Описание услуги
Web Application Firewall анализирует обращения к веб-приложению в реальном времени и отсекает то, что защита от DDoS пропускает по определению: запросы, которые технически выглядят легитимными, но эксплуатируют логику приложения.
Чем отличается от защиты от DDoS
Защита от DDoS решает задачу доступности: отсечь поток, который кладёт ресурс. WAF решает задачу целостности: не дать сломать или обобрать работающее приложение.
| Защита от DDoS | WAF | |
|---|---|---|
| От чего защищает | Отказ в обслуживании | Взлом, злоупотребление логикой, боты |
| На чём основана | Объём и характер трафика | Содержание запросов и поведение |
| Типичная атака | Флуд запросами | Внедрение SQL-кода, перебор паролей |
| Результат без защиты | Ресурс недоступен | Ресурс работает, но данные утекают |
Услуги дополняют друг друга и обычно подключаются вместе: WAF работает как дополнительный слой поверх уже очищенного трафика.
От чего защищает
Набор фильтров и мониторов обеспечивает защиту от угроз, описанных в проекте Open Web Application Security Project:
- Уязвимости веб-приложений — внедрение SQL-кода, межсайтовый скриптинг, подделка межсайтовых запросов, недостатки контроля доступа и остальной перечень OWASP Top 10.
- Атаки на бизнес-логику — злоупотребление промокодами, накрутка, обход ограничений на количество операций.
- Перебор паролей — массовые попытки входа по украденным базам учётных данных.
- Автоматизированные обходчики — выкачивание каталогов, цен, контента.
Что входит
- фильтрация обращений к приложению по правилам мониторов и фильтров;
- разбор инцидентов и уязвимостей аналитиками;
- настройка политик под конкретное приложение и работа с ложными срабатываниями;
- управление через интерфейс самообслуживания;
- по запросу — передача журналов в вашу систему сбора событий безопасности.
Что доступно в интерфейсе самообслуживания
- включение и отключение защиты для веб-приложения;
- изменение параметров услуги;
- просмотр последних журналов WAF;
- выгрузка журналов.
Дополнительно можно заказать настраиваемое подключение WAF к веб-приложению и изменение его конфигурации.
Варианты реализации
WAF предоставляется на нескольких платформах. Они различаются архитектурой, набором настроек и доступностью на разных площадках.
Тарификация — либо по количеству обращений в секунду, либо по фиксированному тарифу; при настраиваемых конфигурациях условия определяются отдельно.
Какой вариант подойдёт под вашу задачу и на каких площадках он доступен — уточняйте у вашего менеджера ITGLOBAL.COM. Набор доступных платформ различается по локациям, и выбор делается под конкретное приложение.
Работа с SSL
Для терминирования защищённого соединения можно использовать собственный сертификат. Поддерживается формат x509 в контейнере PEM.
Подключаемые ресурсы размещаются на DNS-серверах ITGLOBAL.COM. Использование собственных или партнёрских DNS-серверов оговаривается отдельно.
Что важно понимать до подключения
WAF не включается одним переключателем. Фильтры нужно настроить на реальном трафике вашего приложения, иначе они будут отсекать легитимных пользователей. Настройка занимает время и требует участия с вашей стороны: подтверждать, какие срабатывания ложные.
Порядок описан в подключении.
Типовые запросы
| Запрос | Что указать |
|---|---|
| Временное отключение защиты | Адрес веб-приложения, время отключения, условие обратного включения |
| Запрос детализации | Адрес веб-приложения, какая детализация трафика или журналы нужны |
Запросы оформляются на портале cloud.itglobal.com.