Web Application Firewall (межсетевой экран веб‑приложений)

Облачная защита веб‑приложений и API от хакерских атак

Кому нужен WAF

Любой организации, чей бизнес зависит от доступности и безопасности веб-приложений
  • Интернет-магазины

    Блокировка мошеннических транзакций и защита платёжных систем.
  • Госучреждения

    Защита порталов госуслуг и соответствие требованиям ФСТЭК и ФСБ.
  • Корпоративные порталы

    Защита данных сотрудников и клиентов, предотвращение утечек.
  • Медиа и контент

    Защита от простоев, взлома и подмены контента.
  • API и микросервисы

    Безопасность облачных архитектур, блокировка несанкционированного доступа к API.

  • Игровая индустрия

    Защита платформ от мошенничества и стабильная работа онлайн-игр.
  • Финансовые организации

    Защита онлайн-банкинга, транзакций и систем обработки платежей.
  • Образование

    Защита данных студентов и систем дистанционного обучения.

Преимущества WAF

Надежный WAF‑сервис помогает защищать сайты, веб‑сервисы и API (Application Programming Interface — программный интерфейс приложения) от эксплуатации уязвимостей, автоматизированных атак и целевых попыток взлома — без покупки оборудования и сложного внедрения.
  • Защита от атак любой сложности

    WAF обнаруживает и блокирует широкий спектр угроз: от типовых атак из OWASP Top 101 до сложных целевых атак на бизнес‑логику и API.
  • Многоуровневая защита приложений

    Связка WAF, Anti‑DDoS и антибот‑защиты обеспечивает комплексную безопасность: от фильтрации вредоносного трафика до защиты от ботов и перегрузок.
  • Блокировка попыток эксплуатации уязвимостей

    Предотвращение SQL-инъекций, XSS2, RCE3, path traversal4 и других атак на уязвимости приложения.
  • Снижение нагрузки на ИБ-команду

    Первичная настройка и устранение ложноположительных срабатываний в период обучения включены в базовый тариф.
  • Мониторинг и анализ трафика

    Визуализация событий безопасности: таблицы, гистограммы, временные фильтры, журналирование.
  • Быстрое внедрение

    Быстрое подключение без закупки оборудования, снижение нагрузки на внутреннюю команду безопасности.
1 OWASP Top 10 —  список десяти наиболее критичных рисков безопасности веб‑приложений по версии проекта OWASP — Open Worldwide Application Security Project, открытого международного проекта по безопасности веб‑приложений.
2 XSS— межсайтового скриптинга.
3 RCE — удаленного выполнения кода.
4 Атаки на доступ к файлам вне разрешенной директории.
Работаем с ведущими вендорами WAF
«Спикател» — мультивендорный сервис-провайдер: подберём решение под ваши задачи и требования регуляторов.

Типовая схема интеграции WAFaaS от Спикател

Безопасное облако от Спикател
Собственная облачная инфраструктура на базе двух крупнейших дата-центров — IXCellerate Moscow South (MOS 5) и DataPro I — для катастрофоустойчивых решений с прогнозируемым SLA.

Риски, от которых защищает WAF

WAF помогает обнаруживать и блокировать атаки на сайты, веб‑приложения и API до того, как они приведут к утечке данных, взлому аккаунтов или нарушению работы сервиса.
SQL‑инъекции или SQLi (внедрение структурированных запросов на языке SQL)
Риск:
Злоумышленник добавляет вредоносные SQL‑запросы в поля ввода, URL или параметры запроса, чтобы получить доступ к базе данных, изменить данные или обойти авторизацию.

Как защищает WAF:
WAF анализирует входящие запросы, выявляет подозрительные конструкции и блокирует попытки внедрения вредоносного SQL‑кода.

Как работает защита веб‑приложений с помощью WAF

WAF анализирует входящий и исходящий трафик, выявляет подозрительные запросы и блокирует действия злоумышленников до того, как они повлияют на работу сайта, сервиса или API.
  • [01]
    Фильтрация запросов от злоумышленников

    WAF проверяет каждый запрос к приложению и распознаёт атаки на раннем этапе: SQL‑инъекции, XSS, попытки удалённого выполнения кода, обхода директорий и другие угрозы.
  • [02]
    Individual Approach

    Сервис отслеживает поведение пользователей и выявляет подозрительные сценарии: слишком частые обращения, нестандартные действия, подбор паролей, попытки обхода авторизации или эксплуатации уязвимостей.
  • [03]
    Обнаружение новых угроз

    WAF помогает выявлять как уже известные, так и новые угрозы. Для этого используются актуальные правила, сигнатуры атак и механизмы поведенческого анализа на основе машинного обучения.

    • 0‑day (уязвимость нулевого дня) — новая уязвимость, для которой ещё нет официального исправления.
    • 1‑day (уязвимость первого дня) — уже известная уязвимость, для которой опубликована информация или выпущено исправление, но системы ещё могут оставаться незащищёнными.
  • [04]
    Поддержка стабильной работы веб-приложений, в т. ч. при атаках

    WAF снижает риск сбоев и простоев, блокируя опасный трафик и попытки эксплуатации уязвимостей. Это помогает сохранить доступность сервиса, защитить пользователей и обеспечить стабильную работу веб‑приложения даже при активных атаках.
Для обеспечения эшелонированной защиты приложения, предлагаем интеграцию с продуктом Servicepipe

Cybert

WAF защищает приложение от точечных и сложных атак на уровне L7, при этом остается уязвимым перед DDoS атаками и Ботами, которые нацелены на создание избыточного объема трафика.

Применение эшелонированной защиты оптимизирует затраты и обеспечивают защиту приложения от сетевых угроз.
  • Преимущества использования SP Cybert

    • Снижение нагрузки на WAF, а как следствие затрат на данное решение;
    • Защита веб-приложений от любых внешних угроз и атак на бизнес-логику без блокировки источников по IP-адресам;
    • Балансировка нагрузки, белые и черные списки;
    • Поддержка IPv6, Websocket, HTTP 2.0;
    • Защита от DDoS и ботов без раскрытия SSL и передачи логов с веб-сервера.
  • Наличие защиты от DDoS L7 и/или Antibot, является обязательным требованием для подключения WAF

Уровни сервиса

Два тарифа технической поддержки — выбирайте по критичности ваших приложений.

Закажите бюджетную оценку или пилотный проект

Для расчёта достаточно трёх параметров: RSP/RPM или объём трафика, количество приложений, требуемый уровень SLA