Как выбрать WAF: критерии выбора межсетевого экрана уровня приложений
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Выбор WAF — это не сравнение маркетинговых списков функций, а сведение конкретной задачи (какое приложение защищаем, есть ли публичный API, обязателен ли сертификат ФСТЭК) с тем, что продукт реально закрывает без доработки напильником. Ниже — критерии, а не список вендоров: сравнение конкретных российских WAF смотрите на странице класса и на радаре WAF.
Кратко
- Главный критерий
- Соответствие сценарию — веб-портал, сервис с активным API или объект КИИ/ГИС, — а не место продукта в рейтинге.
- Модель детекта
- Сигнатуры плюс поведенческий анализ/ML снижают и пропуски атак, и ложные срабатывания одновременно.
- Для КИИ и ГИС
- Сертификат ФСТЭК на профиль защиты МЭ типа «Г» обязателен, отдельного профиля именно для WAF в нормативке нет.
- Защита API
- Общий OWASP Top-10 не равен OWASP API Security Top-10 — проверять покрытие API нужно отдельно.
- Производительность
- Тестировать латентность и throughput на своём трафике, а не доверять паспортным цифрам вендора.
- Где сравнить вендоров
- Каталог WAF и радар WAF на SecRadar.
Как выбрать WAF за 5 шагов
Короткий ответ: сначала определите регуляторный статус — субъект КИИ, оператор ГИС или организация, обязанная применять сертифицированные средства защиты, требует продукт с действующим сертификатом ФСТЭК на профиль МЭ типа «Г». Дальше проверьте, как устроена защита именно вашего трафика: если приложение отдаёт JSON-API, покрытие общего OWASP Top-10 не гарантирует защиту от специфичных API-атак — это отдельная строка в сравнении.
Оцените модель детекта (сигнатуры, поведенческий анализ или их комбинацию), протестируйте латентность и производительность на реальном профиле трафика, а не на цифрах из даташита, проверьте, как вендор закрывает свежие уязвимости виртуальным патчингом, — и только в конце сравнивайте лицензии и совокупную стоимость владения.
Сертификат ФСТЭК на профиль МЭ Г — обязателен для КИИ и ГИС, желателен для остальных
Сигнатуры + поведенческий анализ/ML — меньше пропусков атак и ложных блокировок
Отдельная проверка покрытия OWASP API Security Top-10, а не только веб-страниц
Латентность и throughput на своём трафике в реальном режиме развёртывания
Лицензия + тюнинг правил + продление сертификата на весь срок эксплуатации
Что такое WAF и чем отличается от NGFW
WAF (Web Application Firewall, в терминологии ФСТЭК — межсетевой экран уровня веб-приложений) разбирает HTTP/HTTPS-запросы к конкретному веб-приложению — параметры форм, сессионные токены, структуру URL — и блокирует атаки по классификации OWASP Top-10: SQL-инъекции, межсайтовый скриптинг, обход авторизации, включение файлов, удалённое выполнение кода. Зрелый WAF также закрывает уязвимость приложения виртуальным патчем ещё до выхода официального обновления от разработчика, отражает автоматизированные сканеры и ботов и смягчает DDoS-атаки уровня приложения (L7) — то есть работает там, где сетевой периметр уже пропустил трафик как легитимный по портам и протоколам.
NGFW фильтрует более широкий сетевой трафик по IP-адресам, портам, протоколам и сигнатурам приложений на уровнях L3–L7, но не разбирает логику конкретного веб-приложения так глубоко: видит, что пакет идёт к веб-серверу по HTTPS, но не то, что значение параметра в форме содержит SQL-инъекцию. Грань между классами на практике размыта — многие российские вендоры NGFW продают WAF-модуль в той же линейке, сертифицированный по общему профилю защиты МЭ, поэтому функциональность WAF стоит проверять по факту прохождения тестов на конкретных типах атак, а не по названию продукта.
Разбор класса NGFW — на странице «NGFW: что это и как выбрать».
Ключевые критерии выбора WAF
Ниже — критерии, которые стоит проверять у любого кандидата независимо от вендора. Вес каждого меняется в зависимости от того, что вы защищаете — публичный сайт, сервис с активным API или объект с регуляторными требованиями; сценарии разобраны в следующем разделе.
Модель детекта: сигнатуры vs поведенческий анализ
Сигнатурный анализ ловит известные паттерны атак по базе правил — быстро и предсказуемо, но бесполезен против нетипичных вариаций и атак нулевого дня. Поведенческий анализ или модель на базе машинного обучения строит профиль нормального трафика и ловит отклонения от него, но требует периода обучения и тюнинга. Продукты, сочетающие оба подхода, обычно дают меньше пропусков атак и меньше ложных блокировок, чем чисто сигнатурный набор правил.
Покрытие OWASP Top-10 и качество правил
Проверяйте не факт наличия «защиты по OWASP Top-10» в описании продукта, а то, как часто вендор обновляет базу правил под новые техники атак и насколько прозрачно объясняет логику срабатывания каждого правила — это влияет на скорость расследования инцидента и на объём ложных блокировок, которые придётся разбирать вручную после запуска.
Защита API грань с WAAP
Классический WAF по умолчанию рассчитан на трафик к страницам и формам для пользователя-человека. Для сервиса с JSON/REST/GraphQL API общее покрытие OWASP Top-10 не гарантирует защиту от нарушения авторизации на уровне объекта или чрезмерного раскрытия данных — это отдельная классификация OWASP API Security Top-10. Уточняйте, есть ли у кандидата выделенный модуль защиты API и покрывает ли он именно эту классификацию — подробнее на странице API Security.
Режим развёртывания: inline / reverse-proxy / облако
Inline-режим (прозрачный мост) встраивается в сеть с минимальными изменениями топологии, но становится единой точкой отказа на пути трафика. Reverse-proxy — явный прокси перед приложением с гибкой балансировкой, но требует изменения DNS и маршрутизации. Облачный (SaaS) WAF не требует инфраструктуры у заказчика, но трафик идёт через внешний периметр вендора — для КИИ и ГИС это может противоречить требованиям к размещению данных.
Производительность и латентность
Заявленная пропускная способность WAF почти всегда измерена без включённой глубокой инспекции и без расшифровки TLS — это верхняя граница, а не рабочая цифра. Запрашивайте тест латентности и throughput под пиковой нагрузкой на своём профиле трафика, особенно если у сервиса бывают всплески — распродажи, рекламные кампании, сезонный спрос.
Ложные срабатывания и тюнинг
Агрессивный набор правил без тюнинга блокирует легитимных пользователей — для публичного сервиса это зачастую дороже пропущенной атаки. Оценивайте качество режима обучения перед включением блокировки, возможность точечно исключать правила по URL и параметру, и сколько ручной работы потребуется, чтобы снизить долю ложных блокировок после запуска.
Виртуальный патчинг
Возможность закрыть известную уязвимость приложения правилом WAF до выхода официального патча от разработчика — критично для legacy-систем и приложений с редким циклом обновлений. Уточняйте скорость выпуска вендором виртуальных патчей под свежие CVE и наличие инструмента для быстрого создания собственного правила без ожидания вендора.
Антибот-защита
Автоматизированные сканеры, парсинг контента и подбор учётных данных (credential stuffing) — вектор, который сигнатурный анализ по OWASP Top-10 не всегда покрывает. Нужен отдельный модуль детекта ботов на основе поведенческих признаков и ограничения частоты запросов, который отличает легитимных ботов — например, поисковых роботов — от вредоносных, не блокируя их вслепую.
Сертификат ФСТЭК для КИИ и ГИС обязательно для КИИ/ГИС
Отдельного профиля защиты именно для WAF в российской нормативке нет: продукты сертифицируются как межсетевой экран по профилю защиты типа «Г» четвёртого класса (ИТ.МЭ.Г4.ПЗ, приказ ФСТЭК № 9 от 25.09.2016). Для значимых объектов КИИ и государственных информационных систем применение сертифицированных средств обязательно (приказы ФСТЭК № 239 и № 17 соответственно) — статус сертификата конкретного продукта проверяйте в госреестре СЗИ ФСТЭК.
Интеграция с SIEM/SOAR
WAF — источник событий об атаках на конкретное приложение; без выгрузки логов в SIEM инциденты видны только в его собственной консоли и не попадают в общую картину атаки на инфраструктуру. Проверяйте готовые коннекторы к используемой SIEM и формат передачи событий (Syslog, CEF, API).
Модель лицензирования и TCO
Лицензия по пропускной способности, по числу защищаемых доменов или приложений, по объёму трафика — модели по-разному ведут себя при росте нагрузки. В TCO закладывайте не только цену лицензии, но и тюнинг правил после запуска, продление сертификата ФСТЭК и техподдержку — на горизонте нескольких лет это может оказаться заметной частью бюджета.
Как выбирать WAF под сценарий
Один и тот же продукт может закрывать задачу с запасом для одной организации и не хватать другой — вес критериев зависит от того, что именно вы защищаете и кто эксплуатирует систему.
Комплаенс — приоритет №1
Сертификат ФСТЭК на профиль МЭ Г обязателен, для значимых объектов КИИ — интеграция с ГосСОПКА, для облачных WAF отдельно проверяют требования к размещению трафика. Порядок формальной оценки соответствия СЗИ разобран на странице «Оценка соответствия» на SecRadar.
Защита API и антибот — на первый план
Финтех, e-commerce, маркетплейс: важнее всего покрытие OWASP API Security Top-10, отдельный модуль антибот-защиты и устойчивость производительности к пиковым нагрузкам — распродажам и рекламным кампаниям, а не только средний трафик рабочего дня.
Простота и разумный TCO
Без сложной архитектуры и выделенной команды безопасности облачный (SaaS) WAF с минимумом настройки обычно выгоднее выделенного appliance — низкий порог входа важнее глубокой кастомизации правил.
Чек-лист выбора WAF
- Определите, обязателен ли для вас сертификат ФСТЭК на профиль МЭ Г (субъект КИИ, оператор ГИС, компания с госучастием).
- Уточните у кандидатов модель детекта — только сигнатуры или сигнатуры вместе с поведенческим анализом/ML.
- Проверьте покрытие OWASP Top-10 и частоту обновления базы правил.
- Если приложение отдаёт JSON/REST/GraphQL API — уточните наличие отдельного модуля защиты API и покрытие OWASP API Security Top-10.
- Определите режим развёртывания (inline, reverse-proxy, облачный) исходя из топологии сети и требований к размещению данных.
- Запросите тест латентности и throughput на реальном профиле своего трафика, а не на синтетическом стенде вендора.
- Пройдите пилот в режиме обучения/мониторинга перед переключением в блокирующий режим и оцените долю ложных срабатываний.
- Уточните SLA вендора на выпуск виртуальных патчей под свежие уязвимости (CVE).
- Проверьте наличие и качество антибот-модуля — как он отличает легитимных ботов от вредоносных.
- Проверьте готовые интеграции с используемой SIEM/SOAR и формат передачи событий.
- Сравните модели лицензирования (по throughput, числу доменов, трафику) и посчитайте TCO на 3 года с учётом тюнинга правил и продления сертификата.
- Сверьте срок действия сертификата ФСТЭК выбранного продукта в госреестре СЗИ ФСТЭК перед подписанием договора.
Частые ошибки при выборе WAF
- Включать блокирующий режим сразу после установки без периода обучения. Легитимные пользователи получают ложные блокировки, команда в панике откатывает WAF в режим наблюдения — и защита на время пропадает как раз тогда, когда её только начали внедрять.
- Считать, что общий OWASP Top-10 закрывает и защиту API. Без отдельного тестирования API-эндпоинтов часть атак — нарушение авторизации на уровне объекта, чрезмерное раскрытие данных — проходит мимо сигнатур, рассчитанных на HTML-формы.
- Тестировать производительность по паспортным цифрам вендора. Реальная латентность при глубокой инспекции содержимого и расшифровке TLS почти всегда выше заявленной — разница проявляется именно под пиковой нагрузкой собственного приложения.
- Не закладывать в бюджет тюнинг правил после запуска. Доля ложных срабатываний снижается постепенно и силами аналитика, а не автоматически сразу после включения продукта — это отдельная статья затрат, которую часто забывают при расчёте TCO.
- Выбирать облачный WAF для КИИ и ГИС без проверки требований к размещению трафика. Сертификат ФСТЭК на сам продукт не снимает вопрос, где физически проходит и обрабатывается трафик — это нужно проверять до подписания договора, а не после аудита регулятора.
Где сравнить российские WAF
Критерии выше сужают список кандидатов, но финальный выбор — это сравнение конкретных продуктов по вендору, статусу в реестре, сертификату и покрытию функций. На SecRadar это два инструмента: каталог класса — таблица характеристик, и радар — визуальное сопоставление по возможностям, присутствию на рынке и комплаенсу.
WAF — таблица сравнения
Вендор, реестр, статус сертификата ФСТЭК, покрытие функций и роль замены — на проверяемых данных. Открыть каталог WAF →
WAF — визуальная карта рынка
Позиции вендоров по возможностям, присутствию и комплаенсу на одной карте. Открыть радар WAF →
Смежные классы: NGFW — сетевой периметр, в который часто встроен WAF-модуль, API Security — специализированная защита программных интерфейсов за пределами общего WAF-модуля. Для проверки, как формально подтверждается соответствие СЗИ требованиям регулятора, — раздел «Оценка соответствия» на SecRadar.
Частые вопросы
Что такое WAF и чем отличается от NGFW?
Нужен ли сертификат ФСТЭК для WAF в КИИ и ГИС?
WAF или API Security (WAAP) — что выбрать?
Сколько стоит WAF в России?
Как снизить число ложных срабатываний WAF?
Сравнить российские WAF
Каталог и радар SecRadar — вендор, реестр, статус сертификата ФСТЭК и покрытие функций на проверяемых данных, без пользовательских отзывов.