Ключевые сущности
SolidWall WAF оперирует несколькими ключевыми понятиями, которые встречаются в панели управления и руководстве.
Анализ трафика
Транзакция
Пара HTTP-запрос/ответ, проходящая через WAF. Каждой транзакции WAF присваивает уникальный идентификатор. Транзакции записываются в журнал и отображаются на вкладке «Транзакции» выбранного приложения.
Аномалия и решение
Аномалия — сигнал от одного из модулей анализатора: отклонение от нормы или признак известной атаки.
Решение — итоговый вердикт WAF по транзакции: «Разрешить транзакцию», «Блокировать транзакцию», «Пометить транзакцию». Подробнее о составе аномалий, решениях и их месте в цепочке обработки — в разделе «Аномалии, решения и события».
Анализатор и его модули
Анализатор — ядро WAF, которое проверяет каждую транзакцию. Он состоит из набора модулей — каждый выполняет отдельный вид анализа: разбор запроса и ответа, сигнатурный анализ, обнаружение инъекций, валидацию протокола, обнаружение переборных атак и другие.
В интерфейсе название модуля анализатора отображается в деталях аномалии.
Конфигурация
Тройка
Совокупность доменного имени, порта и IP-адреса WAF, по которым поступает трафик. Тройки сопоставляют входящие запросы с конкретным защищаемым приложением — без них WAF не знает, к какому приложению относить транзакцию. Настраиваются в карточке приложения на вкладке «Тройки».
Действие (бизнес-действие)
Сопоставление HTTP-запросов с логикой работы веб-приложения. Действие описывает конкретную операцию пользователя — например, аутентификацию, регистрацию, поиск или оплату — через условия на URL и другие параметры запроса.
Созданные действия используются в правилах реагирования, при подавлении аномалий, в детекторе переборных атак и в сессионной модели. Подробнее о позитивной модели и её связи с действиями — в разделе «Позитивная и негативная модели защиты».
Правило реагирования
Инструкция WAF, задающая условия срабатывания и ответное действие. Правило содержит три типа условий:
- Условие цели — на какое приложение или действие направлен запрос;
- Источник — кто отправляет запрос: IP, страна, ASN, идентификатор сессии и другие;
- Аномалии — какие сигналы от модулей анализатора должны присутствовать.
При совпадении всех условий правило выносит решение: Блокировать транзакцию, Разрешить транзакцию или Пометить транзакцию. Правила проверяются по порядку; вычисление правил завершается при блокировке или пропуске транзакции. Настраиваются в разделе «Правила».
Источник и цель
Источник и цель в этом разделе — переиспользуемые именованные объекты, создаваемые в разделе «Источники, списки, цели». Не путать с одноимёнными условиями фильтрации внутри правила реагирования.
Источник и цель — именованные значения, которые WAF извлекает из транзакции по пути в дереве разбора и проверяет с помощью типа предиката.
- Источник описывает характеристику отправителя запроса: IP-адрес, идентификатор пользователя или сессии. Используется в детекторе переборных атак как объект, от которого считаются обращения, и в правилах — как условие фильтрации.
- Цель описывает атакуемый объект: конкретный параметр или ресурс. Используется в детекторе переборных атак типа «Действие/Источник/Цель» для подсчёта перебираемых значений (например, уникальных имён пользователей с одного IP).
Тип предиката определяет, как проверяется извлечённое значение: присутствует ли оно, совпадает ли с образцом, соответствует ли регулярному выражению, содержится ли в списке и так далее. Источники и цели создаются в разделе «Источники, списки, цели».
Список
Именованный набор значений (IP-адресов, строк, пользователей и других), который используется в источниках, целях и правилах реагирования. Списки бывают:
Подробнее о статических и динамических списках
- статическими — заполняются вручную или импортируются из файла;
- динамическими — пополняются автоматически при срабатывании правила с решением «Добавить значение источника в список», с необязательным временем жизни записи.
Примеры применения:
- Белый список IP — доверенные адреса (партнёрские интеграции, мониторинг), которым правило «Разрешить транзакцию» открывает доступ в обход остальных проверок.
- Чёрный список IP — заблокированные адреса; удобно пополнять динамически правилом с решением «Добавить значение источника в список».
- Список стран или ASN — для геоблокировки или ограничения по автономным системам.
- Список строк — запрещённые значения
User-Agent, устаревшие версии API, скомпрометированные токены. - Список пользователей — учётные записи под усиленным контролем.
Мониторинг
Событие безопасности
Агрегированная запись об одном или нескольких однотипных срабатываниях правила реагирования. WAF группирует срабатывания в событие автоматически.
Примечание
Просмотр события перемещает его в конец списка актуальных событий и помечает как прочитанное. Закрытое событие переносится в архив; последующие аналогичные срабатывания формируют новое событие.
Работа с событиями описана в разделе «События безопасности».
Сессионная модель
Сессионная отслеживает сессии пользователей поверх HTTP-запросов.
Сессионная модель — связывание нескольких транзакций с одним пользователем поверх HTTP, позволяющее анализировать поведение во времени.
Связанные разделы
Структурированное представление HTTP-запроса, построенное анализатором; каждый элемент (заголовок, параметр URL, тело) адресуется путём в этом дереве.