Sora Yazılım
Türkçe
Türkiye merkezli özel yazılım çözümleri
Fortinet · Ağ Güvenliği

FortiWeb (WAF)

Web uygulamalarını ve API'leri makine öğrenmeli iki katmanlı denetimle koruyan Fortinet WAF.

Kısa cevap

FortiWeb, halka açık web uygulamalarını ve API'leri OWASP Top 10, bot ağları ve uygulama katmanı istismarlarına karşı koruyan Fortinet'in web uygulama güvenlik duvarıdır (WAF). Saldırı imzası, IP itibarı ve protokol doğrulamasından oluşan klasik katmanın üzerine makine öğrenmesi tabanlı ikinci bir tespit katmanı ekler; donanım, sanal makine, konteyner, bulut ve SaaS biçimlerinde çalışır ve PCI DSS 4.0'ın istemci tarafı maddelerini karşılamaya yardımcı olur.

FortiWeb WAF, halka açık web uygulamalarını ve API'leri OWASP Top 10, bot ağları ve uygulama katmanı istismarlarına karşı koruyan Fortinet'in web uygulama güvenlik duvarıdır. Saldırı imzaları, IP itibarı ve protokol doğrulamasından oluşan klasik denetim katmanının üzerine makine öğrenmesi tabanlı ikinci bir tespit katmanı ekler; donanım, sanal makine, konteyner, bulut ve SaaS biçimlerinde çalışır ve PCI DSS 4.0'ın istemci tarafı maddelerini karşılamaya yardımcı olur.

Bu katmanın neden ayrı bir yatırım kalemi olduğunu güncel ihlal verisi gösteriyor. Verizon'un 2025 Data Breach Investigations Report'una göre zafiyet sömürüsü, ihlallerde ilk erişim vektörü olarak %20 paya ulaştı ve bir önceki rapora göre %34 arttı; uç cihazlar ve VPN'ler ise sömürü eylemlerinin hedefinde %22 pay aldı — bir yıl önce bu oran %3'tü (Verizon DBIR, 2025). Avrupa tarafında ENISA'nın Threat Landscape 2025 raporu 4.875 olayı inceleyerek zafiyet sömürüsünün ilk erişimlerin %21,3'ünü oluşturduğunu ortaya koydu (ENISA, 2025). Saldırganın yeni bir açığı silahlandırma hızı, geliştirme ekibinin yama üretme hızını düzenli olarak geçtiğinde, uygulamanın önündeki denetim katmanı tek gerçekçi tampon hâline geliyor.

FortiWeb hangi saldırıları engeller?

FortiWeb, doğrudan uygulama mantığını hedefleyen istekleri durdurur: OWASP Top 10 kategorileri, siteler arası betik çalıştırma (XSS), SQL enjeksiyonu, siteler arası istek sahteciliği (CSRF) ve oturum kaçırma bunların başında gelir (Fortinet FortiWeb Veri Sayfası, 2025). Aynı politika motoru içinde protokol doğrulama, HTTP RFC uyumluluğu, kaba kuvvet koruması, çerez imzalama ve şifreleme, sözdizimi tabanlı SQLi/XSS tespiti, HTTP başlık güvenliği, tehdit puanlama ve ağırlıklandırma, veri sızıntısı önleme, web sayfası tahrifatı (defacement) koruması ve tarayıcı içi saldırı (Man-in-the-Browser) koruması bulunur.

Bu, ağ katmanındaki korumanın yerine geçmez; onu tamamlar. FortiGate yeni nesil güvenlik duvarı oturumu ağ ve uygulama tanıma düzeyinde değerlendirirken, FortiWeb bir HTTP/HTTPS isteğinin gövdesini, sorgu parametrelerini, çerezlerini ve başlıklarını korunan uygulamanın kendi davranış modeli bağlamında inceler. Bir NGFW'nin uygulama kontrolü "bu trafik bir web uygulamasına gidiyor" der; WAF ise "bu istek bu uygulamanın şu alanı için beklenen biçimde değil" diyebilir. Halka açık ödeme, başvuru veya müşteri portali yayınlayan kurumlarda iki katman birlikte konumlandırılır.

Yamalanamayan uygulamalarda sanal yamalama ne sağlar?

Sanal yamalama, koddaki açık kapatılana kadar açığı sömüren isteği WAF üzerinde engellemektir. Bunun neden kritik olduğunu yine DBIR verisi anlatıyor: kurumlar uç cihaz zafiyetlerini kapatmak için yoğun çaba harcamasına rağmen yıl boyunca yalnızca yaklaşık %54'ünü tam olarak giderebildi ve bu, medyan 32 gün sürdü (Verizon DBIR, 2025). Kurum içi geliştirilen ya da üreticisi artık desteklemeyen uygulamalarda bu süre çoğu zaman daha da uzar.

FortiWeb, Acunetix, HP WebInspect, IBM AppScan, Qualys, ImmuniWeb ve WhiteHat gibi önde gelen zafiyet tarayıcılarıyla entegre çalışır; tarayıcının bulduğu zafiyetler otomatik olarak güvenlik kuralına dönüştürülür ve geliştirici ekip kodu düzeltene kadar uygulama korunur (Fortinet FortiWeb Veri Sayfası, 2025). Uygulamanın kendisini elden geçirmek gerektiğinde özel web ve backend geliştirme ekibimizle yamalama planını aynı takvimde yürütüyoruz.

Makine öğrenmesi katmanı bir WAF'ta neyi değiştirir?

Kısa cevap: imzası olmayan sapmaları yakalar ve yanlış pozitif yükünü azaltır. FortiWeb'in birinci savunma katmanı klasik WAF motorlarıdır. Bu katmanı geçen trafik, uygulamanın sürekli güncellenen davranış modeliyle karşılaştırılır; FortiGuard Labs'ten gelen vektör desenlerini kullanan bir Support Vector Machine (SVM), anomalileri "zararsız sapma" ve "saldırı" olarak ikiye ayırır (Fortinet FortiWeb Veri Sayfası, 2025).

Ayrımın pratik karşılığı şudur: bir form alanına yanlışlıkla fazladan karakter giren kullanıcı da, aynı alana veritabanı sorgusu yazan saldırgan da modele göre "anomali"dir; ancak yalnızca ikincisi engellenir. Her anomaliyi tehdit sayan otomatik öğrenme yaklaşımları çok sayıda hatalı engelleme üretir. Sahadaki sonucu bellidir: yönetici kuralları gevşetir, WAF fiilen bir izleme aracına dönüşür ve engelleme kabiliyeti kâğıt üstünde kalır.

Burada dürüst bir uyarı gerekiyor. Fortinet'in veri sayfasında geçen "neredeyse %100 doğruluk" ifadesi bağımsız bir laboratuvar ölçümü değil, üreticinin niteliksel beyanıdır; bir istatistik gibi ele alınmamalıdır. Doğru yöntem, FortiWeb WAF'ı önce öğrenme ve gözlem modunda kendi üretim trafiğinizle çalıştırmak, üretilen modeli ve tetiklenen kuralları incelemek, ardından kademeli olarak engelleme moduna geçmektir. Sora Yazılım olarak devreye alma projelerinde bu sırayı uyguluyor, engelleme moduna geçişi uygulama sahibi ekibin onayıyla yapıyoruz.

FortiWeb API'leri nasıl keşfeder ve korur?

FortiWeb'in API keşfi makine öğrenmesiyle otomatik çalışır: uygulama trafiği sürekli değerlendirilerek yayında olan uç noktaların envanteri çıkarılır, bu envanter üzerinden pozitif güvenlik modeli kurulur. Kurum kendi şema tanımını yüklediğinde — OpenAPI, XML ve genel JSON desteklenen şema biçimleridir — şemaya uymayan çağrılar reddedilir ve şema doğrulaması CI/CD hattına entegre edilerek API her güncellendiğinde politika kendiliğinden yenilenir (Fortinet FortiWeb Veri Sayfası, 2025).

Bu iki yetenek birlikte, kurumsal API güvenliğinin en zor iki problemine yanıt verir. Birincisi gölge API'lerdir: dokümante edilmemiş, envanterde görünmeyen ama internete açık uç noktalar. Trafik tabanlı keşif bunları görünür kılar. İkincisi, güvenlik politikasının geliştirme hızına yetişememesidir; şema doğrulamasının derleme hattına bağlanması, politikayı sürüm döngüsünün bir parçası hâline getirir. FortiWeb ayrıca XML ve JSON protokol uygunluğu denetimi, web servisi imzaları ve API gateway işlevi sunar; mobil uygulamaların arka uç servisleri de aynı politika seti içinde korunur.

Konteyner tabanlı mikroservis mimarilerinde koruma noktasının nereye konacağı ayrı bir tasarım kararıdır. Ingress önünde tek bir denetim noktası mı, servis grubu başına ayrı politika mı gerektiğini DevOps ve altyapı hizmetimiz kapsamında mevcut dağıtım hattınıza bakarak belirliyoruz.

Bot trafiği nasıl ayrıştırılır ve yönetilir?

FortiWeb, makine öğrenmesini eşik tabanlı tespit, bot aldatma (deception) ve biyometrik davranış analiziyle birleştirerek insan kullanıcıyı, iyi botu ve kötü botu birbirinden ayırır; gerektiğinde CAPTCHA ve Real Browser Enforcement uygular. Hedeflenen saldırı türleri arasında otomatik bot trafiği, web kazıma (scraping), tarayıcı botları, veri hasadı ve kimlik bilgisi doldurma (credential stuffing) yer alır (Fortinet FortiWeb Veri Sayfası, 2025).

İyi bot tanıma, e-ticaret ve yayıncılık tarafında sanıldığından önemlidir: arama motoru tarayıcılarını yanlışlıkla engelleyen bir kural, güvenlik kazanımından çok daha büyük bir görünürlük kaybına yol açabilir. FortiWeb gelişmiş izleme teknikleriyle insan isteklerini, otomatik istekleri ve tekrar eden saldırganları zaman içinde ayırt eder; FortiView bot panosu ve OWASP Top 10 saldırı sınıflandırması sayesinde ekip hangi trafiğin neden engellendiğini raporlayabilir. Kimlik bilgisi doldurma tarafında FortiGuard Credential Stuffing Defense aboneliği, oturum açma denemelerini FortiGuard'ın ele geçirilmiş kimlik bilgisi listesiyle karşılaştırır ve uyarıdan engellemeye kadar farklı aksiyonlar tanımlanabilir.

Kapsam sınırı da net konmalı. FortiWeb uygulama katmanında DoS önleme ve katman 4 durum bilgili ağ güvenlik duvarı işlevi taşır; ancak hattı dolduran hacimsel (volumetrik) DDoS için yukarı akışta operatör veya temizleme (scrubbing) hizmeti gerekir. ENISA'nın 2025 raporunda DDoS saldırıları AB genelinde en yaygın tehdit türü olarak öne çıkmış ve %81,4 oranıyla birden fazla sektörü etkilemiştir (ENISA, 2025); bu nedenle uygulama katmanı koruması ile hacimsel koruma ayrı ayrı planlanmalıdır.

PCI DSS 4.0 uyumunda FortiWeb hangi maddeleri karşılar?

Doğrudan üç madde: 6.4.2, 6.4.3 ve 11.6.1. PCI DSS v4.0, halka açık web uygulamalarının önünde web tabanlı saldırıları sürekli tespit edip engelleyen otomatik bir teknik çözüm bulundurulmasını 6.4.2'de zorunlu kılar ve bu maddeyi 31 Mart 2025'e kadar "iyi uygulama", sonrasında ise zorunlu olarak tanımlar (PCI SSC, PCI DSS v4.0, 2022). Aynı tarih 6.4.3 için de geçerlidir. Aşağıdaki tablo maddelerin FortiWeb tarafındaki karşılığını özetler.

PCI DSS v4.0 maddesiGereksinimin özüFortiWeb tarafındaki karşılığı
6.4.2Halka açık web uygulamalarının önüne kurulan, web tabanlı saldırıları sürekli tespit edip engelleyen; güncel çalışan, denetim kaydı üreten ve saldırıyı engelleyen ya da derhal incelenen uyarı üreten otomatik teknik çözümReverse proxy veya hat üzerinde konumlandırılan WAF politikası; FortiGuard imza ve model güncellemeleri; FortiView ile denetim kaydı ve syslog aktarımı; engelle veya uyar eylemleri
6.4.3Tüketici tarayıcısında yüklenen ve çalışan tüm ödeme sayfası betiklerinin yetkilendirilmesi, bütünlüğünün güvence altına alınması ve gerekçeli envanterinin tutulmasıClient-Side Protection ile birinci ve üçüncü taraf betiklerin envanteri, yetkilendirilmesi ve gerçek zamanlı bütünlük denetimi
11.6.1Ödeme sayfası içeriğinde ve HTTP başlıklarında yetkisiz değişiklik/kurcalama tespiti ve personelin uyarılmasıClient-Side Protection değişiklik ve kurcalama uyarıları, betik etkinliği izleme ve uyum raporlaması
Kayıt ve raporlama tarafıUyum denetimi için düzenli, saklanabilir kayıt ve rapor üretimiFortiAnalyzer üzerinde merkezi log toplama ve hazır PCI-DSS rapor şablonları

FortiWeb Client-Side Protection, kullanıcı tarayıcısında çalışan zararlı ve yetkisiz JavaScript'i sürekli tespit edip engeller; formjacking, Magecart ve çevrim içi kart kopyalama (skimming) gibi saldırılara karşı ödeme sayfasını korur. Fortinet, bu işlevi doğrudan PCI DSS 4.0'ın 6.4.3 ve 11.6.1 maddeleriyle uyumlu olacak şekilde konumlandırır (Fortinet FortiWeb Veri Sayfası, 2025). Uyumun bir ürünle tamamlanmadığını da eklemek gerekir: FortiWeb WAF, denetçinin sorduğu teknik kontrolü karşılar; kapsam belirleme, politika dokümantasyonu ve sızma testleri ayrı kalemlerdir.

Hangi FortiWeb modeli ve dağıtım biçimi seçilmeli?

Seçim iki değişkenle belirlenir: denetlenecek HTTPS trafiğinin hacmi ve dağıtım tercihi. FortiWeb WAF donanım ailesi 100 Mbps'ten 70 Gbps'e ölçeklenir ve tüm modellerde gecikme 5 milisaniyenin altındadır; 600F ve üzeri modellerde SSL/TLS işleme donanımda yapılır (Fortinet FortiWeb Veri Sayfası, 2025). Şifreli trafiğin sonlandırılacağı senaryolarda bu ayrım, seçimdeki en belirleyici teknik kriterdir.

ModelThroughput (azami)ArayüzlerSSL/TLS işlemeForm faktörADOM
FortiWeb 100F100 Mbps4x GE RJ45YazılımMasaüstü, fansız
FortiWeb 400F500 Mbps4x GE RJ45, 4x SFP GEYazılım1U32
FortiWeb 600F1 Gbps4x GE RJ45 (2 bypass), 4x SFP GEDonanım1U32
FortiWeb 1000F2,5 Gbps8x GE RJ45 bypass, 4x SFP GE, 2x 10GE SFP+Donanım2U64
FortiWeb 2000F5 Gbps4x GE RJ45 (4 bypass), 4x SFP GE, 4x 10GE SFP+Donanım2U64
FortiWeb 3000F10 Gbps8x GE RJ45 bypass, 10x 10GE SFP+ (2 bypass)Donanım2U64
FortiWeb 4000F70 Gbps2x 40GE QSFP bypass, 10x 10GE SFP+ (2 bypass), 8x GE RJ45 bypassDonanım2U64

Tablodaki tüm değerler Fortinet'in ideal laboratuvar koşullarında ölçtüğü "en fazla" değerlerdir ve sistem yapılandırmasına göre değişir; gerçek kapasite, açılan güvenlik profillerine ve SSL sonlandırma yüküne bağlıdır. Tüm donanım modellerinde uygulama lisansı sınırsızdır, Active/Passive ve Active/Active kümeleme desteklenir ve Trusted Platform Module (TPM) bulunur. Bir noktanın altını çizmek gerekiyor: Fortinet, FortiWeb için FortiGate veri sayfalarındaki gibi ayrıştırılmış metrikler (IPS throughput, SSL denetim throughput'u gibi) yayımlamıyor; tabloda tek bir toplam throughput satırı bulunuyor. Bu nedenle modeller arası karşılaştırma tek bir değer üzerinden yapılır ve kapasite planlaması, ölçülmüş değil beklenen bir tavana dayanır. Pratikte doğru yöntem şudur: mevcut yük dengeleyici veya web sunucusu kayıtlarınızdan gerçek istek/saniye ile eşzamanlı bağlantı sayısını çıkarın, SSL sonlandırmanın FortiWeb üzerinde mi yoksa arkadaki sunucularda mı yapılacağına karar verin ve modeli bu iki girdiye göre seçin. Aynı throughput sınıfındaki iki kurulumdan biri, yalnızca TLS anahtar değişim yükü ve şifre paketi tercihi yüzünden diğerinin belirgin biçimde üzerinde kaynak tüketebilir; bu fark veri sayfası tablosunda görünmez.

Sanal, konteyner ve SaaS seçenekleri ne sunuyor?

FortiWeb-VM sürümleri donanım modelleriyle aynı özellik setini taşır ve 1 vCPU'dan 16 vCPU'ya beş seviyede lisanslanır; HTTP throughput değerleri sırasıyla 25 Mbps, 100 Mbps, 500 Mbps, 3 Gbps ve 6 Gbps'dir. Önerilen bellek 8 GB'tan 64 GB'a kadar değişir, yönetim alanı sayısı ayrılan belleğe göre 4 ile 64 arasındadır. Desteklenen hipervizörler VMware, Microsoft Hyper-V, Citrix XenServer, açık kaynak Xen, VirtualBox, KVM ve Docker'dır; genel bulut tarafında AWS, Azure, Google Cloud ve Oracle Cloud üzerinde sanal makine olarak ya da hizmet olarak WAF biçiminde kullanılabilir (Fortinet FortiWeb Veri Sayfası, 2025).

Konteyner sürümleri (FWB-VMC01–VMC08) Docker konteyner yöneticisiyle çalışır; en küçük seviye 25 Mbps HTTP throughput ile başlar. Burada veri sayfasının kendi içinde bir tutarsızlık var ve bunu gizlemek yerine söylemek daha doğru: en üst seviye VMC08 için performans tablosu 3 Gbps, sipariş bilgisi bölümü ise 2 Gbps yazıyor. Üst sınırın belirleyici olduğu bir tasarımda bu değeri sipariş öncesinde Fortinet üzerinden yazılı olarak teyit ediyoruz. Konteyner sürümlerinde asgari 4 GB, önerilen 8 GB bellek ve 30 GB ile 500 GB arası depolama listelenir; yüksek erişilebilirlik desteği ise listelenmez, bu nedenle erişilebilirlik mimarisi orkestrasyon katmanında planlanmalıdır. Birden fazla FortiWeb cihazının tek noktadan yönetimi için FortiWeb Central Manager lisansı 10 cihaz veya sınırsız cihaz seçenekleriyle sunulur.

FortiWeb ağa nasıl konumlandırılır?

Beş konumlandırma seçeneği vardır: Reverse Proxy, Inline Transparent, True Transparent Proxy, Offline Sniffing ve WCCP (Fortinet FortiWeb Veri Sayfası, 2025). Reverse Proxy en yaygın moddur; FortiWeb bağlantıyı sonlandırdığı için URL yeniden yazma, içerik yönlendirme, katman 7 sunucu yük dengeleme, HTTPS/SSL offloading, HTTP sıkıştırma ve önbellekleme gibi uygulama dağıtım işlevleri bu modda kullanılabilir. Inline Transparent ve True Transparent Proxy modları IP adres planını değiştirmeden hat üzerinde denetim sağlar; mevcut mimariye dokunmanın maliyetli olduğu ortamlarda tercih edilir.

Offline Sniffing modu bir ayna (SPAN) portundan trafiği yalnızca izler ve engelleme yapmaz. Devreye alma öncesi değerlendirme, mevcut saldırı yüzeyinin ölçülmesi ve makine öğrenmesi modelinin üretim trafiğiyle olgunlaştırılması için kullanışlı bir başlangıç adımıdır. WCCP modu ise trafiğin yukarıdaki bir cihazdan (tipik olarak bir FortiGate) FortiWeb'e yönlendirilmesini sağlar.

FortiWeb mevcut altyapıya ve Türkiye'deki uyum gerekliliklerine nasıl oturur?

FortiWeb tek başına çalışan bir kutu olarak değil, Fortinet Security Fabric'in bir bileşeni olarak konumlanır. FortiGate ve FortiSandbox entegrasyonu, şüpheli dosya yüklemelerinin derinlemesine analiz edilmesini ve ele geçirilmiş iç kaynak bilgisinin paylaşılmasını sağlar; karantinaya alınan IP bilgisi cihazlar arasında aktarılır. Fortinet'in beyanına göre Security Fabric ekosistemi 500'den fazla üçüncü taraf çözümü kapsar (Fortinet, 2026) ve FortiGuard Labs günde 100 milyardan fazla olayı işleyip analiz eder (Fortinet, 2026). FortiWeb'in dosya yükleme taramasında kullandığı FortiGuard antivirüs motoru için Fortinet haftada 1,8 milyon yeni tanım üretildiğini belirtiyor (Fortinet FortiSASE Veri Sayfası, 2026).

FortiGuard tarafında FortiWeb için beş ayrı abonelik seçeneği bulunur: IP itibar servisi, FortiWeb Security Service (uygulama katmanı imzaları, makine öğrenmesi tehdit modelleri, zararlı robot listeleri, şüpheli URL desenleri ve web zafiyet tarayıcısı güncellemeleri), Credential Stuffing Defense, bulut sandbox ve antivirüs. Hangi aboneliklerin gerektiği korunan uygulamanın niteliğine göre değişir; ödeme alan bir uygulamada kimlik bilgisi doldurma savunması ile dosya yükleme taraması genelde birlikte planlanır. E-posta yoluyla gelen kimlik avı baskısı da aynı tabloya dahil edilmeli; bu katmanda FortiMail, uç nokta tarafında ise FortiEDR tamamlayıcı rol üstlenir. Uzaktan çalışan ekiplerin iç uygulamalara erişimini kimlik temelli yönetmek gerekiyorsa FortiSASE ile birlikte değerlendirilir.

KVKK ve yerel operasyon açısından nelere dikkat edilmeli?

KVKK'nın Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler, Ocak 2018), güvenlik duvarı ve ağ geçidini internetten gelen izinsiz erişim tehditlerine karşı "ilk savunma hattı" olarak tanımlar ve teknik tedbirler özet tablosunda ağ güvenliğinin yanı sıra uygulama güvenliği, saldırı tespit ve önleme sistemleri, log kayıtları ile sızma testini ayrı kalemler olarak sayar (KVKK, 2018). Kişisel veri işleyen halka açık bir uygulamanın önünde denetim katmanı bulunmaması, bu tablodaki uygulama güvenliği kaleminin fiilen boş kalması anlamına gelir.

Operasyon tarafında üç konu öne çıkıyor. Birincisi kayıtların nerede tutulacağıdır: FortiWeb olayları yurt içindeki bir FortiAnalyzer'a aktarıldığında hem saklama süresi hem veri yerleşimi kontrol altında kalır. İkincisi engelleme moduna geçiş takvimidir; üretimdeki bir uygulamada hatalı engelleme, saldırıdan daha hızlı iş kaybı yaratabilir. Üçüncüsü, WAF politikasının uygulama sürüm döngüsüne bağlanmasıdır — yeni bir uç nokta yayına alındığında politikanın da güncellenmesi gerekir. Fortinet yetkili kanal partneri olarak lisanslama, kurulum, mevcut WAF'tan göç ve yönetilen hizmet tarafını Türkçe destekle yürütüyoruz; diğer Fortinet bileşenleri için Fortinet çözüm ailemize, tüm portföy için çözümlerimiz sayfamıza bakabilirsiniz.

Doğru FortiWeb WAF modelini seçmek için önce korunacak uygulamaların sayısını, denetlenecek HTTPS trafiğinin hacmini, PCI DSS kapsamını ve dağıtım tercihini (donanım, sanal makine, konteyner veya SaaS) netleştirmek gerekir. Mevcut uygulama envanterinizi ve trafik profilinizi paylaştığınızda uygun modeli, abonelik setini ve devreye alma planını birlikte çıkarıyor; donanım, lisans ve yönetilen hizmet kalemlerini içeren teklifi hazırlıyoruz. Değerlendirme görüşmesi ve teklif için iletişim sayfamızdan bize ulaşın.

Öne çıkan özellikler

Ne sunar?

  • İki katmanlı tespit: saldırı imzası, IP itibarı ve protokol doğrulamasının üzerine makine öğrenmesi tabanlı anomali analizi
  • OWASP Top 10, XSS, SQL enjeksiyonu, CSRF ve oturum kaçırma korumaları
  • Makine öğrenmesiyle otomatik API keşfi ve pozitif güvenlik modeli üretimi
  • OpenAPI, XML ve genel JSON şema doğrulaması; CI/CD hattına entegrasyon
  • Gelişmiş bot yönetimi: eşik tabanlı tespit, bot aldatma, biyometrik davranış analizi, bilinen iyi bot tanıma ve CAPTCHA
  • Client-Side Protection ile ödeme sayfası betiklerinin envanteri, yetkilendirilmesi ve bütünlük denetimi
  • Üçüncü taraf zafiyet tarayıcılarıyla (Acunetix, HP WebInspect, IBM AppScan, Qualys, ImmuniWeb, WhiteHat) sanal yamalama
  • FortiGate ve FortiSandbox entegrasyonu ile dosya yüklemelerinin derin analizi ve tehdit paylaşımı
  • Beş konumlandırma seçeneği: Reverse Proxy, Inline Transparent, True Transparent Proxy, Offline Sniffing ve WCCP
  • Uygulama dağıtım işlevleri: katman 7 sunucu yük dengeleme, URL yeniden yazma, içerik yönlendirme, HTTPS/SSL offloading, sıkıştırma ve önbellekleme
  • Kimlik doğrulama: site publishing ve SSO, LDAP, RADIUS, SAML, SSL istemci sertifikası ve RSA Access ile iki faktörlü doğrulama
  • HTTP/2 yerel desteği, HTTP/2 → HTTP/1.1 çevirisi, WebSocket denetimi ve IPv6 uyumluluğu
  • FortiView panoları, bot panosu, OWASP Top 10 saldırı sınıflandırması, Geo IP analitiği ve REST API
  • Tam RBAC destekli yönetim alanları (ADOM), Active/Active kümeleme ve FortiWeb Central Manager ile merkezi yönetim
  • WordPress ve Drupal için hazır güvenlik politikaları; Exchange, SharePoint ve OWA için önceden yapılandırılmış profiller
Teknik Özet

Önemli teknik veriler

Form faktör
FortiWeb 100F (masaüstü, fansız), 400F/600F (1U), 1000F–4000F (2U); ayrıca VM, konteyner, bulut ve SaaS
Donanım throughput
100 Mbps (100F) – 70 Gbps (4000F)
Gecikme
5 ms'nin altında (tüm donanım modelleri)
Sanal makine throughput (HTTP)
25 Mbps (1 vCPU) – 6 Gbps (16 vCPU)
Konteyner sürümü
Docker (FWB-VMC01–VMC08); 25 Mbps'ten başlayan dört seviye. VMC08 üst sınırı veri sayfasında çelişkili: performans tablosunda 3 Gbps, sipariş bilgisinde 2 Gbps (sipariş öncesi teyit edilmeli)
SSL/TLS işleme
100F ve 400F yazılım; 600F ve üzeri donanım hızlandırmalı
Yüksek erişilebilirlik
Active/Passive ve Active/Active kümeleme (tüm donanım modelleri)
Yönetim alanı (ADOM)
400F/600F 32; 1000F–4000F 64; VM'de ayrılan belleğe göre 4–64
Uygulama lisansı
Tüm donanım, sanal ve konteyner modellerinde sınırsız
Bypass arayüzler
600F 2x GE RJ45; 1000F 8x GE RJ45; 2000F 4x GE RJ45; 3000F 8x GE RJ45 ve 10GE SFP+ portlarının 2'si; 4000F 8x GE RJ45, 10GE SFP+ portlarının 2'si ve 2x 40GE QSFP
Hipervizör ve bulut
VMware, Hyper-V, Citrix XenServer, Xen, VirtualBox, KVM, Docker; AWS, Azure, Google Cloud, Oracle Cloud
Merkezi yönetim
FortiWeb Central Manager — 10 cihaz veya sınırsız cihaz lisansı
FortiGuard abonelikleri
IP Reputation, FortiWeb Security Service, Credential Stuffing Defense, Cloud Sandbox, Antivirus (beş ayrı seçenek)
Güç tüketimi (ortalama)
100F 18 W; 400F 127,33 W; 600F 138,74 W; 1000F 140 W; 2000F/3000F 200 W; 4000F 248,5 W
Kullanım Senaryoları

Bu ürünü hangi senaryolarda tercih edersiniz?

E-ticaret

Ödeme sayfasında istemci tarafı betik denetimi

Kart verisi toplayan ödeme sayfalarında birinci ve üçüncü taraf tüm JavaScript'lerin envanterlenmesi, yetkilendirilmesi ve bütünlüğünün izlenmesi gerekir. Client-Side Protection, formjacking ve Magecart türü kod enjeksiyonlarını engellerken PCI DSS 4.0'ın 6.4.3 ve 11.6.1 maddeleri için gereken kanıtı üretir.

Bankacılık ve finans

İnternet ve mobil bankacılık API'lerinde şema doğrulaması

Mobil uygulamayı besleyen API uç noktalarında OpenAPI veya JSON şeması yüklenerek pozitif güvenlik modeli kurulur; şema dışı çağrılar reddedilir. Şema doğrulamasının CI/CD hattına bağlanması, her sürümde politikanın uygulamayla birlikte güncellenmesini sağlar.

Kamu

Vatandaşa açık e-hizmet portallerinde bot baskısının yönetimi

Randevu, başvuru ve sorgulama ekranları otomatik sorgu botlarının yoğun baskısı altında çalışır. Eşik tabanlı tespit, bot aldatma ve biyometrik davranış analizi kötü botu ayıklarken, iyi bot tanıma arama motoru tarayıcılarının engellenmesini önler.

Sağlık ve eğitim

Yamalanamayan eski uygulamalarda sanal yamalama

Üreticisi desteklemeyen ya da kaynak koduna müdahale edilemeyen hasta ve öğrenci portallerinde, zafiyet tarayıcısının bulduğu açıklar FortiWeb kuralına dönüştürülerek uygulama koda dokunmadan korunur. Kalıcı çözüm gelene kadar kazanılan zaman, planlı bir yenileme projesine imkân verir.

SaaS ve yazılım

Konteyner ortamında API koruma ve gölge uç nokta keşfi

Docker tabanlı dağıtımlarda FortiWeb konteyner sürümü ya da sanal makine biçimi, mikroservislerin önünde denetim noktası olarak konumlanır. Makine öğrenmesiyle yapılan API keşfi, dokümante edilmemiş uç noktaları görünür kılarak envanter dışı saldırı yüzeyini kapatır.

Kimler için uygundur?

Halka açık web uygulaması, müşteri portali veya API yayınlayan kurumlar; PCI DSS 4.0 kapsamındaki e-ticaret ve finans kuruluşları; yamalanamayan eski uygulamaları işletmeye devam eden kamu, sağlık ve eğitim kurumları.

Sıkça Sorulan Sorular

Sıkça sorulan sorular

FortiGate ile FortiWeb arasındaki fark nedir?
FortiGate ağ katmanında oturumu, uygulamayı ve kullanıcıyı denetleyen bir yeni nesil güvenlik duvarıdır; FortiWeb ise tek bir HTTP/HTTPS isteğinin gövdesini, parametrelerini, çerezlerini ve başlıklarını korunan uygulamanın davranış modeliyle karşılaştırır. FortiGate'in uygulama kontrolü trafiğin türünü tanır, WAF ise isteğin uygulama için geçerli olup olmadığını değerlendirir. Halka açık kritik uygulamalarda iki katman birlikte konumlandırılır.
FortiWeb hangi dağıtım biçimlerinde sunuluyor?
Donanım (100F–4000F), sanal makine (1–16 vCPU), Docker konteyneri, genel bulut sanal makinesi (AWS, Azure, Google Cloud, Oracle Cloud) ve hizmet olarak WAF biçimlerinde sunulur. Sanal sürümler donanım modelleriyle aynı özellik setini taşır; farkı performans tavanı ve donanımsal SSL/TLS hızlandırma yokluğudur.
Yanlış pozitifler nasıl azaltılır, devreye alma nasıl yapılmalı?
FortiWeb'in makine öğrenmesi motoru anomalileri zararsız sapma ve saldırı olarak ayırdığı için her sapmayı engelleyen yaklaşımlara göre daha az hatalı engelleme üretir. Yine de doğru yöntem, önce Offline Sniffing veya gözlem modunda üretim trafiğiyle model oluşturmak, tetiklenen kuralları uygulama sahibiyle incelemek ve engelleme moduna kademeli geçmektir. Belirli bir yanlış pozitif oranı taahhüt eden rakamlara güvenmeyin; oran uygulamaya göre değişir.
PCI DSS 4.0 uyumu için FortiWeb tek başına yeterli mi?
Hayır, ancak üç maddeyi doğrudan karşılar: 6.4.2 (halka açık web uygulamaları önünde otomatik teknik çözüm), 6.4.3 (ödeme sayfası betiklerinin yetkilendirilmesi ve bütünlüğü) ve 11.6.1 (ödeme sayfası ile HTTP başlıklarında değişiklik tespiti). Kapsam belirleme, ağ segmentasyonu, politika dokümantasyonu, sızma testleri ve kayıt saklama ayrı kalemlerdir ve merkezi log tarafında FortiAnalyzer ile tamamlanır.
Bot yönetimi arama motoru tarayıcılarını engeller mi?
Hayır; FortiWeb bilinen iyi botları ayrı bir kategori olarak tanır ve kötü botlardan ayırır. Gelişmiş izleme teknikleriyle insan istekleri, otomatik istekler ve tekrar eden saldırganlar zaman içinde ayrıştırılır. Yine de canlıya alırken iyi bot politikasının doğrulanması, SEO tarafında beklenmeyen kayıp yaşanmaması için önerilir.
API şeması olmayan eski uygulamalar korunabilir mi?
Evet. Şema yüklenemediğinde FortiWeb'in makine öğrenmesi tabanlı API keşfi, trafiği sürekli değerlendirerek uç nokta envanterini kendisi çıkarır ve bu envanter üzerinden pozitif güvenlik modeli kurar. Şema (OpenAPI, XML veya genel JSON) sonradan hazırlandığında doğrulama daha katı hâle getirilebilir.
FortiWeb hacimsel DDoS saldırılarını durdurur mu?
FortiWeb uygulama katmanında DoS önleme ve katman 4 durum bilgili ağ güvenlik duvarı işlevi sunar; HTTP/HTTPS tabanlı taşkınlıklara karşı etkilidir. Ancak internet bağlantısını dolduran hacimsel saldırılar için yukarı akışta operatör veya temizleme hizmeti gerekir. İki koruma birbirinin yerine geçmez, birlikte planlanır.
FortiWeb'i yalnızca izleme modunda çalıştırabilir miyim?
Evet. Offline Sniffing modunda FortiWeb bir ayna (SPAN) portundan trafiği yalnızca izler, hiçbir isteği engellemez. Bu mod, mevcut saldırı yüzeyini ölçmek, makine öğrenmesi modelini üretim trafiğiyle olgunlaştırmak ve engelleme moduna geçmeden önce etkiyi görmek için kullanılır.
Konteyner ve Kubernetes ortamlarında çalışır mı?
FortiWeb'in konteyner sürümleri (FWB-VMC01–VMC08) veri sayfasında Docker konteyner yöneticisi ile desteklenir ve 25 Mbps'ten başlayan dört seviye hâlinde sunulur. En üst seviye VMC08 için veri sayfası kendi içinde tutarsızdır: performans tablosunda 3 Gbps, sipariş bilgisi bölümünde 2 Gbps yazar. Üst sınırın belirleyici olduğu projelerde bu değeri sipariş öncesinde yazılı olarak teyit ediyoruz. Konteyner sürümlerinde yüksek erişilebilirlik desteği listelenmediği için erişilebilirlik orkestrasyon katmanında tasarlanmalıdır. Kubernetes tabanlı bir mimaride koruma noktasının nereye konacağını projeye özel değerlendiriyoruz.
FortiWeb Cloud (SaaS) ile şirket içi kurulum arasında nasıl seçim yapılır?
Hizmet olarak WAF hızlı devreye alma ve donanım sahipliği olmadan işletim avantajı sunar; şirket içi kurulum ise trafiğin ve kayıtların nerede işleneceği üzerinde tam kontrol sağlar. Kişisel veri yoğun uygulamalarda ve KVKK kapsamında veri yerleşimi kritikse şirket içi ya da yurt içi barındırılan bir kurulum genellikle tercih edilir.
Lisanslama ve maliyet nasıl belirleniyor?
Maliyet; seçilen donanım veya sanal makine seviyesi, FortiGuard abonelik seti (IP Reputation, FortiWeb Security Service, Credential Stuffing Defense, Cloud Sandbox, Antivirus), destek seviyesi ve varsa merkezi yönetim lisansına göre değişir. Uygulama sayısı, HTTPS trafik hacmi ve PCI DSS kapsamınızı paylaştığınızda kalem kalem teklif hazırlıyoruz; /tr/iletisim üzerinden bize ulaşabilirsiniz.
Üreticinin resmi ürün sayfası

Üreticinin orijinal teknik dokümantasyonu ve ürün sayfasına yönlendirir (yeni sekmede açılır).

FortinetFortiWeb (WAF)
İlgili Hizmetler

Bu ürünle birlikte sağladığımız hizmetler

FortiWeb (WAF) lisans + kurulum + destek

Sora Yazılım olarak lisanslama, devreye alma, eğitim ve sürekli yönetim hizmetlerini tek elden sağlıyoruz.

WhatsApp Destek