Возможности SolidWall WAF
SolidWall WAF — интеллектуальный сетевой экран для защиты веб-приложений (Web Application Firewall). Продукт выявляет аномалии, формирует события безопасности, защищает приложения от атак.
Методы защиты
Сигнатурный метод
- Набор встроенных сигнатур в комплекте поставки.
- Поддержка распространённого открытого формата правил SecRule.
Обнаружение инъекций
- Специализированный модуль обнаруживает SQL-инъекции и XSS-атаки независимо от сигнатурного анализа и выявляет новые векторы атак, ещё не описанные в сигнатурах.
Противодействие переборным атакам и ботам
- Ограничение числа запросов к приложению за единицу времени.
- Индивидуальная настройка параметров противодействия переборным атакам для отдельных бизнес-действий в приложении.
- Блокировка периодических однотипных запросов от одного источника.
Позитивная модель приложения
В SolidWall WAF есть возможность настроить позитивную модель. Для каждого защищаемого приложения можно гибко настраивать:
- протокольную валидацию;
- алгоритмы разбора запросов и ответов;
- модель бизнес-логики;
- защиту от переборных атак;
- контроль пользовательских сессий.
Маскирование данных
- Настраиваемое маскирование чувствительных данных в журнале транзакций.
Подавление ложных срабатываний
- Ложные срабатывания подавляются на раннем этапе — до применения правил реагирования.
- Упрощённое («быстрое») подавление оператором прямо в карточке транзакции — при просмотре описания выявленной аномалии.
Принятие решений
- Правила реагирования основаны на данных об источнике (IP-адрес, пользователь, ID сессии), цели транзакции (приложение, бизнес-действие) и аномалиях, обнаруженных в транзакции.
- Поддерживаемые решения: Разрешить транзакцию, Блокировать транзакцию, Пометить транзакцию.
- Правила реагирования создаются, редактируются, удаляются с помощью графического конфигуратора в панели управления.
Просмотр сработавших правил — в разделе События безопасности.
Машинное обучение
Модуль машинного обучения автоматически строит и обновляет позитивную модель защищаемого приложения. Обучение проходит асинхронно, по расписанию или по разовому запуску оператора — например, после значительных изменений в трафике приложения.
Мониторинг
- Графики по статусам HTTP-ответов, решениям (Заблокировано/Пропущено), задержкам обработки и уровню враждебности.
- Агрегированные сообщения об атаках — по приложениям, типам аномалий и времени возникновения.
- Агрегация информации об источниках атак: по IP-адресам, странам, номерам автономных систем.
- Автоматическая генерация PDF-отчётов за заданные промежутки времени, включая регулярные отчёты (раз в сутки, неделю, месяц).
Подробнее — в разделах Обзор и Отчёты и оповещения.
Панель управления
- Продукт управляется через веб-интерфейс.
- Версионность настроек: базовых параметров, конфигурации модулей анализа, моделей нормального функционирования приложений и правил реагирования.
Связанные разделы
Сигнал модуля анализатора — отклонение от нормы или признак атаки.
Агрегированная запись о схожих транзакциях, на которых сработало одно и то же правило.
Сопоставление HTTP-запросов с логикой веб-приложения.
Модель легитимного взаимодействия пользователей с приложением.