Votre WAF infogéré et souverain

Un Web Application Firewall managé, déployé et opéré par nos experts, basé sur une technologie de détection comportementale open source. Une protection qui repose sur le comportement des attaquants plutôt que sur des signatures.

Ce qui nous différencie des WAF traditionnels

Les solutions de protection applicative habituelles imposent deux compromis : faire passer tout votre trafic par un service tiers, et maintenir sans fin des règles statiques. Notre approche évite les deux.
Icône représentant la souveraineté des données et du trafic

Un WAF souverain : votre trafic ne quitte pas votre périmètre

Les WAF en mode proxy (CDN et services de protection en frontal) imposent que l’intégralité de votre trafic transite par un tiers, qui termine vos sessions TLS et voit donc le contenu en clair de chaque requête. Notre control plane est déployé sur votre infrastructure ou la nôtre, hébergée en France : personne d’autre que vous et nous ne voit vos requêtes.
Icône représentant la performance et l'absence de latence ajoutée

Un WAF performant : aucune latence ajoutée

En offre Advanced, le trafic est dupliqué vers le control plane pour l’analyse niveau 7 : l’analyse se fait “out-of-band”, c’est à dire hors du chemin de la requête. Vos utilisateurs ne traversent aucun composant supplémentaire, aucune milliseconde n’est ajoutée, et une indisponibilité de l’analyseur ne peut pas couper votre service.
Icône de bouclier représentant la détection comportementale des attaques

Du comportemental, pas des signatures

Un WAF à base de règles statiques (type OWASP CRS) demande un tuning permanent, et ses faux positifs finissent par bloquer vos utilisateurs légitimes. Notre WAF raisonne en scénarios comportementaux : c’est la façon d’agir de l’attaquant qui est détectée. Résultat, des attaquants inconnus contenus sans signature préalable et beaucoup moins de faux positifs.
Icône représentant l'open source et l'écosystème ouvert

Open source et renseignement mutualisé

Cette technologie est open source : pas de boîte noire, pas de dépendance à un éditeur, réversibilité totale. Les blocklists communautaires mutualisent les signalements de l’ensemble de la communauté et sont mises à jour en continu. Et votre coût ne dépend ni du volume de requêtes ni de votre bande passante.

Deux niveaux de service : Classic et Advanced

L’offre Classic protège vos plateformes au niveau réseau et bloque les sources malveillantes connues et détectées. L’offre Advanced ajoute l’analyse applicative niveau 7 du trafic et des scénarios de protection sur mesure, adaptés à vos applications.

WAF
Classic
WAF
Advanced
SYSTÈME WAF ENIX
Control plane dédié
Nature de l'analyse en temps réelScénarios comportementaux
basés sur les logs
Scénarios comportementaux
et applicatifs, sur mesure :
headers, paramètres d'URL
et corps de requêtes
Interface de supervision des attaques
Intégration avec l'un de vos systèmes existants (load-balancers / reverse proxy, firewall, CDN)
FILTRAGE
Filtrage préventif des IP malveillantes (CrowdSec CTI)
Protection niveau 4 : filtrage réseau, anti-surcharge TLS
Protection niveau 7 : analyse du traficLogs HTTPLogs +
Headers + Payload HTTP
Scénarios d'autoprotection contre les attaquants inconnus
Scénarios de protection sur mesure
INFOGÉRANCE
Supervision et alerting
Veille sécurité et mise à jour des composants
Accompagnement lors des évènements d'attaqueSimple,
sur la base des logs
Avancé,
sur la base du
trafic dupliqué
Réglage des scénarios de protectionScénarios
standards
Scénarios
sur mesure

Les deux offres sont disponibles en infogérance H24, en heures ouvrées week-end inclus, ou en heures ouvrées. Le périmètre exact de votre protection est défini avec vous avant la mise en place.

Nous nous branchons sur votre existant

Vous n’avez pas à refondre votre architecture ni à insérer un nouveau composant dans le chemin de vos requêtes. Les décisions de blocage sont appliquées par les équipements que vous exploitez déjà.
Icône représentant l'intégration du WAF avec vos load-balancers et reverse proxies

Load-balancers / Reverse proxy

Le blocage est appliqué au plus près de vos applications, sur vos load-balancers ou reverse proxies existants, avec la granularité applicative nécessaire.
Icône représentant l'intégration du WAF avec votre firewall

Firewall

Les décisions sont poussées dans votre firewall pour couper le trafic malveillant au niveau réseau, avant même qu’il n’atteigne vos serveurs.
Icône représentant l'intégration du WAF avec votre CDN

CDN

Si vous utilisez un CDN, les décisions y sont également propagées pour filtrer en bordure, au plus loin de votre infrastructure.

Ce que couvre notre infogérance WAF

Mise en place

Déploiement du control plane WAF et intégration avec l’un de vos systèmes existants : load-balancers, reverse proxy, firewall ou CDN.

Filtrage

Protection niveau 4 (filtrage réseau, anti-surcharge TLS), filtrage préventif des IP malveillantes connues avec mise à jour automatisée, et scénarios d’autoprotection contre les attaquants inconnus.

Analyse et détection

Analyse en temps réel des logs, ou du trafic lui-même en offre Advanced grâce à la duplication vers le control plane pour l’inspection niveau 7.

Supervision et alerting

Surveillance continue du service de protection, alerting sur les événements significatifs, et interface de supervision des attaques à votre disposition.

Accompagnement lors des attaques

En offre Classic, nos ingénieurs ajustent les scénarios à partir des signaux observés dans vos logs. En offre Advanced, l’AppSec permet d’analyser le contexte applicatif des requêtes et de créer des protections sur mesure, adaptées aux comportements et aux endpoints de votre application.

Veille et mises à jour

Nous suivons les nouvelles techniques d’attaque pour faire évoluer vos scénarios de protection. Et nous suivons les CVE des composants déployés pour votre WAF, que nous maintenons à jour en appliquant les correctifs dès qu’une vulnérabilité peut vous impacter.

La technologie CrowdSec

Un control plane qui centralise l'analyse : il ingère vos logs HTTP et, en offre Advanced, le trafic dupliqué, puis décide des remédiations à appliquer
Des scénarios comportementaux qui décrivent des façons d'attaquer — bruteforce, énumération, scan de vulnérabilités, scraping, abus d'API — et non des signatures de requêtes
Un composant AppSec pour l'analyse applicative : headers, paramètres d'URL et corps de requêtes inspectés dans leur contexte, avec des règles adaptées à vos endpoints
La CTI premium : les signalements de l'ensemble de la communauté alimentent des blocklists d'IP malveillantes mises à jour en continu
Icône représentant l'open source, la technologie CrowdSec sur laquelle repose notre WAF
Enix est partenaire CrowdSec

Notre WAF s’appuie sur la technologie de détection comportementale open source CrowdSec. Cette solution est opérée au quotidien, sur nos propres plateformes ou sur celles de nos clients. CrowdSec est un éditeur français, ce qui prolonge notre exigence de souveraineté jusqu’au choix de la brique de sécurité.

Background dot icons
Un service opéré intégralement, pas simplement un produit

Vous n'héritez pas d'un outil à exploiter vous-même : nos ingénieurs senior opèrent la solution pour vous, joignables en direct sur votre canal de messagerie dédié, sans matrice d'escalade
Un WAF mal réglé est un WAF qui bloque vos clients : le réglage des scénarios de protection fait partie du service, et jusqu'à l'écriture de scénarios sur mesure pour vos applications en offre Advanced
Nous exploitons cette solution au quotidien, sur nos propres plateformes comme sur celles de nos clients, y compris en production critique
Enix est certifié ISO 27001 par SGS et dispose d'une équipe sécurité dédiée — découvrez notre expertise sécurité

FAQ - Foire aux Questions
Un WAF souverain est un Web Application Firewall dont le plan de contrôle est hébergé sur des datacenters en France ou directement sur votre propre infrastructure, sans jamais faire transiter votre trafic par un tiers étranger. Contrairement aux WAF en mode CDN qui terminent vos sessions TLS et voient donc le contenu en clair de chaque requête, notre solution garantit que personne d’autre que vous et Enix ne voit vos données. Nous sommes également adhérents à Libralis qui offre des garanties supplémentaires de sécurité et de continuité de service, avec une protection juridique face au droit extra-européen.
Un pare-feu réseau classique filtre le trafic au niveau réseau (couche 3/4) : adresses IP, ports et protocoles autorisés ou non. Il ne voit pas le contenu des requêtes. Un WAF opère au niveau applicatif (couche 7) : il analyse le contenu des requêtes HTTP (headers, paramètres, corps) pour détecter des attaques comme les injections SQL ou le XSS, invisibles pour un firewall réseau puisqu’elles passent par des ports autorisés (80/443). Les deux sont complémentaires : l’un protège l’infrastructure, l’autre protège vos applications.
Un WAF en mode proxy (CDN ou service de protection en frontal) impose que l’intégralité de votre trafic transite par un tiers avant d’atteindre vos serveurs, ce qui ajoute de la latence et un point de défaillance supplémentaire. Un WAF out-of-band, comme celui que nous proposons en offre Advanced, analyse une copie dupliquée du trafic en dehors du chemin de la requête : vos utilisateurs ne traversent aucun composant additionnel, aucune latence n’est ajoutée, et une indisponibilité de l’analyseur ne peut jamais couper votre service.
Envie d'en savoir plus sur notre service WAF infogéré ?
Contactez-nous