Le blocage jamais activé
La crainte d'interrompre une transaction légitime maintient l'équipement en mode passif indéfiniment.
La plupart des pare-feux applicatifs finissent en mode surveillance : leurs faux positifs coupent des transactions légitimes, alors personne n'ose activer le blocage. Imperva construit son argumentaire sur ce point précis - plus de neuf clients sur dix exploitent la solution en mode bloquant.
Le problème
Le scénario est connu de toutes les DSI qui en ont déployé un : le WAF est installé, mis en observation le temps de l'apprentissage, et il y reste. Parce qu'au premier blocage d'un virement légitime ou d'une souscription client, la direction métier exige qu'on le désactive.
Le résultat est un équipement acheté, administré, audité - et qui n'arrête rien. Le vrai critère de choix d'un WAF n'est donc pas ce qu'il détecte, c'est le taux de faux positifs auquel il le détecte.
La crainte d'interrompre une transaction légitime maintient l'équipement en mode passif indéfiniment.
Bibliothèques, greffons et scripts tiers composent l'essentiel d'une application moderne - et sa surface d'attaque.
Les interfaces destinées aux applications mobiles et aux partenaires échappent souvent aux protections prévues pour le web.
Capacités
Le WAF est une brique d'un ensemble plus large de protection des applications et des API. Les règles sont créées et propagées automatiquement, ce qui permet de suivre le rythme des livraisons sans réécrire les politiques à chaque déploiement.
Création et propagation rapide des règles, pour que la sécurité ne devienne pas le goulot d'étranglement des livraisons.
Couverture des dix risques de référence, complétée par l'analyse comportementale des requêtes.
Distinction entre trafic automatisé légitime et robots malveillants, protection spécifique des interfaces programmatiques.
Les équipes Imperva surveillent le paysage des menaces en continu et ajustent les règles pour l'ensemble des clients.
Sécurité automatisée conforme à la norme, avec les rapports attendus lors des audits de la filière monétique.
Applications actives et héritées, applications tierces, API, microservices, conteneurs et machines virtuelles.
Mode de déploiement
Comme pour la plupart des solutions de ce type, la question de la localisation prime sur la question technique. Elle se pose d'autant plus ici que le mode hébergé implique de faire transiter tout le trafic de vos applications par le réseau de l'éditeur.
SaaS
Le trafic passe par le réseau d'Imperva, qui crée et propage les règles. Charge de travail minimale pour vos équipes.
Passerelle
Boîtier physique ou virtuel déployé sur site, dans AWS, Azure ou GCP. Le trafic ne sort pas de votre périmètre.
Mixte
Les applications publiques en mode hébergé, les applications internes ou réglementées derrière une passerelle locale.
En mode hébergé, l'intégralité du trafic de vos applications - donc les données que vos clients y saisissent - transite par l'infrastructure d'Imperva, hors d'Algérie. Pour une banque ou un opérateur soumis à des exigences de localisation, cela suffit à écarter l'option, quels que soient ses avantages. Nous instruisons la question avec votre conformité avant de chiffrer, et non l'inverse.
« J'ai gagné du temps grâce à Imperva Cloud WAF. Il est simple à comprendre, facile à utiliser et s'intègre à mes solutions existantes. »
Un partenaire, pas seulement un revendeur
Le passage en mode bloquant est le seul moment qui compte dans un projet WAF. Tout ce qui précède sert à le préparer.
Nous fixons dès le départ la durée et les critères de sortie de l'apprentissage, pour qu'il ne devienne pas permanent.
Un parcours de virement ou de souscription a des motifs particuliers. Nous les qualifions avant qu'ils soient pris pour des attaques.
Nous vous disons franchement quand le mode hébergé est incompatible avec vos obligations, même s'il est plus simple à mettre en œuvre.
Nous écrivons les exceptions propres à vos applications plutôt que de désactiver des familles entières de protections.
Nous recensons vos applications exposées, évaluons avec vous le mode de déploiement compatible avec vos obligations, et cadrons la phase d'apprentissage. Réponse sous 24 heures ouvrées.