SECURE NETWORK
Solution Imperva

Imperva Web Application FirewallBloquer pour de bon, sans bloquer vos clients

La plupart des pare-feux applicatifs finissent en mode surveillance : leurs faux positifs coupent des transactions légitimes, alors personne n'ose activer le blocage. Imperva construit son argumentaire sur ce point précis - plus de neuf clients sur dix exploitent la solution en mode bloquant.

Le problème

Un pare-feu applicatif qu'on n'ose pas activer ne protège rien

Le scénario est connu de toutes les DSI qui en ont déployé un : le WAF est installé, mis en observation le temps de l'apprentissage, et il y reste. Parce qu'au premier blocage d'un virement légitime ou d'une souscription client, la direction métier exige qu'on le désactive.

Le résultat est un équipement acheté, administré, audité - et qui n'arrête rien. Le vrai critère de choix d'un WAF n'est donc pas ce qu'il détecte, c'est le taux de faux positifs auquel il le détecte.

Le blocage jamais activé

La crainte d'interrompre une transaction légitime maintient l'équipement en mode passif indéfiniment.

Du code que vous n'avez pas écrit

Bibliothèques, greffons et scripts tiers composent l'essentiel d'une application moderne - et sa surface d'attaque.

Des API exposées sans contrôle

Les interfaces destinées aux applications mobiles et aux partenaires échappent souvent aux protections prévues pour le web.

Capacités

De la périphérie jusqu'à la base de données

Six leviers de protection applicative

Le WAF est une brique d'un ensemble plus large de protection des applications et des API. Les règles sont créées et propagées automatiquement, ce qui permet de suivre le rythme des livraisons sans réécrire les politiques à chaque déploiement.

Politiques automatiques

Création et propagation rapide des règles, pour que la sécurité ne devienne pas le goulot d'étranglement des livraisons.

Au-delà du Top 10 OWASP

Couverture des dix risques de référence, complétée par l'analyse comportementale des requêtes.

Robots et attaques d'API

Distinction entre trafic automatisé légitime et robots malveillants, protection spécifique des interfaces programmatiques.

Centre opérationnel mondial

Les équipes Imperva surveillent le paysage des menaces en continu et ajustent les règles pour l'ensemble des clients.

Conformité PCI

Sécurité automatisée conforme à la norme, avec les rapports attendus lors des audits de la filière monétique.

Périmètre étendu

Applications actives et héritées, applications tierces, API, microservices, conteneurs et machines virtuelles.

Mode de déploiement

Service hébergé ou boîtier chez vous

Comme pour la plupart des solutions de ce type, la question de la localisation prime sur la question technique. Elle se pose d'autant plus ici que le mode hébergé implique de faire transiter tout le trafic de vos applications par le réseau de l'éditeur.

SaaS

Imperva gère les politiques

Le trafic passe par le réseau d'Imperva, qui crée et propage les règles. Charge de travail minimale pour vos équipes.

Passerelle

Chez vous ou dans votre cloud

Boîtier physique ou virtuel déployé sur site, dans AWS, Azure ou GCP. Le trafic ne sort pas de votre périmètre.

Mixte

Les deux selon l'application

Les applications publiques en mode hébergé, les applications internes ou réglementées derrière une passerelle locale.

Le point à trancher avant de choisir

En mode hébergé, l'intégralité du trafic de vos applications - donc les données que vos clients y saisissent - transite par l'infrastructure d'Imperva, hors d'Algérie. Pour une banque ou un opérateur soumis à des exigences de localisation, cela suffit à écarter l'option, quels que soient ses avantages. Nous instruisons la question avec votre conformité avant de chiffrer, et non l'inverse.

« J'ai gagné du temps grâce à Imperva Cloud WAF. Il est simple à comprendre, facile à utiliser et s'intègre à mes solutions existantes. »
Jonathan Cohen - RSSI et DPO du GHT Aude Pyrénées. Témoignage publié par Imperva. Il ne concerne pas un déploiement mené par SECURE NETWORK.

Un partenaire, pas seulement un revendeur

Pourquoi passer par SECURE NETWORK

Le passage en mode bloquant est le seul moment qui compte dans un projet WAF. Tout ce qui précède sert à le préparer.

Phase d'observation cadrée

Nous fixons dès le départ la durée et les critères de sortie de l'apprentissage, pour qu'il ne devienne pas permanent.

Connaissance des flux bancaires

Un parcours de virement ou de souscription a des motifs particuliers. Nous les qualifions avant qu'ils soient pris pour des attaques.

Arbitrage sur le transit

Nous vous disons franchement quand le mode hébergé est incompatible avec vos obligations, même s'il est plus simple à mettre en œuvre.

Règles sur mesure

Nous écrivons les exceptions propres à vos applications plutôt que de désactiver des familles entières de protections.

Passer enfin votre WAF en mode bloquant

Nous recensons vos applications exposées, évaluons avec vous le mode de déploiement compatible avec vos obligations, et cadrons la phase d'apprentissage. Réponse sous 24 heures ouvrées.