Services de sécurité managés

WAF managé : pare-feu applicatif web en service

Nous déployons, réglons et supervisons un pare-feu applicatif web d’entreprise devant vos applications web et vos API : vous obtenez la protection sans exploiter la plateforme vous-même. Livré en service managé par un partenaire Cloudflare en France et aux Émirats.

✓Partenaire Cloudflare
✓SOC 24/7
✓Certifié ISO 27001
✓France et Émirats

Ce que vous obtenez

Un service WAF managé, pas juste une licence

Déploiement et réglage

Nous intégrons vos domaines, configurons le DNS ou le chemin proxy, appliquons une base OWASP Top 10:2025 et écrivons des règles sur mesure pour votre application. Réglé pour éviter les faux positifs sur votre trafic réel.

Détection et réponse 24/7

Notre SOC surveille les événements WAF en continu, investigue les alertes, bloque les attaques actives et vous transmet un rapport avec les mesures de remédiation.

Exploitation continue

Mise à jour des règles au fil de l’évolution de votre application, réglage après chaque mise en production, reporting mensuel du trafic bloqué et une équipe identifiée que vous pouvez joindre.

Plateformes que nous gérons

Votre WAF, sur la plateforme adaptée à votre environnement

Cloudflare Enterprise WAF

Notre plateforme principale. En tant que partenaire Cloudflare en France et aux Émirats, nous fournissons l’édition entreprise avec CDN et protection DDoS, gérée de bout en bout.

Google Cloud Armor

Pour les applications hébergées sur Google Cloud et GKE, gérées avec le reste de votre environnement cloud.

Azure WAF

Pour les applications hébergées sur Microsoft Azure et AKS, intégrées à votre posture de sécurité Azure.

Applications web, back ends mobiles et API

Aussi appelé WAAP. Nous protégeons la couche API, pas seulement le site web, y compris les flux interentreprises.

Comment ça fonctionne

Opérationnel en quelques jours, pas en mois

Évaluation

Nous examinons vos applications, votre profil de trafic et votre exposition actuelle, puis confirmons la plateforme et le plan adaptés.

Mise en service

Le DNS ou le proxy est dirigé vers le WAF, les certificats sont pris en charge et le trafic commence à transiter en mode surveillance.

Réglage

Nous démarrons en mode détection, éliminons les faux positifs sur votre trafic réel, puis passons en blocage en toute confiance.

Exploitation

Notre SOC supervise 24/7, répond aux incidents, met à jour les règles et fournit un reporting mensuel.

Pourquoi EXEO

Nous l’exploitons, et notre façon de l’exploiter est auditée

cloudflare partner network

Partenaire Cloudflare, France et Émirats

Accès à l’édition entreprise et au support partenaire, avec des ingénieurs à Paris et à Dubaï couvrant l’Europe, le Moyen-Orient et l’Afrique.

Adossé à un SOC managé 24/7

Le WAF n’est pas un boîtier isolé. Il alimente notre SOC, ce qui permet de corréler les attaques web avec le reste de votre télémétrie de sécurité.

ISO 27001, 27017, 27701 et SOC 2

Nous détenons les certifications que nous aidons nos clients à obtenir, et nos contrôles sont audités en externe. Consultez notre Centre de confiance.

Un WAF managé est-il fait pour vous ?

En général oui, si votre site ou votre application génère du chiffre d’affaires, si vous exécutez du code côté serveur (PHP, Python, Node, .NET) exposé sur Internet, si vous traitez des données de paiement ou personnelles soumises au PCI DSS ou au RGPD, ou si personne ne surveille le trafic web en dehors des heures de bureau.

Couverture

Ce que le WAF bloque

Injections et XSS

Injections SQL, cross-site scripting, injections de commandes et XXE filtrées avant d’atteindre votre application.

Falsification de requête (CSRF)

Tentatives CSRF détectées via la validation des en-têtes origin et referer et l’application de jetons, ainsi que les schémas de détournement de session.

DDoS et attaques volumétriques

Attaques volumétriques et de couche applicative absorbées en périphérie, avec limitation de débit et gestion des bots.

Traversée de répertoires et attaques par fichiers

Inclusion de fichiers locaux et distants, traversée de répertoires et téléversements de fichiers malveillants bloqués en périphérie.

Correctif virtuel

Lorsqu’une CVE touche votre framework ou votre CMS, nous protégeons le chemin vulnérable au niveau du WAF, le temps que le correctif soit déployé.

Bots et attaques sur les identifiants

Credential stuffing, prise de contrôle de comptes, scraping, carding et tentatives de force brute sur les pages de connexion.

Abus d’API (WAAP)

Violations de schéma, abus de points de terminaison et risques du Top 10 OWASP API Security, au-delà de la seule couche web.

Un WAF est une mesure compensatoire. Il réduit l’exploitation du Top 10 OWASP:2025, mais certains risques ne sont que partiellement atténués en périphérie : le CSRF nécessite toujours des jetons anti-CSRF et des cookies SameSite dans l’application, et les failles de contrôle d’accès et de logique métier doivent être corrigées dans le code. Nous vous disons ce qui relève de l’un ou de l’autre plutôt que de laisser croire que le WAF couvre tout.

Questions

Le WAF managé, en clair

Un WAF managé est un pare-feu applicatif web qu’un prestataire déploie, règle et supervise pour vous. Le trafic vers votre application passe par le WAF, les requêtes malveillantes sont filtrées, et notre SOC traite les alertes et les changements de règles à la place de votre équipe.

EXEO le propose, en tant que partenaire Cloudflare en France et aux Émirats, ainsi que sur Google Cloud Armor et Azure WAF. Nous couvrons le déploiement, le réglage, la supervision 24/7 et la réponse aux incidents.

Le WAAP (protection des applications web et des API) étend le WAF classique aux API, aux bots et aux abus de logique métier. Notre service couvre les deux, car la plupart des applications modernes exposent des API en plus des pages web.

La plupart des applications sont intégrées et fonctionnent en mode surveillance en quelques jours. Nous restons en mode détection jusqu’à ce que le réglage soit propre, puis nous passons en blocage.

La tarification dépend du nombre d’applications, du volume de trafic et de l’édition de la plateforme. Nous établissons le devis après l’évaluation, afin qu’il reflète votre parc réel.

Un WAF répond à l’exigence 6.6 du PCI DSS et contribue aux mesures techniques attendues au titre du RGPD. C’est un contrôle parmi d’autres, pas la conformité à lui seul.

Un WAF managé est un pare-feu applicatif web qu’un prestataire déploie, règle et supervise pour vous. Le trafic vers votre application passe par le WAF, les requêtes malveillantes sont filtrées, et notre SOC traite les alertes et les changements de règles à la place de votre équipe.

EXEO le propose, en tant que partenaire Cloudflare en France et aux Émirats, ainsi que sur Google Cloud Armor et Azure WAF. Nous couvrons le déploiement, le réglage, la supervision 24/7 et la réponse aux incidents.

Le WAAP (protection des applications web et des API) étend le WAF classique aux API, aux bots et aux abus de logique métier. Notre service couvre les deux, car la plupart des applications modernes exposent des API en plus des pages web.

La plupart des applications sont intégrées et fonctionnent en mode surveillance en quelques jours. Nous restons en mode détection jusqu’à ce que le réglage soit propre, puis nous passons en blocage.

La tarification dépend du nombre d’applications, du volume de trafic et de l’édition de la plateforme. Nous établissons le devis après l’évaluation, afin qu’il reflète votre parc réel.

Un WAF répond à l’exigence 6.6 du PCI DSS et contribue aux mesures techniques attendues au titre du RGPD. C’est un contrôle parmi d’autres, pas la conformité à lui seul.

En savoir plus

Qu’est-ce qu’un pare-feu applicatif web ?

Un pare-feu applicatif web inspecte le trafic HTTP entre les utilisateurs et votre application, et filtre les requêtes correspondant à des schémas d’attaque connus comme l’injection SQL ou le cross-site scripting. Contrairement à un pare-feu réseau, il comprend la couche applicative, là où se concentrent aujourd’hui la plupart des attaques contre les sites et les API. Bien l’exploiter suppose de maintenir les règles à jour et de distinguer les vraies attaques des faux positifs, un travail que la plupart des équipes n’ont pas le temps de faire, et la raison d’être d’un service managé.

Demandez une évaluation WAF

Dites-nous ce que vous exploitez et nous revenons vers vous avec la plateforme adaptée, le plan de déploiement et un devis ferme.



Demander une évaluation