トップ / サービス / AWS WAF

AWS WAFAWS WAF の運用自動化

AWS WAF を、
止められる WAF に。

CyberNEO のルールを AWS WAF に組み込み、脅威 IP の更新、攻撃元の自動ブロック、すり抜けの点検、レポートまでを自動で回します。ルールごとに検知とブロックを切り替えながら、無理なく守りを固められます。

Challenges

こんな課題はありませんか

カウントモードから進めない

誤検知が心配で、どのルールならブロックしてよいか判断できない。

マネージドルールの変化に気づけない

AWS が新しいルールを追加しても、その影響を確認する仕組みがない。

IP を変えながらの攻撃

送信元 IP を次々に変える攻撃は、IP ブロックだけでは止めきれない。

Features

AWS WAF の主な機能

01CyberNEO ルールの自動導入

汎用の攻撃検知・SQL インジェクション・クロスサイトスクリプティング・脅威 IP のルールを、CyberNEO が作成する Web ACL に自動で組み込みます。

02ルール単位のブロック/カウント/許可

ルールごとに動作を切り替えられ、切り替えたときは通知で記録が残ります。

03AWS マネージドルールの管理

Known Bad Inputs や IP レピュテーションなどのマネージドルールをルール単位で制御。AWS が新しいルールを追加すると、あらかじめ決めた動作で反映し、お知らせします。

04脅威 IP リストの毎日更新

CyberNEO の脅威情報を、毎日 AWS WAF の IP セットに反映します。

05攻撃元 IP の自動ブロック

短時間に攻撃を繰り返す送信元を 5 分ごとに判定し、一定時間ブロックして自動で解除します。判定には機械学習による攻撃判定も加味します。許可リストやプライベート IP は対象外です。

06TLS フィンガープリントによる自動隔離

多数の IP から同じ TLS フィンガープリント(JA3/JA4)で攻撃が来た場合に、そのフィンガープリントを 24 時間隔離します。手動でのブロックも可能です。

07WAF すり抜けの疑いを検知

ルールに一致したのに止まらなかった通信や、ルールに一致しなかった攻撃の疑いを 15 分ごとに洗い出して通知します。

08お客様独自のポリシー

IP ブロック(一括登録・IPv6 対応)、国単位のブロック、ホストヘッダーの制限、レート制限、IP の許可リストを設定できます。

09既存ルールとの共存

CyberNEO のルールの優先度をずらして配置し、お客様が運用中のルールと共存させられます。

10ログ検索

検知ログだけでなく許可した通信も含めて検索し、CSV で書き出せます。よく使う条件はテンプレートとして共有できます。各ログには国・AS 番号などの情報を付けています。

11レポートと通知

直近 1 時間の攻撃、前日の検知状況、接続エラーをメールでお知らせ。月次・日次の PDF レポートと、12 か月の推移を確認できます。

12設定変更の監査

設定の変更を変更前後の値とともに記録し、Web ACL が検知とブロックのどちらで動いているかを毎日記録します。

Expert tuning

ルールの調整は、
専門エンジニアと

自動化だけでは決められないのが、そのサイトにとっての「正しい通信」です。CyberNEO では、専門のセキュリティエンジニアが検知の内容を確認しながら、ルールの調整を支援します。

  1. 誤検知のチューニング

    正常な通信が検知されていないかを確認し、除外設定やルールごとの動作を調整します。

  2. カスタムルールの作成

    サイト固有の要件に合わせて、マネージドルールだけでは足りない部分をカスタムルールで補います。

  3. ブロックへの移行

    検知のみのモードで確認できたルールから、ブロックへ切り替えていきます。

With vulnerability assessment

診断で、
WAF の効き目を確かめる

WAF を入れても、本当にそのサイトの弱点を守れているかは、試してみないとわかりません。CyberNEO の WAF 運用は脆弱性診断と組み合わせることもでき、ルールの有効性を評価したうえでチューニングを行えます。

  1. 診断で弱点を洗い出す

    脆弱性診断で、サイトやアプリケーションの弱点を見つけます。

  2. WAF で防げるかを評価

    見つかった弱点への攻撃を WAF が検知・ブロックできるかを確かめ、ルールの有効性を評価します。

  3. 結果をチューニングに反映

    防ぎきれない部分はルールの調整やカスタムルールで補い、修正が終わるまでの守りを固めます。

ご利用にあたって:脆弱性診断の内容や実施方法は、お問い合わせください。

Auto block

攻撃元を止めて、
時間が来たら戻す

攻撃を繰り返す送信元を見つけたら、一定時間だけブロックします。期限が来れば自動で解除されるので、ブロックしたまま忘れることがありません。

  1. 5 分ごとに判定

    直近のログを集計し、短時間に攻撃を繰り返している送信元を見つけます。

  2. 機械学習の判定も加味

    検知したリクエストのパスとクエリが攻撃らしいかを機械学習で判定し、その結果もブロックの判断材料にします。判定はログ検索でも確認できます。

  3. 一定時間だけブロック

    見つけた送信元を WAF のルールで一定時間ブロックし、通知でお知らせします。

  4. 毎分、期限を確認

    期限が来た IP は自動で解除します。許可リストの IP とプライベート IP は対象外です。

Bypass check

WAF があっても通ってしまう
攻撃を見つける

WAF は入れて終わりではありません。CyberNEO は 15 分ごとに、ブロックされずに通過した通信の中から攻撃の疑いがあるものを洗い出し、2 つの視点で確認します。

  1. 視点 1:検知したのに止めていない

    ルールには一致したものの、検知のみの設定などでそのまま通過した通信です。ブロックへの切り替えを検討するきっかけになります。

  2. 視点 2:ルールにない攻撃

    どのルールにも一致しなかったものの、攻撃によく見られるパターンに一致する通信です。ルールの追加を検討する材料になります。

  3. エンジニアが確認して対応

    ブロックされずに通過した攻撃の疑いは、専門のセキュリティエンジニアが内容を確認し、ルールの追加などの対策を支援します。

TLS fingerprint

IP を変えても、
指紋は変わらない

多数の IP アドレスを使い分ける攻撃は、IP ブロックだけでは追いつけません。CyberNEO は通信の TLS フィンガープリント(JA3/JA4)に注目し、同じ指紋から大量の攻撃が来ていれば、その指紋ごと隔離します。

  1. 1 時間ごとに判定

    ひとつのフィンガープリントが多数の IP から攻撃に使われていないかを確認します。

  2. 指紋ごと自動で隔離

    条件に当てはまったフィンガープリントを自動で隔離し、通知でお知らせします。手動でのブロックも可能です。

  3. 公開情報とも照合

    悪性として公開されている JA3 の情報を毎日取り込みます。

Compare

ほかのクラウドの WAF との比較

機能AWS WAFAzure WAFGoogle Cloud WAF
ルールの導入と、ルール単位のブロック/検知の切り替え対応対応対応
マネージドルールの個別制御・誤検知の除外設定対応対応対応
脅威 IP リストの自動更新毎日3 時間ごと毎日
攻撃元 IP の自動ブロックと自動解除対応対応対応
WAF すり抜けの疑いの検知対応対応対応
TLS フィンガープリント(JA3/JA4)による自動隔離対応非対応対応
機械学習による攻撃判定対応非対応非対応
IP・国・ホストヘッダー・レート制限のポリシー対応対応対応
ログ検索と検索条件の保存対応対応対応
前日の検知状況のお知らせ対応非対応対応
PDF レポート対応対応非対応

2026 年 10 月時点の提供内容です。

Specifications

対象と接続方法

対象
  • AWS WAF(CloudFront スコープ・リージョナルスコープの Web ACL)
  • リージョナルの Web ACL を関連付けた ALB・API Gateway など
接続方法
  • お客様のアカウントに CloudFormation でクロスアカウントロールを作成(外部 ID 付き)
  • Web ACL を新規作成するか、既存の Web ACL を登録
ログ
  • CyberNEO が AWS WAF のログ出力を設定
通知
  • メール(日本語・英語)

ご利用にあたって:CyberNEO のルールの自動導入は、CyberNEO が作成する Web ACL が対象です。Bot Control など AWS の有料マネージドルールは、別途お客様の AWS 利用料がかかります。

Getting started

導入の流れ

  1. ロールを作成

    コンソールの手順に沿って、CloudFormation でクロスアカウントロールを作成します。

  2. Web ACL を登録

    新しい Web ACL を作成するか、運用中の Web ACL を登録します。

  3. 検知で様子を見る

    カウントモードで検知の内容を確認し、必要に応じて誤検知を除外します。

  4. ブロックへ切り替え

    確認できたルールから順にブロックへ切り替えます。

FAQ

よくある質問

WAF のルールが有効か、診断で確かめられますか?

脆弱性診断と組み合わせることができます。診断で見つかった弱点への攻撃を WAF が防げるかを確かめ、ルールの有効性を評価してチューニングに活かします。

どのリソースを守れますか?

AWS WAF の Web ACL を関連付けられるリソースが対象です。CloudFront に加えて、リージョナルの Web ACL を関連付けた ALB や API Gateway なども守れます。

機械学習は何に使っていますか?

検知したリクエストのパスとクエリが攻撃らしいかを判定し、ログに表示するとともに、攻撃元 IP の自動ブロックの判断材料に加えています。

自動ブロックで正常な利用者を止めてしまいませんか?

ブロックは一定時間で自動的に解除されます。許可リストに登録した IP とプライベート IP は対象になりません。

あわせて使われるサービス

AWS WAF の詳細・デモのご依頼

ご利用環境に合わせた接続方法や料金について、担当者からご説明します。