웹 보안

웹 방화벽

포스팅 뷰78


웹 방화벽(WAF)이란 무엇일까요?

한눈에 보는 요약
  • 정의 — 웹 애플리케이션 앞단에서 HTTP 요청의 '내용'을 검사해 웹 공격을 막는 방화벽입니다.
  • 핵심 차이 — 일반 방화벽이 IP·포트(네트워크)를 본다면, WAF는 웹 요청 속 공격(SQL 인젝션·XSS 등)을 걸러냅니다.
  • 기준 — OWASP Top 10 같은 대표 웹 취약점 공격 방어에 초점을 둡니다.

웹 방화벽(WAF)이란 웹 애플리케이션으로 오는 HTTP 요청을 검사해 SQL 인젝션·XSS 등 웹 공격을 탐지·차단하는 보안 시스템을 말합니다.

웹 방화벽(WAF)이란?

웹 방화벽(WAF, Web Application Firewall)은 웹사이트·웹 서비스 바로 앞단에서 들어오는 HTTP(S) 요청의 내용을 검사해, 웹 공격을 탐지하고 차단하는 보안 시스템입니다. 일반(네트워크) 방화벽이 'IP·포트' 수준에서 접속을 통제한다면, WAF는 한 단계 더 들어가 요청 안에 담긴 값(파라미터·헤더 등)을 분석합니다.

그래서 WAF는 SQL 인젝션, 크로스사이트 스크립팅(XSS), 파일 업로드 취약점, 자동화 봇 공격 등 네트워크 방화벽이 잡지 못하는 웹 애플리케이션 공격을 막습니다. OWASP Top 10으로 대표되는 웹 취약점 공격 방어에 초점을 두며, 하드웨어·소프트웨어·클라우드(WaaS) 형태로 제공됩니다.

웹 요청을 WAF가 검사해 정상은 웹 서버로 통과시키고 웹 공격은 차단하는 모습 웹 요청(HTTP) WAF 웹 요청 검사 정상 요청 웹 서버 도달 웹 공격 차단 SQL 인젝션·XSS .
▲ WAF가 웹 요청의 내용을 검사해, 정상 요청은 웹 서버로 통과시키고 웹 공격은 차단한다

웹 방화벽의 동작 방식

WAF는 웹 요청을 검사해 다음 흐름으로 공격을 걸러냅니다.

  1. 웹 요청 도착 — 사용자·봇의 HTTP 요청이 WAF에 도달합니다.
  2. 내용 검사 — 요청의 값을 룰·패턴(시그니처)과 이상 여부로 분석합니다.
  3. 차단/허용 — SQL 인젝션·XSS 등 공격은 차단하고, 정상 요청은 통과시킵니다.
  4. 로그·대응 — 차단 내역을 기록하고 공격 추이를 분석합니다.
웹 요청 도착, 내용 검사, 차단과 허용, 로그와 대응의 네 단계 웹 방화벽은 이렇게 동작합니다 1 웹 요청 도착 사용자·봇의 HTTP 요청 도달 2 내용 검사 룰·패턴·이상 여부 분석 3 차단/허용 공격 차단· 정상 통과 4 로그·대응 차단 기록· 공격 추이 분석
▲ 웹 요청 도착 → 내용 검사 → 차단/허용 → 로그·대응

네트워크 방화벽 vs 웹 방화벽(WAF)

둘은 지키는 '계층'이 달라 대체재가 아니라 보완재입니다.

구분 네트워크 방화벽 웹 방화벽(WAF)
보호 계층 네트워크(IP·포트) 웹 애플리케이션(HTTP)
검사 대상 접속 IP·포트·프로토콜 웹 요청의 내용(파라미터 등)
막는 위협 비인가 접속·포트 스캔 SQL 인젝션·XSS·CSRF 등 웹 공격
한 줄 문(포트)을 지킨다 웹 요청 속 공격을 걸러낸다

실무 체크 포인트 — WAF 도입·운영

WAF는 '켜두면 끝'이 아니라 튜닝이 핵심입니다. 다음을 점검하세요.

탐지 모드 검증 — 차단 적용 전 탐지(모니터) 모드로 오탐을 검증했는가?
룰셋 최신화 — OWASP·공격 시그니처 룰을 최신으로 유지하는가?
오탐 관리 — 정상 요청이 차단되지 않도록 튜닝·예외를 관리하는가?
HTTPS 검사 — 암호화된 트래픽도 복호화해 검사할 수 있게 구성했는가?
커버리지 — 모든 웹 서비스·API가 WAF 뒤에 놓여 있는가?
로그·모니터링 — 차단 로그를 남기고 공격 추이를 분석하는가?
우회 대비 — WAF만 믿지 않고 보안 코딩·취약점 패치와 병행하는가?

WAF가 '외부에서 웹 서버로 오는 공격'을 막는다면, 정상 권한을 가진 내부 사용자가 데이터를 빼내는 유출은 별개의 통제가 필요합니다. 오피스키퍼는 정보유출방지·매체 제어와 PC 사용이력 관리로 그 내부 영역을 맡아, 외부 방어와 내부 통제를 함께 완성합니다.

자주 묻는 질문

Q. WAF와 일반 방화벽 중 하나만 있으면 되나요?

A. 아니요. 둘은 보호 계층이 달라 서로를 대체하지 못합니다. 방화벽이 네트워크 접속을, WAF가 웹 요청 내용을 검사하므로 함께 운영해야 웹 서비스가 안전합니다.

Q. WAF가 있으면 웹 취약점을 안 고쳐도 되나요?

A. WAF는 공격을 막아 주는 '방패'일 뿐 취약점을 없애 주지는 않습니다. 우회 기법도 존재하므로, 보안 코딩과 취약점 패치를 병행해야 근본적으로 안전합니다.

Q. WAF는 어떤 공격을 막나요?

A. SQL 인젝션, XSS, CSRF, 파일 업로드 취약점, 자동화 봇·크리덴셜 스터핑 등 OWASP Top 10으로 대표되는 웹 애플리케이션 공격을 주로 방어합니다.

Q. 오탐(정상 차단)이 걱정됩니다.

A. 도입 초기에 탐지(모니터) 모드로 정상 트래픽을 학습·검증한 뒤 차단 모드로 전환하고, 예외 규칙을 튜닝하면 오탐을 크게 줄일 수 있습니다.

Q. 클라우드 WAF와 구축형 WAF는 어떻게 다른가요?

A. 클라우드 WAF(WaaS)는 장비 없이 빠르게 도입하고 자동 업데이트되는 장점이 있고, 구축형은 내부 환경에 맞춘 세밀한 제어가 가능합니다. 규모·환경에 맞게 선택합니다.

🔗 연관 용어 바로가기
방화벽SQL 인젝션웹 API 보안프록시

웹 앞단을 지킨 그다음, 내부에서 새는 정보는 오피스키퍼로 막으세요.

제품소개서 신청하기