SecRadar / WAF / Как выбрать
Класс 03.03 · Гайд по выбору

Как выбрать WAF: критерии выбора межсетевого экрана уровня приложений

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Выбор WAF — это не сравнение маркетинговых списков функций, а сведение конкретной задачи (какое приложение защищаем, есть ли публичный API, обязателен ли сертификат ФСТЭК) с тем, что продукт реально закрывает без доработки напильником. Ниже — критерии, а не список вендоров: сравнение конкретных российских WAF смотрите на странице класса и на радаре WAF.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 10 июля 2026 · ~9 мин чтения критерии сверены с требованиями ФСТЭК к профилю защиты МЭ Г и практикой внедрения WAF в РФ

Кратко

Главный критерий
Соответствие сценарию — веб-портал, сервис с активным API или объект КИИ/ГИС, — а не место продукта в рейтинге.
Модель детекта
Сигнатуры плюс поведенческий анализ/ML снижают и пропуски атак, и ложные срабатывания одновременно.
Для КИИ и ГИС
Сертификат ФСТЭК на профиль защиты МЭ типа «Г» обязателен, отдельного профиля именно для WAF в нормативке нет.
Защита API
Общий OWASP Top-10 не равен OWASP API Security Top-10 — проверять покрытие API нужно отдельно.
Производительность
Тестировать латентность и throughput на своём трафике, а не доверять паспортным цифрам вендора.
Где сравнить вендоров
Каталог WAF и радар WAF на SecRadar.

Как выбрать WAF за 5 шагов

Короткий ответ: сначала определите регуляторный статус — субъект КИИ, оператор ГИС или организация, обязанная применять сертифицированные средства защиты, требует продукт с действующим сертификатом ФСТЭК на профиль МЭ типа «Г». Дальше проверьте, как устроена защита именно вашего трафика: если приложение отдаёт JSON-API, покрытие общего OWASP Top-10 не гарантирует защиту от специфичных API-атак — это отдельная строка в сравнении.

Оцените модель детекта (сигнатуры, поведенческий анализ или их комбинацию), протестируйте латентность и производительность на реальном профиле трафика, а не на цифрах из даташита, проверьте, как вендор закрывает свежие уязвимости виртуальным патчингом, — и только в конце сравнивайте лицензии и совокупную стоимость владения.

1. Регуляторика

Сертификат ФСТЭК на профиль МЭ Г — обязателен для КИИ и ГИС, желателен для остальных

2. Детект

Сигнатуры + поведенческий анализ/ML — меньше пропусков атак и ложных блокировок

3. API

Отдельная проверка покрытия OWASP API Security Top-10, а не только веб-страниц

4. Нагрузка

Латентность и throughput на своём трафике в реальном режиме развёртывания

5. TCO

Лицензия + тюнинг правил + продление сертификата на весь срок эксплуатации

Что такое WAF и чем отличается от NGFW

WAF (Web Application Firewall, в терминологии ФСТЭК — межсетевой экран уровня веб-приложений) разбирает HTTP/HTTPS-запросы к конкретному веб-приложению — параметры форм, сессионные токены, структуру URL — и блокирует атаки по классификации OWASP Top-10: SQL-инъекции, межсайтовый скриптинг, обход авторизации, включение файлов, удалённое выполнение кода. Зрелый WAF также закрывает уязвимость приложения виртуальным патчем ещё до выхода официального обновления от разработчика, отражает автоматизированные сканеры и ботов и смягчает DDoS-атаки уровня приложения (L7) — то есть работает там, где сетевой периметр уже пропустил трафик как легитимный по портам и протоколам.

NGFW фильтрует более широкий сетевой трафик по IP-адресам, портам, протоколам и сигнатурам приложений на уровнях L3–L7, но не разбирает логику конкретного веб-приложения так глубоко: видит, что пакет идёт к веб-серверу по HTTPS, но не то, что значение параметра в форме содержит SQL-инъекцию. Грань между классами на практике размыта — многие российские вендоры NGFW продают WAF-модуль в той же линейке, сертифицированный по общему профилю защиты МЭ, поэтому функциональность WAF стоит проверять по факту прохождения тестов на конкретных типах атак, а не по названию продукта.

Разбор класса NGFW — на странице «NGFW: что это и как выбрать».

Ключевые критерии выбора WAF

Ниже — критерии, которые стоит проверять у любого кандидата независимо от вендора. Вес каждого меняется в зависимости от того, что вы защищаете — публичный сайт, сервис с активным API или объект с регуляторными требованиями; сценарии разобраны в следующем разделе.

Модель детекта: сигнатуры vs поведенческий анализ

Сигнатурный анализ ловит известные паттерны атак по базе правил — быстро и предсказуемо, но бесполезен против нетипичных вариаций и атак нулевого дня. Поведенческий анализ или модель на базе машинного обучения строит профиль нормального трафика и ловит отклонения от него, но требует периода обучения и тюнинга. Продукты, сочетающие оба подхода, обычно дают меньше пропусков атак и меньше ложных блокировок, чем чисто сигнатурный набор правил.

Покрытие OWASP Top-10 и качество правил

Проверяйте не факт наличия «защиты по OWASP Top-10» в описании продукта, а то, как часто вендор обновляет базу правил под новые техники атак и насколько прозрачно объясняет логику срабатывания каждого правила — это влияет на скорость расследования инцидента и на объём ложных блокировок, которые придётся разбирать вручную после запуска.

Защита API грань с WAAP

Классический WAF по умолчанию рассчитан на трафик к страницам и формам для пользователя-человека. Для сервиса с JSON/REST/GraphQL API общее покрытие OWASP Top-10 не гарантирует защиту от нарушения авторизации на уровне объекта или чрезмерного раскрытия данных — это отдельная классификация OWASP API Security Top-10. Уточняйте, есть ли у кандидата выделенный модуль защиты API и покрывает ли он именно эту классификацию — подробнее на странице API Security.

Режим развёртывания: inline / reverse-proxy / облако

Inline-режим (прозрачный мост) встраивается в сеть с минимальными изменениями топологии, но становится единой точкой отказа на пути трафика. Reverse-proxy — явный прокси перед приложением с гибкой балансировкой, но требует изменения DNS и маршрутизации. Облачный (SaaS) WAF не требует инфраструктуры у заказчика, но трафик идёт через внешний периметр вендора — для КИИ и ГИС это может противоречить требованиям к размещению данных.

Производительность и латентность

Заявленная пропускная способность WAF почти всегда измерена без включённой глубокой инспекции и без расшифровки TLS — это верхняя граница, а не рабочая цифра. Запрашивайте тест латентности и throughput под пиковой нагрузкой на своём профиле трафика, особенно если у сервиса бывают всплески — распродажи, рекламные кампании, сезонный спрос.

Ложные срабатывания и тюнинг

Агрессивный набор правил без тюнинга блокирует легитимных пользователей — для публичного сервиса это зачастую дороже пропущенной атаки. Оценивайте качество режима обучения перед включением блокировки, возможность точечно исключать правила по URL и параметру, и сколько ручной работы потребуется, чтобы снизить долю ложных блокировок после запуска.

Виртуальный патчинг

Возможность закрыть известную уязвимость приложения правилом WAF до выхода официального патча от разработчика — критично для legacy-систем и приложений с редким циклом обновлений. Уточняйте скорость выпуска вендором виртуальных патчей под свежие CVE и наличие инструмента для быстрого создания собственного правила без ожидания вендора.

Антибот-защита

Автоматизированные сканеры, парсинг контента и подбор учётных данных (credential stuffing) — вектор, который сигнатурный анализ по OWASP Top-10 не всегда покрывает. Нужен отдельный модуль детекта ботов на основе поведенческих признаков и ограничения частоты запросов, который отличает легитимных ботов — например, поисковых роботов — от вредоносных, не блокируя их вслепую.

Сертификат ФСТЭК для КИИ и ГИС обязательно для КИИ/ГИС

Отдельного профиля защиты именно для WAF в российской нормативке нет: продукты сертифицируются как межсетевой экран по профилю защиты типа «Г» четвёртого класса (ИТ.МЭ.Г4.ПЗ, приказ ФСТЭК № 9 от 25.09.2016). Для значимых объектов КИИ и государственных информационных систем применение сертифицированных средств обязательно (приказы ФСТЭК № 239 и № 17 соответственно) — статус сертификата конкретного продукта проверяйте в госреестре СЗИ ФСТЭК.

Интеграция с SIEM/SOAR

WAF — источник событий об атаках на конкретное приложение; без выгрузки логов в SIEM инциденты видны только в его собственной консоли и не попадают в общую картину атаки на инфраструктуру. Проверяйте готовые коннекторы к используемой SIEM и формат передачи событий (Syslog, CEF, API).

Модель лицензирования и TCO

Лицензия по пропускной способности, по числу защищаемых доменов или приложений, по объёму трафика — модели по-разному ведут себя при росте нагрузки. В TCO закладывайте не только цену лицензии, но и тюнинг правил после запуска, продление сертификата ФСТЭК и техподдержку — на горизонте нескольких лет это может оказаться заметной частью бюджета.

Как выбирать WAF под сценарий

Один и тот же продукт может закрывать задачу с запасом для одной организации и не хватать другой — вес критериев зависит от того, что именно вы защищаете и кто эксплуатирует систему.

Госорган / ГИС / КИИ

Комплаенс — приоритет №1

Сертификат ФСТЭК на профиль МЭ Г обязателен, для значимых объектов КИИ — интеграция с ГосСОПКА, для облачных WAF отдельно проверяют требования к размещению трафика. Порядок формальной оценки соответствия СЗИ разобран на странице «Оценка соответствия» на SecRadar.

Сервис с активным API

Защита API и антибот — на первый план

Финтех, e-commerce, маркетплейс: важнее всего покрытие OWASP API Security Top-10, отдельный модуль антибот-защиты и устойчивость производительности к пиковым нагрузкам — распродажам и рекламным кампаниям, а не только средний трафик рабочего дня.

Один корпоративный сайт

Простота и разумный TCO

Без сложной архитектуры и выделенной команды безопасности облачный (SaaS) WAF с минимумом настройки обычно выгоднее выделенного appliance — низкий порог входа важнее глубокой кастомизации правил.

Чек-лист выбора WAF

  1. Определите, обязателен ли для вас сертификат ФСТЭК на профиль МЭ Г (субъект КИИ, оператор ГИС, компания с госучастием).
  2. Уточните у кандидатов модель детекта — только сигнатуры или сигнатуры вместе с поведенческим анализом/ML.
  3. Проверьте покрытие OWASP Top-10 и частоту обновления базы правил.
  4. Если приложение отдаёт JSON/REST/GraphQL API — уточните наличие отдельного модуля защиты API и покрытие OWASP API Security Top-10.
  5. Определите режим развёртывания (inline, reverse-proxy, облачный) исходя из топологии сети и требований к размещению данных.
  6. Запросите тест латентности и throughput на реальном профиле своего трафика, а не на синтетическом стенде вендора.
  7. Пройдите пилот в режиме обучения/мониторинга перед переключением в блокирующий режим и оцените долю ложных срабатываний.
  8. Уточните SLA вендора на выпуск виртуальных патчей под свежие уязвимости (CVE).
  9. Проверьте наличие и качество антибот-модуля — как он отличает легитимных ботов от вредоносных.
  10. Проверьте готовые интеграции с используемой SIEM/SOAR и формат передачи событий.
  11. Сравните модели лицензирования (по throughput, числу доменов, трафику) и посчитайте TCO на 3 года с учётом тюнинга правил и продления сертификата.
  12. Сверьте срок действия сертификата ФСТЭК выбранного продукта в госреестре СЗИ ФСТЭК перед подписанием договора.

Частые ошибки при выборе WAF

  • Включать блокирующий режим сразу после установки без периода обучения. Легитимные пользователи получают ложные блокировки, команда в панике откатывает WAF в режим наблюдения — и защита на время пропадает как раз тогда, когда её только начали внедрять.
  • Считать, что общий OWASP Top-10 закрывает и защиту API. Без отдельного тестирования API-эндпоинтов часть атак — нарушение авторизации на уровне объекта, чрезмерное раскрытие данных — проходит мимо сигнатур, рассчитанных на HTML-формы.
  • Тестировать производительность по паспортным цифрам вендора. Реальная латентность при глубокой инспекции содержимого и расшифровке TLS почти всегда выше заявленной — разница проявляется именно под пиковой нагрузкой собственного приложения.
  • Не закладывать в бюджет тюнинг правил после запуска. Доля ложных срабатываний снижается постепенно и силами аналитика, а не автоматически сразу после включения продукта — это отдельная статья затрат, которую часто забывают при расчёте TCO.
  • Выбирать облачный WAF для КИИ и ГИС без проверки требований к размещению трафика. Сертификат ФСТЭК на сам продукт не снимает вопрос, где физически проходит и обрабатывается трафик — это нужно проверять до подписания договора, а не после аудита регулятора.

Где сравнить российские WAF

Критерии выше сужают список кандидатов, но финальный выбор — это сравнение конкретных продуктов по вендору, статусу в реестре, сертификату и покрытию функций. На SecRadar это два инструмента: каталог класса — таблица характеристик, и радар — визуальное сопоставление по возможностям, присутствию на рынке и комплаенсу.

Каталог

WAF — таблица сравнения

Вендор, реестр, статус сертификата ФСТЭК, покрытие функций и роль замены — на проверяемых данных. Открыть каталог WAF →

Радар

WAF — визуальная карта рынка

Позиции вендоров по возможностям, присутствию и комплаенсу на одной карте. Открыть радар WAF →

Смежные классы: NGFW — сетевой периметр, в который часто встроен WAF-модуль, API Security — специализированная защита программных интерфейсов за пределами общего WAF-модуля. Для проверки, как формально подтверждается соответствие СЗИ требованиям регулятора, — раздел «Оценка соответствия» на SecRadar.

Частые вопросы

Что такое WAF и чем отличается от NGFW?
WAF разбирает HTTP/HTTPS-запросы к конкретному веб-приложению — формы, параметры, сессии — и блокирует атаки уровня приложения по классификации OWASP Top-10. NGFW фильтрует более широкий сетевой трафик по IP, портам и сигнатурам приложений на уровнях L3–L7, но не так глубоко разбирает логику веб-приложения. Многие российские вендоры NGFW продают WAF-модуль в той же линейке под общим профилем защиты МЭ, из-за чего граница между классами на практике размыта. Подробнее — на странице NGFW. Метка: оценка — экспертное сопоставление классов.
Нужен ли сертификат ФСТЭК для WAF в КИИ и ГИС?
Отдельного профиля защиты именно для WAF в российской нормативке нет — такие продукты сертифицируются ФСТЭК как межсетевой экран по профилю защиты типа «Г» четвёртого класса (ИТ.МЭ.Г4.ПЗ, приказ ФСТЭК № 9 от 25.09.2016). Для ГИС и значимых объектов КИИ применение сертифицированных средств обязательно (приказы ФСТЭК № 17 и № 239 соответственно). Действующий статус сертификата проверяйте в госреестре СЗИ ФСТЭК. Метка: реестр — по данным reestr.fstec.ru на дату проверки.
WAF или API Security (WAAP) — что выбрать?
Классический WAF по умолчанию рассчитан на трафик к страницам и формам для пользователя-человека. API Security — смежный класс: инвентаризация всех API, включая «теневые» и устаревшие эндпоинты, сверка со спецификацией OpenAPI/Swagger и контроль авторизации по классификации OWASP API Security Top-10. Многие вендоры продают защиту API как модуль внутри WAF под тем же профилем — для сервиса с активным API покрытие именно API-угроз стоит проверять отдельно. Подробнее — на странице API Security. Метка: оценка — экспертное сопоставление классов.
Сколько стоит WAF в России?
Единой цифры нет — лицензирование считается по разным моделям: по пропускной способности, по числу защищаемых доменов или приложений, по объёму трафика. Точную сумму даёт только запрос коммерческого предложения у вендора. В TCO стоит закладывать не только лицензию, но и тюнинг правил, продление сертификата ФСТЭК и техподдержку. Метка: оценка — без конкретных цифр вендоров, которых нет в открытых прайсах.
Как снизить число ложных срабатываний WAF?
Запустить продукт в режиме обучения или мониторинга без блокировки на реальном трафике до переключения в блокирующий режим, постепенно добавляя точечные исключения по URL и параметрам вместо отключения целых категорий правил. Комбинация сигнатурного и поведенческого анализа обычно снижает долю ложных срабатываний по сравнению с чисто сигнатурным набором правил на агрессивных настройках «из коробки». Метка: оценка — практическая рекомендация, не гарантия результата.

Сравнить российские WAF

Каталог и радар SecRadar — вендор, реестр, статус сертификата ФСТЭК и покрытие функций на проверяемых данных, без пользовательских отзывов.

Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →