, la restreindre, la limiter ou de lui soumettre un défi CAPTCHA avant d'autoriser l'accès.

Intégrations : MaxMind

Intégration en toute transparence avec Barracuda Advanced Threat Protection (BATP) pour offrir une protection contre les menaces avancées. Il vous suffit d'ajouter BATP à Barracuda WAF pour bloquer les menaces zero-hour. Grâce aux analyses de fichiers réalisées via sandboxing par émulation CPU, il peut détecter et bloquer les logiciels malveillants dissimulés dans les fichiers téléchargés vers les sites ou les applications Web.

En plus de traiter le trafic HTTP et HTTPS, Barracuda Web Application Firewall est également capable d'inspecter le trafic FTP et FTPS et peut être configuré pour autoriser/rejeter des commandes FTP spécifiques. Il offre aussi des fonctionnalités d'inspection pour les protocoles d'application comme XML et JSON, et peut être configuré pour transmettre par proxy le trafic HTTP2 et le trafic HTML5 des WebSockets.

Protect against advanced application-layer DDoS (SlowLoris, RUDY and Slow Read) attacks which are different from volumetric DDoS attacks with heuristic fingerprinting and IP reputation to identify real users from botnet. Secure against application DDoS using a variety of risk assessment techniques such as application-centric thresholds, protocol checks, session integrity, active and passive client challenges, historical client reputation block lists, geo-location, and anomalous idle-time detection.

Les attaques DDoS volumétriques sont de plus en plus fréquentes car les ressources informatiques auxquelles les agresseurs ont accès leur permettent de lancer très facilement des attaques à grande échelle pour déclencher des pannes réseau généralisées. Souvent, les points d'entrée de ces attaques sont les sites Web des organisations, qui sont également les plus gravement affectés. Barracuda WAF propose un service cloud de protection DDoS par abonnement qui nettoie le trafic avant qu'il atteigne les sites Web de destination. Le service cloud est ainsi en mesure d'identifier les modèles d'attaques DDoS dans les connexions et de les bloquer.

Les API d'applications mobiles et REST dépendent aujourd'hui du format JSON (JavaScript Object Notation) pour le transfert de données. Cependant, cela ouvre un nouveau terrain d'attaque qui est souvent négligé et difficile à sécuriser avec les approches par test de balayage ou d'intrusion traditionnelles. Barracuda Web Application Firewall sécurise le terrain d'attaque complet des API d'applications mobiles et REST, filtre les entrées malveillantes qui se dissimulent dans les requêtes contenant des charges JSON, aide à garantir aux partenaires le respect des SLA relatifs aux API, et fournit une protection anti-pharming contre les clients malhonnêtes. Les applications Web interactives qui utilisent JSON avec AJAX sont protégées de la même manière.

Les applications qui dépendent du format XML peuvent désormais être sécurisées avec une fonctionnalité de pare-feu XML qui les protège contre le WSDL et les schémas empoisonnés, les éléments profondément imbriqués, les analyses récursives, ainsi que d'autres attaques XML. Cela permet de sécuriser les communications entre les clients et les applications ou entre les applications de différents systèmes, et ainsi de fermer un vecteur d'attaque souvent négligé.

Des attaques en temps réel nécessitent des réponses en temps réel. Le suivi actif des menaces de Barracuda recueille des données sur les menaces à partir d'un vaste réseau mondial de capteurs et du trafic des clients. Ces données sont traitées grâce au machine learning en temps quasi réel et sont immédiatement transmises aux unités connectées, ce qui permet de détecter rapidement les nouvelles menaces et les nouveaux pirates.

Les pirates ont recours à des scripts tiers pour opérer des attaques de skimming numérique côté client, telles que Magecart, dans le but de voler des données financières et à caractère personnel directement sur le navigateur. Ces attaques sont difficiles à détecter car ces scripts sont chargés directement par le navigateur et les pirates utilisent des techniques sophistiquées pour éviter que des outils d'analyse ou des méthodes de défense similaires les détectent. Barracuda Web Application Firewall offre une protection côté client, une fonctionnalité qui automatise la configuration du CSP et du SRI, ce qui réduit les frais de gestion et les erreurs de configuration. En plus de ces fonctionnalités, la couche de suivi actif des menaces de Barracuda permet de visualiser et d'établir des rapports sur ces configurations, offrant aux administrateurs une meilleure visibilité sur l'utilisation de ces scripts.

Application Delivery

Barracuda WAF prend en charge l'équilibrage de charge pour tout type d'application. L'équilibrage de charge permet de s'assurer que toutes les requêtes provenant d'une même adresse IP sont acheminées vers le même serveur principal. À cette fin, il est nécessaire d'avoir connaissance de l'intégrité des serveurs afin de ne pas continuer à envoyer des requêtes à un serveur qui ne répond plus. Barracuda WAF peut assurer le suivi de l'intégrité des serveurs en surveillant leurs réponses aux requêtes réelles et en désignant les serveurs comme « hors service » lorsqu'ils rencontrent un nombre d'erreurs supérieur au seuil configuré par l'utilisateur. De plus, Barracuda WAF est capable d'exécuter des contrôles d'intégrité hors-bande, pour lesquels des requêtes sont créées et envoyées à un serveur à des intervalles réguliers configurés pour vérifier son intégrité.

Barracuda WAF offre une flexibilité remarquable pour déployer des applications de grande envergure où chaque module peut être déployé sur plusieurs serveurs. Le contenu demandé, tel que l'URL du module ou les paramètres et en-têtes HTTP, est utilisé pour acheminer les données vers les serveurs appropriés. Cela s'avère également lorsque les utilisateurs doivent être redirigés vers différentes parties des applications en fonction de divers critères (site mobile, site correspondant à un pays spécifique, etc.)

Caching: The Barracuda WAF speeds up application response time by caching static content and using it to respond to repeated requests for the same content. Caching rules can be tuned based on URL space, file size or file type.

Compression : le moteur de compression intégré à Barracuda Web Application Firewall compresse les données à mesure qu'elles sont envoyées aux clients. Cette fonctionnalité est extrêmement utile dans les situations de bande passante faible et accélère la livraison des applications.

Optimisation du trafic : Barracuda Web Application Firewall emploie plusieurs techniques comme le regroupement des connexions et le multiplexage TCP pour optimiser les performances des protocoles. Les techniques de regroupement des connexions permettent à Barracuda Web Application Firewall d'alléger le traitement associé à la création et la clôture des connexions, et ainsi de réduire le délai requis pour répondre aux requêtes des clients.

Conformité et protection des données

Inspecte tout le trafic sortant pour empêcher les fuites de données sensibles. Le contenu comme les numéros de cartes bancaires, les numéros de sécurité sociale ou tout autre modèle personnalisé est identifié et peut être bloqué ou masqué sans nécessiter l'intervention des administrateurs. De plus, les informations sont également consignées afin d'aider les administrateurs à détecter des fuites potentielles.

Une assistance simple et économique pour aider les administrateurs à se conformer aux principales exigences spécifiques aux applications comme PCI-DSS, HIPAA, FISMA et SOX. Certifié par un grand nombre de laboratoires tiers comme ICSA Labs, Barracuda Web Application Firewall satisfait directement la section 6.6 de la norme PCI-DSS et facilite le travail des administrateurs grâce à ses rapports de conformité PCI intégrés. Ses fonctionnalités robustes de gestion des identités et des accès, et de protection contre la perte de données garantissent la confidentialité des données sensibles.

Identité et contrôle d'accès

The Barracuda Web Application Firewall supports the SAML v2 protocol for authentication and web based single sign-on (SSO), which means that it can act as a SAML Service Provider (SP) to SAML-compliant Identity Providers (IdP), saving you from the complexities of implementing SAML on your web servers. This facilitates SSO between the cloud and on-premises web applications as well as interoperability with Azure AD which supports SAML 2.0. The Barracuda Web Application Firewall also supports Federated Identity for authentication and single sign-on, and supports integration with Active Direction Federation Services (ADFS)

Barracuda Web Application Firewall peut être configuré de manière à exiger que les clients fournissent un certificat pour s'authentifier, et refuser toute communication avec ceux qui manquent à cette obligation.

Il offre également le chiffrement côté serveur, et peut fournir un certificat aux serveurs pour l'authentification client (auquel cas Barracuda Web Application Firewall agit comme le client pour les serveurs principaux). La prise en charge du protocole OCSP (Online Certificate Status Protocol) et des listes de révocation de certificats permet aussi de déterminer l'état actuel des certificats numériques des clients.

Securely publish not only ADFS but all the other web applications like SharePoint that rely on ADFS. Just like the Microsoft Web Application Proxy, the Barracuda WAF is deployed in the perimeter network - the DMZ. It does not require joining the domain and only requires port 443 access to the ADFS farm. It intercepts HTTP/S requests to published applications and provides protection against malicious HTTP/S requests from the Internet.

Barracuda WAF offre une intégration complète d'Active Directory et de tout autre service d'authentification compatible RADIUS ou LDAP. En la combinant avec les fonctionnalités de contrôle d'accès robustes, les administrateurs peuvent fournir un contrôle granulaire sur l'allocation de l'accès à des ressources spécifiques par différents groupes ou utilisateurs. Pour sécuriser les environnements Kerberos, Barracuda WAF peut également fournir une authentification aux applications Web protégées à la place des utilisateurs (y compris une authentification unique à plusieurs services Kerberos).

Barracuda WAF s'intègre avec un grand nombre de technologies d'authentification à deux facteurs telles que les certificats client, les codes confidentiels envoyés par SMS, ainsi que les jetons matériels comme RSA SecurID afin de fournir une authentification utilisateur robuste.

Intégrations : codes confidentiels envoyés par SMS, RSA SecurID

Rapports

Le tableau de bord Barracuda de suivi actif des menaces permet de visualiser en détail vos modèles de trafic et d'obtenir des renseignements approfondis sur chaque bot. Il contient également des rapports détaillés et des représentations visuelles pour les fonctionnalités de protection côté client, ce qui permet aux administrateurs d'identifier facilement quels scripts sont utilisés et où, ainsi que leurs configurations et statuts actuels.

Des rapports graphiques puissants fournissent un aperçu immédiat de l'activité des menaces, du trafic web et de la conformité réglementaire. Plus de 50 rapports prédéfinis sont disponibles et peuvent facilement être personnalisés davantage à l'aide de différents filtres représentant les types d'attaques, le trafic, les périodes et bien plus encore.

Les rapports générés sont interactifs et bénéficient de fonctionnalités d'analyse détaillée. Leur couverture inclut la conformité PCI, la sécurité, les audits, le trafic Web ainsi que des analyses de géolocalisation. Ils peuvent être générés à la demande ou programmés pour des livraisons périodiques à plusieurs destinataires par e-mail ou FTP.

Toutes les requêtes des clients, les modifications des administrateurs et les actions du pare-feu sont consignées. Un journal d'audit complet est ainsi disponible pour vous permettre d'optimiser votre politique de sécurité et votre conformité. Web Application Firewall utilise les données des journaux pour générer des rapports graphiques sur les attaques, le trafic Web, la conformité et d'autres analyses. Les journaux peuvent également être exportés vers une suite d'outils d'analyse tiers via Syslog ou FTP.

Barracuda Web Application Firewall est configuré pour offrir une intégration immédiate avec de nombreuses solutions SIEM courantes. Les journaux sont envoyés dans les formats spécifiques exigés par ces solutions SIEM pour garantir une simplicité d'intégration maximale.

Barracuda WAF bénéficie également d'un moteur d'exportation de journaux hautement personnalisable. Toutes les solutions SIEM qui utilisent Syslog peuvent s'y intégrer, et les administrateurs ont ensuite la possibilité de définir des formats de journaux spécifiques pour garantir une intégration complète.

Intégrations : HPE ArcSight, Splunk, RSA EnVision, Symantec SIM et QRadar.

Administration

Les instances Barracuda Web Application Firewall peuvent être organisées en clusters, par paires actif/passif ou actif/actif avec basculement pour garantir une reprise instantanée. Les déploiements et configurations de sécurité sont automatiquement synchronisés entre les clusters afin de permettre une reprise instantanée en cas de panne.

Grâce à l'administration basée sur les rôles, Barracuda WAF Control Center vous permet de gérer facilement les déploiements multi-tenant de Barracuda Web Application Firewall à partir d'un emplacement central unique.

Barracuda WAF est livré avec une API REST complète qui vous permet de configurer et de surveiller l'appliance par programmation. La fonctionnalité du dispositif est exposée dans les interfaces compatibles Representational State Transfer qui peuvent être utilisées avec le langage de programmation de votre choix. L'API REST vous permet d'automatiser et de réduire vos coûts et vos délais de commercialisation en tirant parti d'économies d'échelle au sein d'un environnement programmable.

Les entreprises du monde entier utilisent des logiciels de gestion de configuration comme Puppet, Chef et Ansible pour automatiser les déploiements et les flux de travail relatifs à la configuration. Barracuda Web Application Firewall prend en charge les modules personnalisés pour permettre aux adeptes du DevOps d'automatiser leur configuration Barracuda WAF.

Gérer les politiques de sécurité des applications sur plusieurs dispositifs peut rapidement s'avérer très complexe et entraîner des erreurs. C'est pourquoi Barracuda WAF inclut des modèles de sécurité vous permettant de définir des paramètres de base destinés à faciliter l'élaboration de vos politiques de sécurité. En utilisant ces modèles, vous pouvez rapidement créer des politiques de sécurité conçues pour protéger une application, un portail Web, une plateforme ou une infrastructure spécifique, ou certaines parties de ces composants seulement. Les modèles permettent d'améliorer la productivité, de réduire les erreurs manuelles et le temps de déploiement, et de garantir la conformité aux politiques.

Gestion centrale

Barracuda WAF Control Center est le système de gestion centralisée qui permet aux administrateurs de gérer plusieurs instances Barracuda Web Application Firewall dispersées, ainsi que leurs configurations individuelles à partir d'une seule et même console. Doté d'une interface unique, ce système est capable de gérer les déploiements cloud, virtuels et matériels hybrides, et permet une gestion efficace et sécurisée pour les administrateurs système.

Les rapports de certificats intégrés offrent une vue d'ensemble condensée de tous les certificats installés sur les différents dispositifs Barracuda WAF et permettent de suivre leur expiration en spécifiant des plages de dates personnalisées.

L'affichage des notifications centralisées vous fournit des informations précises consolidées pour vous informer de l'état de tous les services configurés. Les alertes des différentes instances WAF connectées sont regroupées et envoyées ensemble pour éviter la surabondance d'informations.

Facilité d'utilisation

Créez des profils de sécurité positifs pour les applications en échantillonnant le trafic Web émis par des hôtes de confiance. Une fois activés, les profils de sécurité positifs permettent aux administrateurs d'appliquer des règles de mise sur liste blanche précises pour les parties sensibles de l'application. Cette technologie réduit considérablement le risque d'attaque et aide à se protéger des vulnérabilités zero-day.

Profitez de l'intégration avec Barracuda Vulnerability Manager, Cenzic Hailstorm, HPE Security WebInspect, HPE Security Fortify On Demand ou IBM AppScan pour configurer automatiquement le modèle de sécurité d'une application et bénéficier d'une protection contre les problèmes identifiés. Tout est réalisé automatiquement avec les données de sortie des analyseurs (sans nécessiter l'intervention des administrateurs).

Barracuda Web Application Firewall s'intègre également avec plus de 20 analyseurs de vulnérabilités par l'intermédiaire de l'intégration Denim Threadfix.

Définir et gérer la configuration d'un WAF pour des applications complexes peuvent être chronophages. Lorsque les applications changent souvent, les administrateurs doivent adapter les configurations WAF à ces changements, ce qui entraîne des frais de gestion considérables. Le moteur de configuration automatique pour Barracuda Web Application Firewall et WAF-as-a-Service exécute des modèles de machine learning sur le trafic en direct de vos applications et émet des recommandations de configuration à l'aide de ces données pour améliorer vos règles de sécurité WAF.