ServiceId
8
Url
https://nsign.ru/service/safety/waf
Title
WAF — брандмауэр веб-приложений
Text

Подключаем и настраиваем WAF для защиты веб-приложений от сетевых атак — инъекций, XSS, DDoS, парсинга, ботового трафика. Облачные и on-premise решения. Настройка, мониторинг, сопровождение.

ExternalLinks
ContentBuilder
title
Заголовок
Что такое WAF и зачем он нужен
description
Описание

WAF (Web Application Firewall) — система фильтрации HTTP-трафика перед веб-приложением. Она анализирует каждый входящий запрос и блокирует те, которые соответствуют сигнатурам атак или аномальным паттернам. Обычный сетевой файрвол работает на уровне IP и портов — WAF работает на уровне HTTP-логики.

Без WAF веб-приложение открыто для автоматических атак, которые работают непрерывно. Сканеры уязвимостей, боты для перебора паролей, инструменты для SQL-инъекций — все это атакует сайты в фоновом режиме 24 часа в сутки. WAF перехватывает эти запросы до того, как они достигают приложения.

Облачный WAF — наиболее быстрый вариант для подключения. Трафик проходит через облачную инфраструктуру провайдера, которая фильтрует атаки до того, как запросы доходят до сервера заказчика. On-premise WAF устанавливается на собственную инфраструктуру — это дает больше контроля, но требует ресурсов на поддержку.

graphicsType
Изображение
Видео
Слайдер
Графика
1
.graphicsType-461
image-461
video-461
slider-461
image
Изображение
graphicsType-461
1
image-461
1
mobileImage
Изображение для мобильной версии
graphicsType-461
1
image-461
longImage
Да
Нет
Длинное изображение
graphicsType-461
image-461
1
url
Ссылка
graphicsType-461
video-461
1
video
Видео файл
graphicsType-461
1
video-461
1
slides
Слайды
graphicsType-461
10
slider-461
1
1
blockColor
Цвет блока
#ffffff
title
Заголовок списка
WAF — в цифрах
type
По умолчанию
Две стороны
С галкой
Крупные цифры
Тип списка
bigNumbers
.listType-455
default-455
twoSides-455
withCheck-455
numbers-455
list
Элементы списка
1
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
description
textarea
Описание
visibleOnMobile
dropDownList
Нет
Да
Показывать пункт в моб. версии
listType-455
default-455
1
1
listWithCheck
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-455
withCheck-455
1
1
listTwoSides
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-455
twoSides-455
1
1
listNumbers
Элементы списка
50+
Веб-приложений под защитой WAF
150–200
Типов атак в базовом наборе правил
4–8
Часов — срок подключения облачного WAF
24/7
Мониторинг трафика после настройки
Топ-10
В рейтингах по веб-безопасности
description
textarea
Описание
number
textInput
Цифра
comment
textarea
Комментарий к цифре
listType-455
numbers-455
1
1
blockColor
Цвет блока
#ffffff
title
Заголовок списка
Что входит в настройку и сопровождение WAF
type
По умолчанию
Две стороны
С галкой
Крупные цифры
Тип списка
default
.listType-12
default-12
twoSides-12
withCheck-12
numbers-12
list
Элементы списка
Подбор WAF-решения
Выбор между облачным и on-premise WAF с учетом архитектуры приложения, нагрузки и требований к защите.
1
Настройка правил фильтрации
Базовые правила по OWASP CRS, настройка исключений под специфику конкретного приложения.
Подключение облачного WAF
Настройка DNS и проксирования трафика. Минимальное время простоя при переключении.
Мониторинг и алертинг
Настройка уведомлений о подозрительной активности, регулярный анализ логов WAF.
Тонкая настройка под бизнес-логику
Исключение ложных срабатываний для специфических эндпоинтов приложения без снижения уровня защиты.
Сопровождение WAF-системы
Обновление правил, реакция на инциденты, адаптация конфигурации при изменениях в приложении.
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
description
textarea
Описание
visibleOnMobile
dropDownList
Нет
Да
Показывать пункт в моб. версии
listType-12
default-12
1
1
listWithCheck
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-12
withCheck-12
1
1
listTwoSides
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-12
twoSides-12
1
1
listNumbers
Элементы списка
description
textarea
Описание
number
textInput
Цифра
comment
textarea
Комментарий к цифре
listType-12
numbers-12
1
1
blockColor
Цвет блока
#ffffff
title
Заголовок
WAF-система и облачный WAF — как выбрать и что настроить
description
Описание

WAF не работает «из коробки» без настройки. Установить систему с базовыми правилами — первый шаг, но не последний. Каждое веб-приложение имеет свою специфику: нестандартные форматы запросов, сложные формы, API с особой логикой авторизации. Без адаптации правил под конкретное приложение WAF будет либо пропускать атаки, либо блокировать легитимный трафик.

Ложные срабатывания — главная операционная проблема при работе с WAF. OWASP Core Rule Set (CRS) — стандартный набор правил, который используется большинством WAF-решений — настроен на широкий охват угроз. Он будет блокировать некоторые запросы, которые выглядят подозрительными, но являются легитимными для конкретного приложения. Работа по снижению ложных срабатываний без потери защиты — ключевая часть настройки.

Выбор между облачным WAF и on-premise — вопрос приоритетов. Облачный WAF (Cloudflare, AWS WAF, Qrator и аналоги) подключается быстро, масштабируется автоматически, берет на себя DDoS-защиту на уровне инфраструктуры. Это оптимальный вариант для большинства веб-приложений. On-premise WAF (ModSecurity, NGINX с WAF-модулями) дает полный контроль над правилами и данными, но требует собственной экспертизы для поддержки.

Подключить WAF к работающему приложению — процедура, которая требует аккуратности. Неправильная настройка может заблокировать доступ к критичным функциям или снизить производительность. Мы используем режим обнаружения (detection mode) на первом этапе — WAF логирует потенциальные атаки без блокировки. После анализа логов и корректировки правил переключаем в режим блокировки.

WAF-система требует регулярного обслуживания. Приложения меняются — появляются новые эндпоинты, меняется логика запросов, обновляются компоненты. При каждом значимом изменении в приложении правила WAF нужно проверять и адаптировать. Иначе возникают либо пробелы в защите, либо ложные срабатывания на новый легитимный трафик.

Мониторинг логов WAF — отдельная задача. Логи показывают не только заблокированные атаки, но и паттерны сканирования, попытки подбора учетных данных, аномальные объемы запросов с конкретных IP. Эта информация полезна для анализа угроз и превентивных мер.

graphicsType
Изображение
Видео
Слайдер
Графика
1
.graphicsType-185
image-185
video-185
slider-185
image
Изображение
graphicsType-185
1
image-185
1
mobileImage
Изображение для мобильной версии
graphicsType-185
1
image-185
longImage
Да
Нет
Длинное изображение
graphicsType-185
image-185
1
url
Ссылка
graphicsType-185
video-185
1
video
Видео файл
graphicsType-185
1
video-185
1
slides
Слайды
graphicsType-185
10
slider-185
1
1
blockColor
Цвет блока
#ffffff
title
Заголовок списка
Кому подходит WAF
type
По умолчанию
Две стороны
С галкой
Крупные цифры
Тип списка
default
.listType-363
default-363
twoSides-363
withCheck-363
numbers-363
list
Элементы списка
Веб-приложения с высоким трафиком
Чем больше трафика, тем выше вероятность автоматических атак. WAF фильтрует нежелательные запросы до приложения.
1
Приложения с публичным API
Публичные API без WAF регулярно атакуют боты и сканеры. Облачный WAF блокирует большинство автоматических угроз.
Интернет-магазины и платежные сервисы
WAF-защита для систем с транзакциями — снижает риск взлома и кражи платежных данных.
Приложения под регуляторными требованиями
PCI DSS, ISO 27001 и ряд других стандартов рекомендуют или требуют наличия WAF-системы.
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
description
textarea
Описание
visibleOnMobile
dropDownList
Нет
Да
Показывать пункт в моб. версии
listType-363
default-363
1
1
listWithCheck
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-363
withCheck-363
1
1
listTwoSides
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-363
twoSides-363
1
1
listNumbers
Элементы списка
description
textarea
Описание
number
textInput
Цифра
comment
textarea
Комментарий к цифре
listType-363
numbers-363
1
1
blockColor
Цвет блока
#ffffff
Service
Безопасность
https://nsign.ru/service/safety