In het kort
- Een netwerkfirewall regelt verkeer tussen netwerken, adressen en poorten. Een web application firewall beoordeelt HTTP(S)-verzoeken op applicatieniveau.
- Een WAF kan bekende kwaadaardige patronen monitoren of blokkeren voordat het verzoek de applicatie bereikt.
- Een WAF vervangt geen updates. Virtueel patchen kan een bekend aanvalspatroon tijdelijk beperken totdat de echte patch is toegepast.
- Of een WAF zinvol is, hangt af van risico, aanvalsvlak, applicatielogica en de andere beveiligingsmaatregelen.
Wat een gewone firewall niet ziet
Een netwerkfirewall handhaaft netwerkregels, bijvoorbeeld op basis van adressen, protocollen, verbindingstoestand en poorten. Voor een publieke webserver moet HTTPS-verkeer worden toegelaten. Dat zegt nog niet of de inhoud van ieder HTTP-verzoek veilig is.
Een aanval op de applicatie kan via die toegestane HTTPS-verbinding binnenkomen. Netwerkbeveiliging en applicatiebeveiliging hebben daarom ieder een eigen rol.
Een web application firewall inspecteert HTTP(S)-kenmerken, zoals URL’s, parameters, headers en — afhankelijk van configuratie en encryptie-eindpunt — de inhoud van verzoeken. Regels bepalen vervolgens of een verzoek wordt doorgelaten, gemonitord of geblokkeerd. OWASP beschrijft een WAF als één hulpmiddel binnen een gelaagde beveiligingsarchitectuur.
Wat kan een WAF tegenhouden?
Voorbeelden van patronen waarop een WAF-regel kan reageren:
- SQL-injectie — iemand zet databasecommando’s in een zoekveld of URL, in de hoop dat je applicatie ze uitvoert.
- Cross-site scripting — JavaScript dat via een formulier of parameter in je pagina belandt en meedraait bij andere bezoekers.
- Geautomatiseerd raden van wachtwoorden — duizenden inlogpogingen achter elkaar op je beheerpagina.
- Misbruik van bekende lekken — verzoeken die passen bij een openbaar gemaakt aanvalspatroon voor een kwetsbare plugin of een kwetsbaar framework.
Bij een bekend lek kan een gerichte WAF-regel soms het bijbehorende aanvalspatroon beperken terwijl de echte patch wordt getest en uitgerold. Dat heet virtueel patchen. OWASP benadrukt daarbij dat dit een tijdelijke beheersmaatregel is: de kwetsbare software blijft kwetsbaar en moet nog steeds worden bijgewerkt.
Heb je er een nodig als je site up-to-date is?
Bijwerken blijft het belangrijkste dat je doet. Een WAF die voor verouderde software staat, is een pleister op een probleem dat je ook echt kunt oplossen.
Maar actueel zijn dekt niet alles af. Maatwerkfouten, misbruik van applicatielogica en geautomatiseerde inlogpogingen vragen elk om passende maatregelen. Een WAF kan daar een extra laag voor zijn, maar generieke regels herkennen niet ieder aanvalstype en vervangen geen veilige code, sterke authenticatie of rate limiting.
Een login, formulier of betaling vergroot het aanvalsvlak en is aanleiding om de risico’s expliciet te beoordelen. Of een WAF de juiste maatregel is, hangt ook af van de waarde van de gegevens, de applicatiearchitectuur, bestaand misbruik en de overige beveiligingslagen.
Wat een WAF níet doet
- Hij is geen back-up. Gaat er iets mis, dan wil je nog steeds terug kunnen naar gisteren.
- Hij lost slechte code niet op. Een applicatie die gebruikersinvoer niet controleert, blijft kwetsbaar; de WAF vangt alleen de patronen die hij kent.
- Hij werkt niet zonder onderhoud. Regels die niet worden bijgehouden kunnen legitieme bezoekers blokkeren of nieuwe aanvalspatronen missen. Een WAF vraagt daarom om monitoring en periodieke afstemming.
Waar het bij ons in zit
Een WAF is één laag. Hij werkt het best naast actuele software, veilige configuratie, passende security headers, een goed TLS-profiel, logging en monitoring. Welke maatregelen nodig zijn, volgt uit het risico en de afgesproken beheeromvang.
Cobytes is ISO 27001-gecertificeerd. De openbare Internet.nl-meting van www.cobytes.com van 7 september 2026 kwam uit op 100% voor de geteste moderne internetstandaarden. Internet.nl licht toe dat de test een initiatief is van het Platform Internetstandaarden, waarin partijen uit de internetgemeenschap en de Nederlandse overheid samenwerken.
Deze score gaat over de geteste standaarden van www.cobytes.com. Het is geen volledige securityscan en geen garantie voor klantomgevingen; per omgeving blijven ontwerp, configuratie en beheer bepalend.
Wil je weten welke beheerverantwoordelijkheden Cobytes kan overnemen, kijk dan bij managed hosting. Heeft je applicatie toegewezen virtuele resources nodig, dan kan een managed VPS passend zijn. In beide gevallen leggen we scope, toegang en beheerafspraken vooraf vast.
Twijfel je of het voor jouw situatie nodig is? Leg de vraag gewoon voor. Als het antwoord “nee” is, hoor je dat ook.