Перейти к основному содержимому

Описание услуги

Web Application Firewall анализирует обращения к веб-приложению в реальном времени и отсекает то, что защита от DDoS пропускает по определению: запросы, которые технически выглядят легитимными, но эксплуатируют логику приложения.

Чем отличается от защиты от DDoS

Защита от DDoS решает задачу доступности: отсечь поток, который кладёт ресурс. WAF решает задачу целостности: не дать сломать или обобрать работающее приложение.

Защита от DDoSWAF
От чего защищаетОтказ в обслуживанииВзлом, злоупотребление логикой, боты
На чём основанаОбъём и характер трафикаСодержание запросов и поведение
Типичная атакаФлуд запросамиВнедрение SQL-кода, перебор паролей
Результат без защитыРесурс недоступенРесурс работает, но данные утекают

Услуги дополняют друг друга и обычно подключаются вместе: WAF работает как дополнительный слой поверх уже очищенного трафика.

От чего защищает

Набор фильтров и мониторов обеспечивает защиту от угроз, описанных в проекте Open Web Application Security Project:

  • Уязвимости веб-приложений — внедрение SQL-кода, межсайтовый скриптинг, подделка межсайтовых запросов, недостатки контроля доступа и остальной перечень OWASP Top 10.
  • Атаки на бизнес-логику — злоупотребление промокодами, накрутка, обход ограничений на количество операций.
  • Перебор паролей — массовые попытки входа по украденным базам учётных данных.
  • Автоматизированные обходчики — выкачивание каталогов, цен, контента.

Что входит

  • фильтрация обращений к приложению по правилам мониторов и фильтров;
  • разбор инцидентов и уязвимостей аналитиками;
  • настройка политик под конкретное приложение и работа с ложными срабатываниями;
  • управление через интерфейс самообслуживания;
  • по запросу — передача журналов в вашу систему сбора событий безопасности.

Что доступно в интерфейсе самообслуживания

  • включение и отключение защиты для веб-приложения;
  • изменение параметров услуги;
  • просмотр последних журналов WAF;
  • выгрузка журналов.

Дополнительно можно заказать настраиваемое подключение WAF к веб-приложению и изменение его конфигурации.

Варианты реализации

WAF предоставляется на нескольких платформах. Они различаются архитектурой, набором настроек и доступностью на разных площадках.

Тарификация — либо по количеству обращений в секунду, либо по фиксированному тарифу; при настраиваемых конфигурациях условия определяются отдельно.

примечание

Какой вариант подойдёт под вашу задачу и на каких площадках он доступен — уточняйте у вашего менеджера ITGLOBAL.COM. Набор доступных платформ различается по локациям, и выбор делается под конкретное приложение.

Работа с SSL

Для терминирования защищённого соединения можно использовать собственный сертификат. Поддерживается формат x509 в контейнере PEM.

Подключаемые ресурсы размещаются на DNS-серверах ITGLOBAL.COM. Использование собственных или партнёрских DNS-серверов оговаривается отдельно.

Что важно понимать до подключения

WAF не включается одним переключателем. Фильтры нужно настроить на реальном трафике вашего приложения, иначе они будут отсекать легитимных пользователей. Настройка занимает время и требует участия с вашей стороны: подтверждать, какие срабатывания ложные.

Порядок описан в подключении.

Типовые запросы

ЗапросЧто указать
Временное отключение защитыАдрес веб-приложения, время отключения, условие обратного включения
Запрос детализацииАдрес веб-приложения, какая детализация трафика или журналы нужны

Запросы оформляются на портале cloud.itglobal.com.