Возможности SolidWall WAF

SolidWall WAF — интеллектуальный сетевой экран для защиты веб-приложений (Web Application Firewall). Продукт выявляет аномалии, формирует события безопасности, защищает приложения от атак.

Методы защиты

Сигнатурный метод

  • Набор встроенных сигнатур в комплекте поставки.
  • Поддержка распространённого открытого формата правил SecRule.

Обнаружение инъекций

  • Специализированный модуль обнаруживает SQL-инъекции и XSS-атаки независимо от сигнатурного анализа и выявляет новые векторы атак, ещё не описанные в сигнатурах.

Противодействие переборным атакам и ботам

  • Ограничение числа запросов к приложению за единицу времени.
  • Индивидуальная настройка параметров противодействия переборным атакам для отдельных бизнес-действий в приложении.
  • Блокировка периодических однотипных запросов от одного источника.

Позитивная модель приложения

В SolidWall WAF есть возможность настроить позитивную модель. Для каждого защищаемого приложения можно гибко настраивать:

  • протокольную валидацию;
  • алгоритмы разбора запросов и ответов;
  • модель бизнес-логики;
  • защиту от переборных атак;
  • контроль пользовательских сессий.

Маскирование данных

  • Настраиваемое маскирование чувствительных данных в журнале транзакций.

Подавление ложных срабатываний

  • Ложные срабатывания подавляются на раннем этапе — до применения правил реагирования.
  • Упрощённое («быстрое») подавление оператором прямо в карточке транзакции — при просмотре описания выявленной аномалии.

Принятие решений

  • Правила реагирования основаны на данных об источнике (IP-адрес, пользователь, ID сессии), цели транзакции (приложение, бизнес-действие) и аномалиях, обнаруженных в транзакции.
  • Поддерживаемые решения: Разрешить транзакцию, Блокировать транзакцию, Пометить транзакцию.
  • Правила реагирования создаются, редактируются, удаляются с помощью графического конфигуратора в панели управления.

Просмотр сработавших правил — в разделе События безопасности.

Машинное обучение

Модуль машинного обучения автоматически строит и обновляет позитивную модель защищаемого приложения. Обучение проходит асинхронно, по расписанию или по разовому запуску оператора — например, после значительных изменений в трафике приложения.

Мониторинг

  • Графики по статусам HTTP-ответов, решениям (Заблокировано/Пропущено), задержкам обработки и уровню враждебности.
  • Агрегированные сообщения об атаках — по приложениям, типам аномалий и времени возникновения.
  • Агрегация информации об источниках атак: по IP-адресам, странам, номерам автономных систем.
  • Автоматическая генерация PDF-отчётов за заданные промежутки времени, включая регулярные отчёты (раз в сутки, неделю, месяц).

Подробнее — в разделах Обзор и Отчёты и оповещения.

Панель управления

  • Продукт управляется через веб-интерфейс.
  • Версионность настроек: базовых параметров, конфигурации модулей анализа, моделей нормального функционирования приложений и правил реагирования.

Связанные разделы

Сигнал модуля анализатора — отклонение от нормы или признак атаки.

Агрегированная запись о схожих транзакциях, на которых сработало одно и то же правило.

Сопоставление HTTP-запросов с логикой веб-приложения.

Модель легитимного взаимодействия пользователей с приложением.