AWS WAF を、
止められる WAF に。
CyberNEO のルールを AWS WAF に組み込み、脅威 IP の更新、攻撃元の自動ブロック、すり抜けの点検、レポートまでを自動で回します。ルールごとに検知とブロックを切り替えながら、無理なく守りを固められます。
Challenges
こんな課題はありませんか
カウントモードから進めない
誤検知が心配で、どのルールならブロックしてよいか判断できない。
マネージドルールの変化に気づけない
AWS が新しいルールを追加しても、その影響を確認する仕組みがない。
IP を変えながらの攻撃
送信元 IP を次々に変える攻撃は、IP ブロックだけでは止めきれない。
Features
AWS WAF の主な機能
01CyberNEO ルールの自動導入
汎用の攻撃検知・SQL インジェクション・クロスサイトスクリプティング・脅威 IP のルールを、CyberNEO が作成する Web ACL に自動で組み込みます。
02ルール単位のブロック/カウント/許可
ルールごとに動作を切り替えられ、切り替えたときは通知で記録が残ります。
03AWS マネージドルールの管理
Known Bad Inputs や IP レピュテーションなどのマネージドルールをルール単位で制御。AWS が新しいルールを追加すると、あらかじめ決めた動作で反映し、お知らせします。
04脅威 IP リストの毎日更新
CyberNEO の脅威情報を、毎日 AWS WAF の IP セットに反映します。
05攻撃元 IP の自動ブロック
短時間に攻撃を繰り返す送信元を 5 分ごとに判定し、一定時間ブロックして自動で解除します。判定には機械学習による攻撃判定も加味します。許可リストやプライベート IP は対象外です。
06TLS フィンガープリントによる自動隔離
多数の IP から同じ TLS フィンガープリント(JA3/JA4)で攻撃が来た場合に、そのフィンガープリントを 24 時間隔離します。手動でのブロックも可能です。
07WAF すり抜けの疑いを検知
ルールに一致したのに止まらなかった通信や、ルールに一致しなかった攻撃の疑いを 15 分ごとに洗い出して通知します。
08お客様独自のポリシー
IP ブロック(一括登録・IPv6 対応)、国単位のブロック、ホストヘッダーの制限、レート制限、IP の許可リストを設定できます。
09既存ルールとの共存
CyberNEO のルールの優先度をずらして配置し、お客様が運用中のルールと共存させられます。
10ログ検索
検知ログだけでなく許可した通信も含めて検索し、CSV で書き出せます。よく使う条件はテンプレートとして共有できます。各ログには国・AS 番号などの情報を付けています。
11レポートと通知
直近 1 時間の攻撃、前日の検知状況、接続エラーをメールでお知らせ。月次・日次の PDF レポートと、12 か月の推移を確認できます。
12設定変更の監査
設定の変更を変更前後の値とともに記録し、Web ACL が検知とブロックのどちらで動いているかを毎日記録します。
Expert tuning
ルールの調整は、
専門エンジニアと
自動化だけでは決められないのが、そのサイトにとっての「正しい通信」です。CyberNEO では、専門のセキュリティエンジニアが検知の内容を確認しながら、ルールの調整を支援します。
誤検知のチューニング
正常な通信が検知されていないかを確認し、除外設定やルールごとの動作を調整します。
カスタムルールの作成
サイト固有の要件に合わせて、マネージドルールだけでは足りない部分をカスタムルールで補います。
ブロックへの移行
検知のみのモードで確認できたルールから、ブロックへ切り替えていきます。
With vulnerability assessment
診断で、
WAF の効き目を確かめる
WAF を入れても、本当にそのサイトの弱点を守れているかは、試してみないとわかりません。CyberNEO の WAF 運用は脆弱性診断と組み合わせることもでき、ルールの有効性を評価したうえでチューニングを行えます。
診断で弱点を洗い出す
脆弱性診断で、サイトやアプリケーションの弱点を見つけます。
WAF で防げるかを評価
見つかった弱点への攻撃を WAF が検知・ブロックできるかを確かめ、ルールの有効性を評価します。
結果をチューニングに反映
防ぎきれない部分はルールの調整やカスタムルールで補い、修正が終わるまでの守りを固めます。
ご利用にあたって:脆弱性診断の内容や実施方法は、お問い合わせください。
Auto block
攻撃元を止めて、
時間が来たら戻す
攻撃を繰り返す送信元を見つけたら、一定時間だけブロックします。期限が来れば自動で解除されるので、ブロックしたまま忘れることがありません。
5 分ごとに判定
直近のログを集計し、短時間に攻撃を繰り返している送信元を見つけます。
機械学習の判定も加味
検知したリクエストのパスとクエリが攻撃らしいかを機械学習で判定し、その結果もブロックの判断材料にします。判定はログ検索でも確認できます。
一定時間だけブロック
見つけた送信元を WAF のルールで一定時間ブロックし、通知でお知らせします。
毎分、期限を確認
期限が来た IP は自動で解除します。許可リストの IP とプライベート IP は対象外です。
Bypass check
WAF があっても通ってしまう
攻撃を見つける
WAF は入れて終わりではありません。CyberNEO は 15 分ごとに、ブロックされずに通過した通信の中から攻撃の疑いがあるものを洗い出し、2 つの視点で確認します。
視点 1:検知したのに止めていない
ルールには一致したものの、検知のみの設定などでそのまま通過した通信です。ブロックへの切り替えを検討するきっかけになります。
視点 2:ルールにない攻撃
どのルールにも一致しなかったものの、攻撃によく見られるパターンに一致する通信です。ルールの追加を検討する材料になります。
エンジニアが確認して対応
ブロックされずに通過した攻撃の疑いは、専門のセキュリティエンジニアが内容を確認し、ルールの追加などの対策を支援します。
TLS fingerprint
IP を変えても、
指紋は変わらない
多数の IP アドレスを使い分ける攻撃は、IP ブロックだけでは追いつけません。CyberNEO は通信の TLS フィンガープリント(JA3/JA4)に注目し、同じ指紋から大量の攻撃が来ていれば、その指紋ごと隔離します。
1 時間ごとに判定
ひとつのフィンガープリントが多数の IP から攻撃に使われていないかを確認します。
指紋ごと自動で隔離
条件に当てはまったフィンガープリントを自動で隔離し、通知でお知らせします。手動でのブロックも可能です。
公開情報とも照合
悪性として公開されている JA3 の情報を毎日取り込みます。
Compare
ほかのクラウドの WAF との比較
| 機能 | AWS WAF | Azure WAF | Google Cloud WAF |
|---|---|---|---|
| ルールの導入と、ルール単位のブロック/検知の切り替え | 対応 | 対応 | 対応 |
| マネージドルールの個別制御・誤検知の除外設定 | 対応 | 対応 | 対応 |
| 脅威 IP リストの自動更新 | 毎日 | 3 時間ごと | 毎日 |
| 攻撃元 IP の自動ブロックと自動解除 | 対応 | 対応 | 対応 |
| WAF すり抜けの疑いの検知 | 対応 | 対応 | 対応 |
| TLS フィンガープリント(JA3/JA4)による自動隔離 | 対応 | 非対応 | 対応 |
| 機械学習による攻撃判定 | 対応 | 非対応 | 非対応 |
| IP・国・ホストヘッダー・レート制限のポリシー | 対応 | 対応 | 対応 |
| ログ検索と検索条件の保存 | 対応 | 対応 | 対応 |
| 前日の検知状況のお知らせ | 対応 | 非対応 | 対応 |
| PDF レポート | 対応 | 対応 | 非対応 |
2026 年 10 月時点の提供内容です。
Specifications
対象と接続方法
| 対象 |
|
|---|---|
| 接続方法 |
|
| ログ |
|
| 通知 |
|
ご利用にあたって:CyberNEO のルールの自動導入は、CyberNEO が作成する Web ACL が対象です。Bot Control など AWS の有料マネージドルールは、別途お客様の AWS 利用料がかかります。
Getting started
導入の流れ
ロールを作成
コンソールの手順に沿って、CloudFormation でクロスアカウントロールを作成します。
Web ACL を登録
新しい Web ACL を作成するか、運用中の Web ACL を登録します。
検知で様子を見る
カウントモードで検知の内容を確認し、必要に応じて誤検知を除外します。
ブロックへ切り替え
確認できたルールから順にブロックへ切り替えます。
FAQ
よくある質問
WAF のルールが有効か、診断で確かめられますか?
脆弱性診断と組み合わせることができます。診断で見つかった弱点への攻撃を WAF が防げるかを確かめ、ルールの有効性を評価してチューニングに活かします。
どのリソースを守れますか?
AWS WAF の Web ACL を関連付けられるリソースが対象です。CloudFront に加えて、リージョナルの Web ACL を関連付けた ALB や API Gateway なども守れます。
機械学習は何に使っていますか?
検知したリクエストのパスとクエリが攻撃らしいかを判定し、ログに表示するとともに、攻撃元 IP の自動ブロックの判断材料に加えています。
自動ブロックで正常な利用者を止めてしまいませんか?
ブロックは一定時間で自動的に解除されます。許可リストに登録した IP とプライベート IP は対象になりません。