FortiWeb WAF, halka açık web uygulamalarını ve API'leri OWASP Top 10, bot ağları ve uygulama katmanı istismarlarına karşı koruyan Fortinet'in web uygulama güvenlik duvarıdır. Saldırı imzaları, IP itibarı ve protokol doğrulamasından oluşan klasik denetim katmanının üzerine makine öğrenmesi tabanlı ikinci bir tespit katmanı ekler; donanım, sanal makine, konteyner, bulut ve SaaS biçimlerinde çalışır ve PCI DSS 4.0'ın istemci tarafı maddelerini karşılamaya yardımcı olur.
Bu katmanın neden ayrı bir yatırım kalemi olduğunu güncel ihlal verisi gösteriyor. Verizon'un 2025 Data Breach Investigations Report'una göre zafiyet sömürüsü, ihlallerde ilk erişim vektörü olarak %20 paya ulaştı ve bir önceki rapora göre %34 arttı; uç cihazlar ve VPN'ler ise sömürü eylemlerinin hedefinde %22 pay aldı — bir yıl önce bu oran %3'tü (Verizon DBIR, 2025). Avrupa tarafında ENISA'nın Threat Landscape 2025 raporu 4.875 olayı inceleyerek zafiyet sömürüsünün ilk erişimlerin %21,3'ünü oluşturduğunu ortaya koydu (ENISA, 2025). Saldırganın yeni bir açığı silahlandırma hızı, geliştirme ekibinin yama üretme hızını düzenli olarak geçtiğinde, uygulamanın önündeki denetim katmanı tek gerçekçi tampon hâline geliyor.
FortiWeb hangi saldırıları engeller?
FortiWeb, doğrudan uygulama mantığını hedefleyen istekleri durdurur: OWASP Top 10 kategorileri, siteler arası betik çalıştırma (XSS), SQL enjeksiyonu, siteler arası istek sahteciliği (CSRF) ve oturum kaçırma bunların başında gelir (Fortinet FortiWeb Veri Sayfası, 2025). Aynı politika motoru içinde protokol doğrulama, HTTP RFC uyumluluğu, kaba kuvvet koruması, çerez imzalama ve şifreleme, sözdizimi tabanlı SQLi/XSS tespiti, HTTP başlık güvenliği, tehdit puanlama ve ağırlıklandırma, veri sızıntısı önleme, web sayfası tahrifatı (defacement) koruması ve tarayıcı içi saldırı (Man-in-the-Browser) koruması bulunur.
Bu, ağ katmanındaki korumanın yerine geçmez; onu tamamlar. FortiGate yeni nesil güvenlik duvarı oturumu ağ ve uygulama tanıma düzeyinde değerlendirirken, FortiWeb bir HTTP/HTTPS isteğinin gövdesini, sorgu parametrelerini, çerezlerini ve başlıklarını korunan uygulamanın kendi davranış modeli bağlamında inceler. Bir NGFW'nin uygulama kontrolü "bu trafik bir web uygulamasına gidiyor" der; WAF ise "bu istek bu uygulamanın şu alanı için beklenen biçimde değil" diyebilir. Halka açık ödeme, başvuru veya müşteri portali yayınlayan kurumlarda iki katman birlikte konumlandırılır.
Yamalanamayan uygulamalarda sanal yamalama ne sağlar?
Sanal yamalama, koddaki açık kapatılana kadar açığı sömüren isteği WAF üzerinde engellemektir. Bunun neden kritik olduğunu yine DBIR verisi anlatıyor: kurumlar uç cihaz zafiyetlerini kapatmak için yoğun çaba harcamasına rağmen yıl boyunca yalnızca yaklaşık %54'ünü tam olarak giderebildi ve bu, medyan 32 gün sürdü (Verizon DBIR, 2025). Kurum içi geliştirilen ya da üreticisi artık desteklemeyen uygulamalarda bu süre çoğu zaman daha da uzar.
FortiWeb, Acunetix, HP WebInspect, IBM AppScan, Qualys, ImmuniWeb ve WhiteHat gibi önde gelen zafiyet tarayıcılarıyla entegre çalışır; tarayıcının bulduğu zafiyetler otomatik olarak güvenlik kuralına dönüştürülür ve geliştirici ekip kodu düzeltene kadar uygulama korunur (Fortinet FortiWeb Veri Sayfası, 2025). Uygulamanın kendisini elden geçirmek gerektiğinde özel web ve backend geliştirme ekibimizle yamalama planını aynı takvimde yürütüyoruz.
Makine öğrenmesi katmanı bir WAF'ta neyi değiştirir?
Kısa cevap: imzası olmayan sapmaları yakalar ve yanlış pozitif yükünü azaltır. FortiWeb'in birinci savunma katmanı klasik WAF motorlarıdır. Bu katmanı geçen trafik, uygulamanın sürekli güncellenen davranış modeliyle karşılaştırılır; FortiGuard Labs'ten gelen vektör desenlerini kullanan bir Support Vector Machine (SVM), anomalileri "zararsız sapma" ve "saldırı" olarak ikiye ayırır (Fortinet FortiWeb Veri Sayfası, 2025).
Ayrımın pratik karşılığı şudur: bir form alanına yanlışlıkla fazladan karakter giren kullanıcı da, aynı alana veritabanı sorgusu yazan saldırgan da modele göre "anomali"dir; ancak yalnızca ikincisi engellenir. Her anomaliyi tehdit sayan otomatik öğrenme yaklaşımları çok sayıda hatalı engelleme üretir. Sahadaki sonucu bellidir: yönetici kuralları gevşetir, WAF fiilen bir izleme aracına dönüşür ve engelleme kabiliyeti kâğıt üstünde kalır.
Burada dürüst bir uyarı gerekiyor. Fortinet'in veri sayfasında geçen "neredeyse %100 doğruluk" ifadesi bağımsız bir laboratuvar ölçümü değil, üreticinin niteliksel beyanıdır; bir istatistik gibi ele alınmamalıdır. Doğru yöntem, FortiWeb WAF'ı önce öğrenme ve gözlem modunda kendi üretim trafiğinizle çalıştırmak, üretilen modeli ve tetiklenen kuralları incelemek, ardından kademeli olarak engelleme moduna geçmektir. Sora Yazılım olarak devreye alma projelerinde bu sırayı uyguluyor, engelleme moduna geçişi uygulama sahibi ekibin onayıyla yapıyoruz.
FortiWeb API'leri nasıl keşfeder ve korur?
FortiWeb'in API keşfi makine öğrenmesiyle otomatik çalışır: uygulama trafiği sürekli değerlendirilerek yayında olan uç noktaların envanteri çıkarılır, bu envanter üzerinden pozitif güvenlik modeli kurulur. Kurum kendi şema tanımını yüklediğinde — OpenAPI, XML ve genel JSON desteklenen şema biçimleridir — şemaya uymayan çağrılar reddedilir ve şema doğrulaması CI/CD hattına entegre edilerek API her güncellendiğinde politika kendiliğinden yenilenir (Fortinet FortiWeb Veri Sayfası, 2025).
Bu iki yetenek birlikte, kurumsal API güvenliğinin en zor iki problemine yanıt verir. Birincisi gölge API'lerdir: dokümante edilmemiş, envanterde görünmeyen ama internete açık uç noktalar. Trafik tabanlı keşif bunları görünür kılar. İkincisi, güvenlik politikasının geliştirme hızına yetişememesidir; şema doğrulamasının derleme hattına bağlanması, politikayı sürüm döngüsünün bir parçası hâline getirir. FortiWeb ayrıca XML ve JSON protokol uygunluğu denetimi, web servisi imzaları ve API gateway işlevi sunar; mobil uygulamaların arka uç servisleri de aynı politika seti içinde korunur.
Konteyner tabanlı mikroservis mimarilerinde koruma noktasının nereye konacağı ayrı bir tasarım kararıdır. Ingress önünde tek bir denetim noktası mı, servis grubu başına ayrı politika mı gerektiğini DevOps ve altyapı hizmetimiz kapsamında mevcut dağıtım hattınıza bakarak belirliyoruz.
Bot trafiği nasıl ayrıştırılır ve yönetilir?
FortiWeb, makine öğrenmesini eşik tabanlı tespit, bot aldatma (deception) ve biyometrik davranış analiziyle birleştirerek insan kullanıcıyı, iyi botu ve kötü botu birbirinden ayırır; gerektiğinde CAPTCHA ve Real Browser Enforcement uygular. Hedeflenen saldırı türleri arasında otomatik bot trafiği, web kazıma (scraping), tarayıcı botları, veri hasadı ve kimlik bilgisi doldurma (credential stuffing) yer alır (Fortinet FortiWeb Veri Sayfası, 2025).
İyi bot tanıma, e-ticaret ve yayıncılık tarafında sanıldığından önemlidir: arama motoru tarayıcılarını yanlışlıkla engelleyen bir kural, güvenlik kazanımından çok daha büyük bir görünürlük kaybına yol açabilir. FortiWeb gelişmiş izleme teknikleriyle insan isteklerini, otomatik istekleri ve tekrar eden saldırganları zaman içinde ayırt eder; FortiView bot panosu ve OWASP Top 10 saldırı sınıflandırması sayesinde ekip hangi trafiğin neden engellendiğini raporlayabilir. Kimlik bilgisi doldurma tarafında FortiGuard Credential Stuffing Defense aboneliği, oturum açma denemelerini FortiGuard'ın ele geçirilmiş kimlik bilgisi listesiyle karşılaştırır ve uyarıdan engellemeye kadar farklı aksiyonlar tanımlanabilir.
Kapsam sınırı da net konmalı. FortiWeb uygulama katmanında DoS önleme ve katman 4 durum bilgili ağ güvenlik duvarı işlevi taşır; ancak hattı dolduran hacimsel (volumetrik) DDoS için yukarı akışta operatör veya temizleme (scrubbing) hizmeti gerekir. ENISA'nın 2025 raporunda DDoS saldırıları AB genelinde en yaygın tehdit türü olarak öne çıkmış ve %81,4 oranıyla birden fazla sektörü etkilemiştir (ENISA, 2025); bu nedenle uygulama katmanı koruması ile hacimsel koruma ayrı ayrı planlanmalıdır.
PCI DSS 4.0 uyumunda FortiWeb hangi maddeleri karşılar?
Doğrudan üç madde: 6.4.2, 6.4.3 ve 11.6.1. PCI DSS v4.0, halka açık web uygulamalarının önünde web tabanlı saldırıları sürekli tespit edip engelleyen otomatik bir teknik çözüm bulundurulmasını 6.4.2'de zorunlu kılar ve bu maddeyi 31 Mart 2025'e kadar "iyi uygulama", sonrasında ise zorunlu olarak tanımlar (PCI SSC, PCI DSS v4.0, 2022). Aynı tarih 6.4.3 için de geçerlidir. Aşağıdaki tablo maddelerin FortiWeb tarafındaki karşılığını özetler.
| PCI DSS v4.0 maddesi | Gereksinimin özü | FortiWeb tarafındaki karşılığı |
|---|
| 6.4.2 | Halka açık web uygulamalarının önüne kurulan, web tabanlı saldırıları sürekli tespit edip engelleyen; güncel çalışan, denetim kaydı üreten ve saldırıyı engelleyen ya da derhal incelenen uyarı üreten otomatik teknik çözüm | Reverse proxy veya hat üzerinde konumlandırılan WAF politikası; FortiGuard imza ve model güncellemeleri; FortiView ile denetim kaydı ve syslog aktarımı; engelle veya uyar eylemleri |
| 6.4.3 | Tüketici tarayıcısında yüklenen ve çalışan tüm ödeme sayfası betiklerinin yetkilendirilmesi, bütünlüğünün güvence altına alınması ve gerekçeli envanterinin tutulması | Client-Side Protection ile birinci ve üçüncü taraf betiklerin envanteri, yetkilendirilmesi ve gerçek zamanlı bütünlük denetimi |
| 11.6.1 | Ödeme sayfası içeriğinde ve HTTP başlıklarında yetkisiz değişiklik/kurcalama tespiti ve personelin uyarılması | Client-Side Protection değişiklik ve kurcalama uyarıları, betik etkinliği izleme ve uyum raporlaması |
| Kayıt ve raporlama tarafı | Uyum denetimi için düzenli, saklanabilir kayıt ve rapor üretimi | FortiAnalyzer üzerinde merkezi log toplama ve hazır PCI-DSS rapor şablonları |
FortiWeb Client-Side Protection, kullanıcı tarayıcısında çalışan zararlı ve yetkisiz JavaScript'i sürekli tespit edip engeller; formjacking, Magecart ve çevrim içi kart kopyalama (skimming) gibi saldırılara karşı ödeme sayfasını korur. Fortinet, bu işlevi doğrudan PCI DSS 4.0'ın 6.4.3 ve 11.6.1 maddeleriyle uyumlu olacak şekilde konumlandırır (Fortinet FortiWeb Veri Sayfası, 2025). Uyumun bir ürünle tamamlanmadığını da eklemek gerekir: FortiWeb WAF, denetçinin sorduğu teknik kontrolü karşılar; kapsam belirleme, politika dokümantasyonu ve sızma testleri ayrı kalemlerdir.
Hangi FortiWeb modeli ve dağıtım biçimi seçilmeli?
Seçim iki değişkenle belirlenir: denetlenecek HTTPS trafiğinin hacmi ve dağıtım tercihi. FortiWeb WAF donanım ailesi 100 Mbps'ten 70 Gbps'e ölçeklenir ve tüm modellerde gecikme 5 milisaniyenin altındadır; 600F ve üzeri modellerde SSL/TLS işleme donanımda yapılır (Fortinet FortiWeb Veri Sayfası, 2025). Şifreli trafiğin sonlandırılacağı senaryolarda bu ayrım, seçimdeki en belirleyici teknik kriterdir.
| Model | Throughput (azami) | Arayüzler | SSL/TLS işleme | Form faktör | ADOM |
|---|
| FortiWeb 100F | 100 Mbps | 4x GE RJ45 | Yazılım | Masaüstü, fansız | — |
| FortiWeb 400F | 500 Mbps | 4x GE RJ45, 4x SFP GE | Yazılım | 1U | 32 |
| FortiWeb 600F | 1 Gbps | 4x GE RJ45 (2 bypass), 4x SFP GE | Donanım | 1U | 32 |
| FortiWeb 1000F | 2,5 Gbps | 8x GE RJ45 bypass, 4x SFP GE, 2x 10GE SFP+ | Donanım | 2U | 64 |
| FortiWeb 2000F | 5 Gbps | 4x GE RJ45 (4 bypass), 4x SFP GE, 4x 10GE SFP+ | Donanım | 2U | 64 |
| FortiWeb 3000F | 10 Gbps | 8x GE RJ45 bypass, 10x 10GE SFP+ (2 bypass) | Donanım | 2U | 64 |
| FortiWeb 4000F | 70 Gbps | 2x 40GE QSFP bypass, 10x 10GE SFP+ (2 bypass), 8x GE RJ45 bypass | Donanım | 2U | 64 |
Tablodaki tüm değerler Fortinet'in ideal laboratuvar koşullarında ölçtüğü "en fazla" değerlerdir ve sistem yapılandırmasına göre değişir; gerçek kapasite, açılan güvenlik profillerine ve SSL sonlandırma yüküne bağlıdır. Tüm donanım modellerinde uygulama lisansı sınırsızdır, Active/Passive ve Active/Active kümeleme desteklenir ve Trusted Platform Module (TPM) bulunur. Bir noktanın altını çizmek gerekiyor: Fortinet, FortiWeb için FortiGate veri sayfalarındaki gibi ayrıştırılmış metrikler (IPS throughput, SSL denetim throughput'u gibi) yayımlamıyor; tabloda tek bir toplam throughput satırı bulunuyor. Bu nedenle modeller arası karşılaştırma tek bir değer üzerinden yapılır ve kapasite planlaması, ölçülmüş değil beklenen bir tavana dayanır. Pratikte doğru yöntem şudur: mevcut yük dengeleyici veya web sunucusu kayıtlarınızdan gerçek istek/saniye ile eşzamanlı bağlantı sayısını çıkarın, SSL sonlandırmanın FortiWeb üzerinde mi yoksa arkadaki sunucularda mı yapılacağına karar verin ve modeli bu iki girdiye göre seçin. Aynı throughput sınıfındaki iki kurulumdan biri, yalnızca TLS anahtar değişim yükü ve şifre paketi tercihi yüzünden diğerinin belirgin biçimde üzerinde kaynak tüketebilir; bu fark veri sayfası tablosunda görünmez.
Sanal, konteyner ve SaaS seçenekleri ne sunuyor?
FortiWeb-VM sürümleri donanım modelleriyle aynı özellik setini taşır ve 1 vCPU'dan 16 vCPU'ya beş seviyede lisanslanır; HTTP throughput değerleri sırasıyla 25 Mbps, 100 Mbps, 500 Mbps, 3 Gbps ve 6 Gbps'dir. Önerilen bellek 8 GB'tan 64 GB'a kadar değişir, yönetim alanı sayısı ayrılan belleğe göre 4 ile 64 arasındadır. Desteklenen hipervizörler VMware, Microsoft Hyper-V, Citrix XenServer, açık kaynak Xen, VirtualBox, KVM ve Docker'dır; genel bulut tarafında AWS, Azure, Google Cloud ve Oracle Cloud üzerinde sanal makine olarak ya da hizmet olarak WAF biçiminde kullanılabilir (Fortinet FortiWeb Veri Sayfası, 2025).
Konteyner sürümleri (FWB-VMC01–VMC08) Docker konteyner yöneticisiyle çalışır; en küçük seviye 25 Mbps HTTP throughput ile başlar. Burada veri sayfasının kendi içinde bir tutarsızlık var ve bunu gizlemek yerine söylemek daha doğru: en üst seviye VMC08 için performans tablosu 3 Gbps, sipariş bilgisi bölümü ise 2 Gbps yazıyor. Üst sınırın belirleyici olduğu bir tasarımda bu değeri sipariş öncesinde Fortinet üzerinden yazılı olarak teyit ediyoruz. Konteyner sürümlerinde asgari 4 GB, önerilen 8 GB bellek ve 30 GB ile 500 GB arası depolama listelenir; yüksek erişilebilirlik desteği ise listelenmez, bu nedenle erişilebilirlik mimarisi orkestrasyon katmanında planlanmalıdır. Birden fazla FortiWeb cihazının tek noktadan yönetimi için FortiWeb Central Manager lisansı 10 cihaz veya sınırsız cihaz seçenekleriyle sunulur.
FortiWeb ağa nasıl konumlandırılır?
Beş konumlandırma seçeneği vardır: Reverse Proxy, Inline Transparent, True Transparent Proxy, Offline Sniffing ve WCCP (Fortinet FortiWeb Veri Sayfası, 2025). Reverse Proxy en yaygın moddur; FortiWeb bağlantıyı sonlandırdığı için URL yeniden yazma, içerik yönlendirme, katman 7 sunucu yük dengeleme, HTTPS/SSL offloading, HTTP sıkıştırma ve önbellekleme gibi uygulama dağıtım işlevleri bu modda kullanılabilir. Inline Transparent ve True Transparent Proxy modları IP adres planını değiştirmeden hat üzerinde denetim sağlar; mevcut mimariye dokunmanın maliyetli olduğu ortamlarda tercih edilir.
Offline Sniffing modu bir ayna (SPAN) portundan trafiği yalnızca izler ve engelleme yapmaz. Devreye alma öncesi değerlendirme, mevcut saldırı yüzeyinin ölçülmesi ve makine öğrenmesi modelinin üretim trafiğiyle olgunlaştırılması için kullanışlı bir başlangıç adımıdır. WCCP modu ise trafiğin yukarıdaki bir cihazdan (tipik olarak bir FortiGate) FortiWeb'e yönlendirilmesini sağlar.
FortiWeb mevcut altyapıya ve Türkiye'deki uyum gerekliliklerine nasıl oturur?
FortiWeb tek başına çalışan bir kutu olarak değil, Fortinet Security Fabric'in bir bileşeni olarak konumlanır. FortiGate ve FortiSandbox entegrasyonu, şüpheli dosya yüklemelerinin derinlemesine analiz edilmesini ve ele geçirilmiş iç kaynak bilgisinin paylaşılmasını sağlar; karantinaya alınan IP bilgisi cihazlar arasında aktarılır. Fortinet'in beyanına göre Security Fabric ekosistemi 500'den fazla üçüncü taraf çözümü kapsar (Fortinet, 2026) ve FortiGuard Labs günde 100 milyardan fazla olayı işleyip analiz eder (Fortinet, 2026). FortiWeb'in dosya yükleme taramasında kullandığı FortiGuard antivirüs motoru için Fortinet haftada 1,8 milyon yeni tanım üretildiğini belirtiyor (Fortinet FortiSASE Veri Sayfası, 2026).
FortiGuard tarafında FortiWeb için beş ayrı abonelik seçeneği bulunur: IP itibar servisi, FortiWeb Security Service (uygulama katmanı imzaları, makine öğrenmesi tehdit modelleri, zararlı robot listeleri, şüpheli URL desenleri ve web zafiyet tarayıcısı güncellemeleri), Credential Stuffing Defense, bulut sandbox ve antivirüs. Hangi aboneliklerin gerektiği korunan uygulamanın niteliğine göre değişir; ödeme alan bir uygulamada kimlik bilgisi doldurma savunması ile dosya yükleme taraması genelde birlikte planlanır. E-posta yoluyla gelen kimlik avı baskısı da aynı tabloya dahil edilmeli; bu katmanda FortiMail, uç nokta tarafında ise FortiEDR tamamlayıcı rol üstlenir. Uzaktan çalışan ekiplerin iç uygulamalara erişimini kimlik temelli yönetmek gerekiyorsa FortiSASE ile birlikte değerlendirilir.
KVKK ve yerel operasyon açısından nelere dikkat edilmeli?
KVKK'nın Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler, Ocak 2018), güvenlik duvarı ve ağ geçidini internetten gelen izinsiz erişim tehditlerine karşı "ilk savunma hattı" olarak tanımlar ve teknik tedbirler özet tablosunda ağ güvenliğinin yanı sıra uygulama güvenliği, saldırı tespit ve önleme sistemleri, log kayıtları ile sızma testini ayrı kalemler olarak sayar (KVKK, 2018). Kişisel veri işleyen halka açık bir uygulamanın önünde denetim katmanı bulunmaması, bu tablodaki uygulama güvenliği kaleminin fiilen boş kalması anlamına gelir.
Operasyon tarafında üç konu öne çıkıyor. Birincisi kayıtların nerede tutulacağıdır: FortiWeb olayları yurt içindeki bir FortiAnalyzer'a aktarıldığında hem saklama süresi hem veri yerleşimi kontrol altında kalır. İkincisi engelleme moduna geçiş takvimidir; üretimdeki bir uygulamada hatalı engelleme, saldırıdan daha hızlı iş kaybı yaratabilir. Üçüncüsü, WAF politikasının uygulama sürüm döngüsüne bağlanmasıdır — yeni bir uç nokta yayına alındığında politikanın da güncellenmesi gerekir. Fortinet yetkili kanal partneri olarak lisanslama, kurulum, mevcut WAF'tan göç ve yönetilen hizmet tarafını Türkçe destekle yürütüyoruz; diğer Fortinet bileşenleri için Fortinet çözüm ailemize, tüm portföy için çözümlerimiz sayfamıza bakabilirsiniz.
Doğru FortiWeb WAF modelini seçmek için önce korunacak uygulamaların sayısını, denetlenecek HTTPS trafiğinin hacmini, PCI DSS kapsamını ve dağıtım tercihini (donanım, sanal makine, konteyner veya SaaS) netleştirmek gerekir. Mevcut uygulama envanterinizi ve trafik profilinizi paylaştığınızda uygun modeli, abonelik setini ve devreye alma planını birlikte çıkarıyor; donanım, lisans ve yönetilen hizmet kalemlerini içeren teklifi hazırlıyoruz. Değerlendirme görüşmesi ve teklif için iletişim sayfamızdan bize ulaşın.