AWS・1分で読める
AWS WAF マネージドルール運用: COUNT モードから本番適用まで
AWS WAF のマネージドルールを安全に導入するために、COUNT モードでの評価手順と WCU(Web ACL Capacity)管理の考え方を整理します。
#aws#waf#security#managed rules#count mode
AWS WAF マネージドルール運用: COUNT モードから本番適用まで
WAF ルールは、いきなり BLOCK で入れると誤検知の影響が大きくなります。
まずは COUNT で観測し、段階的に適用する運用が安全です。
この記事の結論
COUNT で観測 → 誤検知評価 → BLOCK 昇格 の順で進めるのが最も安全です。
あわせて 1500 WCU の容量を常に意識して、コストと防御のバランスを取ります。
導入方針(実務向け)
- AWS 公式/ベンダー提供のマネージドルールを候補化
- まず COUNT で投入してログ観測
- 誤検知と検知精度を評価
- 本番で必須のものを BLOCK に昇格
- COUNT で有効なものだけ残す
WCU(Web ACL Capacity)を必ず確認
- Web ACL の上限は
1500 WCU - 超過すると追加料金が発生するため、ルール追加前に容量見積もりが必要
代表的な AWS Managed Rules の WCU 例
| ルールグループ | WCU |
|---|---|
| Core Rule Set | 700 |
| Known Bad Inputs | 200 |
| SQL Database | 240 |
| Linux OS | 200 |
| Windows OS | 200 |
| Admin Protection | 100 |
| PHP Application | 100 |
| Anonymous IP List | 50 |
| Amazon IP Reputation | 25 |
ルール評価の見方
- COUNT 期間中のヒット件数
- URI/ヘッダー/User-Agent の偏り
- 正常トラフィックへの影響
ヒット数が多いだけでは即 BLOCK にせず、誤検知率を見て判断します。
段階リリースのすすめ
- まず高リスク API のみ適用
- 問題なければ全パスへ展開
- BLOCK 昇格は営業時間外に行う
まとめ
WAF は「導入したか」より「観測して調整できているか」が重要です。
COUNT モードと WCU 管理を前提にすると、事故を抑えながら防御強化できます。
関連記事
- 2026/5/27SIEM on OpenSearch へ WAF ログを取り込む実践手順マルチアカウント構成で、WAF ログを S3 レプリケーション経由で SIEM on Amazon OpenSearch Service へ取り込む流れを整理します。
- 2026/7/9WAFとは何か?Webアプリケーション防火壁の基礎WAF(Web Application Firewall)が何を守り、何を守れないのかを整理する。AWS WAF の推奨マネージドルール構成、カスタムルール、設置位置、運用記事への導線もまとめる。
- 2026/5/27AWS Organizations の SCP で予防的ガードレールを運用するAWS Organizations の Service Control Policy (SCP) を使って、アクセスキー漏えいや権限昇格などを防ぐ予防的ガードレールの考え方と運用手順をまとめます。
- 2026/5/27ECS タスク定義の変数設計: env と Secrets の実務ルールECS タスク定義で環境変数を安全に扱うために、env と Secrets Manager の使い分け、クロスアカウント実行時の注意点を実務向けに整理します。