WAAP (web application and API protection)
Bijgewerkt op · Door Maarten van den Bos
WAAP staat voor web application and API protection: een beveiligingsdienst die websites en API's tegen aanvallen van buitenaf beschermt. Een WAAP combineert een web application firewall, botdetectie, DDoS-mitigatie en API-bescherming in 1 product. Meestal draait een WAAP als clouddienst tussen het internet en de applicaties van een organisatie.
Wat is WAAP?
WAAP is een verzamelnaam voor een pakket beveiligingstechnieken dat webapplicaties en API’s beschermt. Het onderzoeksbureau Gartner bedacht de term om een trend te beschrijven: aanbieders bundelden losse producten in 1 dienst. NIST beschrijft WAAP als de combinatie van 4 technieken (bron: NIST SP 800-228, 2025):
| Techniek | Wat doet het? | Welk risico beperkt het? |
|---|---|---|
| Web application firewall (WAF) | Controleert HTTP-verzoeken op bekende aanvalspatronen | SQL-injectie, cross-site scripting |
| Botdetectie | Herkent geautomatiseerde scripts aan herkomst en gedrag | Nepaccounts, inlogpogingen op grote schaal, scrapen |
| DDoS-mitigatie | Vangt grote hoeveelheden verkeer op aan de rand van het netwerk | Onbereikbare website door een DDoS-aanval |
| API-bescherming | Brengt API’s in kaart, controleert authenticatie en beperkt gebruik | Onbekende API’s, misbruik, datalekken |
De reden voor de bundeling is dat moderne applicaties niet alleen uit webpagina’s bestaan. Een app op een telefoon praat via een API met de server, en die API is net zo goed vanaf het internet bereikbaar. Een klassieke WAF is gebouwd voor webpagina’s en ziet niet altijd wat er in een API-verzoek hoort te staan.
NIST waarschuwt dat de verpakking minder belangrijk is dan de inhoud. Organisaties moeten begrijpen welke risico’s ze willen beperken, ongeacht hoe de technieken zijn geleverd. Een WAAP vervangt dus geen goede API-security in de applicatie zelf.
Hoe werkt WAAP?
Een WAAP werkt meestal als clouddienst die al het verkeer naar een website of API ontvangt voordat het bij de organisatie aankomt. Dat heet ook wel cloud WAAP. De werking in stappen:
- Leid het verkeer via DNS om naar het netwerk van de WAAP-aanbieder.
- Vang volumeaanvallen op aan de rand van dat netwerk, zodat de eigen server niet overbelast raakt.
- Beoordeel per bezoeker of het een mens, een legitieme bot of een kwaadaardig script is.
- Controleer elk HTTP- of API-verzoek met WAF-regels en, bij API’s, met het verwachte schema en de toegestane hoeveelheid verzoeken.
- Stuur alleen goedgekeurd verkeer door naar de eigen servers en log de rest.
Voor API’s is stap 4 het verschil met een losse WAF. De OWASP API Security Top 10 uit 2023 noemt onder meer “Unrestricted Resource Consumption” als risico: een API die onbeperkt verzoeken verwerkt, kan worden overbelast of leeggetrokken. Een WAAP kan per gebruiker of per sleutel een limiet afdwingen (rate limiting).
Voorbeeld uit de praktijk
In het voorjaar van 2025 waren Nederlandse organisaties doelwit van DDoS-aanvallen door de pro-Russische groep NoName057(16). Het NCSC meldde op 30 april 2025 dat organisaties in de publieke en private sector werden getroffen. In de week daarna waren volgens de NOS zeker 57 Nederlandse websites doelwit, waaronder 9 gemeenten en 10 provincies (bron: NOS, 2025).
Bij zulke aanvallen overspoelen grote aantallen computers een website met verzoeken. Een deel van dat verkeer is op netwerkniveau te stoppen, maar aanvallen op applicatieniveau lijken op gewone bezoekers. Juist daar helpt de combinatie in een WAAP: DDoS-mitigatie vangt het volume op, botdetectie en WAF-regels filteren de verzoeken die door de eerste laag heen komen. Het NCSC benadrukt dat een DDoS-aanval de beschikbaarheid raakt, maar geen inbraak of datadiefstal is.
WAAP in de praktijk van een security-professional
Een security architect beslist of een organisatie losse producten inzet of 1 WAAP-dienst, en welke applicaties en API’s erachter komen. Belangrijke vragen zijn waar de gegevens worden ontsleuteld, in welk land de aanbieder het verkeer verwerkt en hoe de dienst past bij een zero trust-aanpak.
Een security consultant helpt organisaties bij de keuze en de inrichting. In het dagelijks beheer stelt een security engineer de regels en limieten af en onderzoekt een SOC-analist de meldingen. Voor organisaties die onder de Cyberbeveiligingswet vallen, is beschikbaarheid van online diensten onderdeel van de zorgplicht. Een WAAP is daarbij 1 van de mogelijke maatregelen.
Veelgestelde vragen
Wat is het verschil tussen WAF en WAAP?
Een WAF (web application firewall) controleert HTTP-verzoeken op bekende aanvalspatronen. Een WAAP bevat een WAF, maar voegt daar botdetectie, DDoS-mitigatie en API-bescherming aan toe. Een WAF beschermt vooral webpagina’s; een WAAP is gebouwd voor omgevingen waarin ook apps en koppelingen via API’s met de server praten.
Wat is cloud WAAP?
Cloud WAAP is een WAAP die als dienst bij een externe aanbieder draait. Het verkeer naar de website of API loopt eerst via het netwerk van die aanbieder, die aanvallen wegfiltert. Het voordeel is dat grote DDoS-aanvallen worden opgevangen voordat ze de eigen internetverbinding bereiken. De organisatie hoeft zelf geen apparatuur te beheren.
Wat is API-bescherming?
API-bescherming is het geheel van maatregelen dat voorkomt dat API’s worden misbruikt. Denk aan een overzicht van alle API’s, controle van wie een verzoek doet, limieten op het aantal verzoeken en het signaleren van ongebruikelijke datastromen. NIST noemt API-bescherming een van de 4 onderdelen van een WAAP.
Heeft een mkb-bedrijf een WAAP nodig?
Dat hangt af van wat er online draait. Een bedrijf met een eenvoudige informatieve website heeft vaak genoeg aan de beveiliging van de hostingpartij. Een bedrijf met een webwinkel, klantportaal of app met API-koppelingen loopt meer risico op misbruik en uitval. Een risicoanalyse laat zien welke bescherming past.
Bronnen
Gerelateerde begrippen
- WAF (web application firewall)
WAF staat voor web application firewall: een beveiligingslaag die het HTTP-verkeer naar een website of webapplicatie controleert. Een WAF vergelijkt elk verzoek met regels en blokkeert verzoeken die lijken op bekende aanvallen, zoals SQL-injectie en cross-site scripting. Zo beschermt een WAF de applicatie ook wanneer de code zelf nog kwetsbaarheden bevat.
- API-security
API-security is het beveiligen van API's: de koppelingen waarmee apps, websites en systemen gegevens uitwisselen. Het doel is dat alleen bevoegde gebruikers en systemen precies bij de gegevens en functies kunnen die voor hen bedoeld zijn. Belangrijke maatregelen zijn authenticatie, autorisatie per object, versleuteling, limieten op gebruik en een actueel overzicht van alle API's.
- DDoS-bescherming
DDoS-bescherming is het geheel van maatregelen dat een website, server of netwerk bereikbaar houdt tijdens een DDoS-aanval. Denk aan filtering bij de internetprovider, een wasstraat die kwaadaardig verkeer wegfiltert, een content delivery network, rate limiting en een web application firewall. Een aanval voorkomen kan niet, de gevolgen beperken wel.
- DDoS-aanval
Een DDoS-aanval is een aanval waarbij veel computers tegelijk zoveel verkeer naar een website, server of netwerk sturen dat die dienst traag of onbereikbaar wordt. DDoS staat voor distributed denial of service. De aanvaller breekt nergens in en steelt geen gegevens, maar legt de beschikbaarheid van een dienst tijdelijk plat.
- API
API staat voor application programming interface: een vaste set afspraken waarmee 2 softwareprogramma's gegevens en functies uitwisselen. Een app vraagt via een API bijvoorbeeld het weer, een adres of de status van een betaling op bij een andere dienst. Omdat API's rechtstreeks toegang geven tot gegevens, zijn ze een geliefd doelwit van aanvallers.