Ключевые сущности

SolidWall WAF оперирует несколькими ключевыми понятиями, которые встречаются в панели управления и руководстве.

Анализ трафика

Транзакция

Пара HTTP-запрос/ответ, проходящая через WAF. Каждой транзакции WAF присваивает уникальный идентификатор. Транзакции записываются в журнал и отображаются на вкладке «Транзакции» выбранного приложения.

Аномалия и решение

Аномалия — сигнал от одного из модулей анализатора: отклонение от нормы или признак известной атаки.

Решение — итоговый вердикт WAF по транзакции: «Разрешить транзакцию», «Блокировать транзакцию», «Пометить транзакцию». Подробнее о составе аномалий, решениях и их месте в цепочке обработки — в разделе «Аномалии, решения и события».

Анализатор и его модули

Анализатор — ядро WAF, которое проверяет каждую транзакцию. Он состоит из набора модулей — каждый выполняет отдельный вид анализа: разбор запроса и ответа, сигнатурный анализ, обнаружение инъекций, валидацию протокола, обнаружение переборных атак и другие.

В интерфейсе название модуля анализатора отображается в деталях аномалии.

Конфигурация

Тройка

Совокупность доменного имени, порта и IP-адреса WAF, по которым поступает трафик. Тройки сопоставляют входящие запросы с конкретным защищаемым приложением — без них WAF не знает, к какому приложению относить транзакцию. Настраиваются в карточке приложения на вкладке «Тройки».

Действие (бизнес-действие)

Сопоставление HTTP-запросов с логикой работы веб-приложения. Действие описывает конкретную операцию пользователя — например, аутентификацию, регистрацию, поиск или оплату — через условия на URL и другие параметры запроса.

Созданные действия используются в правилах реагирования, при подавлении аномалий, в детекторе переборных атак и в сессионной модели. Подробнее о позитивной модели и её связи с действиями — в разделе «Позитивная и негативная модели защиты».

Правило реагирования

Инструкция WAF, задающая условия срабатывания и ответное действие. Правило содержит три типа условий:

  • Условие цели — на какое приложение или действие направлен запрос;
  • Источник — кто отправляет запрос: IP, страна, ASN, идентификатор сессии и другие;
  • Аномалии — какие сигналы от модулей анализатора должны присутствовать.

При совпадении всех условий правило выносит решение: Блокировать транзакцию, Разрешить транзакцию или Пометить транзакцию. Правила проверяются по порядку; вычисление правил завершается при блокировке или пропуске транзакции. Настраиваются в разделе «Правила».

Источник и цель

Источник и цель в этом разделе — переиспользуемые именованные объекты, создаваемые в разделе «Источники, списки, цели». Не путать с одноимёнными условиями фильтрации внутри правила реагирования.

Источник и цель — именованные значения, которые WAF извлекает из транзакции по пути в дереве разбора и проверяет с помощью типа предиката.

  • Источник описывает характеристику отправителя запроса: IP-адрес, идентификатор пользователя или сессии. Используется в детекторе переборных атак как объект, от которого считаются обращения, и в правилах — как условие фильтрации.
  • Цель описывает атакуемый объект: конкретный параметр или ресурс. Используется в детекторе переборных атак типа «Действие/Источник/Цель» для подсчёта перебираемых значений (например, уникальных имён пользователей с одного IP).

Тип предиката определяет, как проверяется извлечённое значение: присутствует ли оно, совпадает ли с образцом, соответствует ли регулярному выражению, содержится ли в списке и так далее. Источники и цели создаются в разделе «Источники, списки, цели».

Список

Именованный набор значений (IP-адресов, строк, пользователей и других), который используется в источниках, целях и правилах реагирования. Списки бывают:

Подробнее о статических и динамических списках
  • статическими — заполняются вручную или импортируются из файла;
  • динамическими — пополняются автоматически при срабатывании правила с решением «Добавить значение источника в список», с необязательным временем жизни записи.

Примеры применения:

  • Белый список IP — доверенные адреса (партнёрские интеграции, мониторинг), которым правило «Разрешить транзакцию» открывает доступ в обход остальных проверок.
  • Чёрный список IP — заблокированные адреса; удобно пополнять динамически правилом с решением «Добавить значение источника в список».
  • Список стран или ASN — для геоблокировки или ограничения по автономным системам.
  • Список строк — запрещённые значения User-Agent, устаревшие версии API, скомпрометированные токены.
  • Список пользователей — учётные записи под усиленным контролем.

Мониторинг

Событие безопасности

Агрегированная запись об одном или нескольких однотипных срабатываниях правила реагирования. WAF группирует срабатывания в событие автоматически.

Примечание

Просмотр события перемещает его в конец списка актуальных событий и помечает как прочитанное. Закрытое событие переносится в архив; последующие аналогичные срабатывания формируют новое событие.

Работа с событиями описана в разделе «События безопасности».

Сессионная модель

Сессионная отслеживает сессии пользователей поверх HTTP-запросов.

Сессионная модель — связывание нескольких транзакций с одним пользователем поверх HTTP, позволяющее анализировать поведение во времени.

Связанные разделы

Структурированное представление HTTP-запроса, построенное анализатором; каждый элемент (заголовок, параметр URL, тело) адресуется путём в этом дереве.