WAF: что это такое и как работает
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
WAF (Web Application Firewall, в терминологии ФСТЭК — межсетевой экран уровня веб-приложений) — средство защиты, которое анализирует HTTP/HTTPS-трафик к сайту или веб-сервису и блокирует атаки уровня приложения (L7): SQL-инъекции, XSS и другие угрозы из классификации OWASP Top-10. Материал разбирает простыми словами, что такое WAF в информационной безопасности, от чего именно он защищает, как устроена логика блокировки и чем WAF отличается от NGFW и обычного firewall — а также как WAF сертифицируется в России и какие отечественные решения есть на рынке.
Кратко
- Что это
- Web Application Firewall — межсетевой экран уровня веб-приложений: разбирает содержимое HTTP/HTTPS-запроса, а не только его сетевые атрибуты.
- От чего защищает
- Атаки из классификации OWASP Top-10 — SQL-инъекции, XSS, обход авторизации, RCE, — а также боты, сканеры и DDoS-атаки уровня приложения.
- Как работает
- Сигнатуры и правила плюс поведенческий анализ; режимы мониторинга или блокировки; позитивная (whitelist) или негативная (blacklist) модель.
- WAF vs NGFW
- NGFW защищает периметр сети в целом на уровне L3–L7; WAF работает узко — с логикой конкретного веб-приложения и содержимым HTTP-запроса.
- Сертификация в РФ
- ФСТЭК России, профиль защиты межсетевого экрана типа «Г» четвёртого класса (ИТ.МЭ.Г4.ПЗ) — отдельного профиля именно для WAF нет.
- Российский рынок
- Специализированные WAF и WAF-модули в Реестре ПО и реестре ФСТЭК — PT AF, SolidWall WAF, «Вебмониторэкс», UserGate WAF и другие.
Что такое WAF
WAF, Web Application Firewall — это средство защиты, которое ставится перед веб-приложением и проверяет каждый HTTP/HTTPS-запрос к нему до того, как запрос попадёт в код самого приложения. Если запрос выглядит как попытка эксплуатации уязвимости — например, содержит фрагмент SQL-кода в поле формы вместо обычного текста — WAF блокирует его или помечает как подозрительный, а легитимные запросы пользователей пропускает без заметной задержки.
В российской нормативной терминологии отдельного понятия «WAF» нет: ФСТЭК России сертифицирует такие продукты как межсетевой экран по профилю защиты типа «Г» — то есть формально это подкласс межсетевых экранов, специализированный на трафике к веб-приложениям. На практике же WAF — самостоятельный класс средств защиты в информационной безопасности: он решает задачу, которую не закрывают ни классический firewall, ни антивирус, ни системы обнаружения вторжений на сетевом уровне, — защиту логики конкретного веб-приложения от атак, спрятанных внутри легитимного на вид HTTP-запроса.
Термин чаще всего употребляют применительно к вебу — сайтам, личным кабинетам, веб-порталам, — но сопоставимые механизмы разбора протокола нужны и API. У этой задачи есть смежный, но отдельный класс — API Security (иногда его называют WAAP): там в фокусе не страницы для пользователя-человека, а сами программные интерфейсы, их инвентаризация и сверка со спецификацией.
От чего защищает WAF
Основная задача WAF — закрывать атаки уровня веб-приложения из классификации OWASP Top-10, которые обычный сетевой firewall не видит вовсе, потому что они спрятаны внутри легитимного на вид HTTP-запроса.
- SQL-инъекции. Внедрение SQL-кода в параметры запроса, чтобы получить или изменить данные в базе в обход логики приложения — подробнее разобрано в материале о SQL-инъекциях.
- XSS (межсайтовый скриптинг). Внедрение вредоносного скрипта в страницу, который затем выполняется в браузере другого пользователя.
- Удалённое выполнение кода (RCE) и включение файлов. Попытки заставить сервер выполнить произвольный код или подключить файл со стороннего источника.
- Обход аутентификации и авторизации. Манипуляции с сессией, токеном или параметрами запроса, позволяющие получить доступ к чужой учётной записи или чужим данным.
- Боты и автоматизированные сканеры. Массовые автоматизированные запросы, которые перебирают уязвимости, парсят контент или подбирают учётные данные.
- DDoS-атаки уровня приложения (L7). Волны запросов, имитирующих легитимную нагрузку на конкретную функцию сайта, — в отличие от объёмных сетевых DDoS-атак, разобранных в материале о DDoS-атаках, которые перегружают канал или сетевую инфраструктуру, а не логику приложения.
Отдельная функция многих WAF — виртуальный патчинг: если в веб-приложении найдена уязвимость, а разработчик ещё не выпустил официальное обновление, WAF можно настроить так, чтобы он временно блокировал именно тот тип запросов, который эту уязвимость эксплуатирует, — не трогая код самого приложения.
Как работает WAF
WAF анализирует каждый запрос по правилам и сигнатурам известных атак, а в более развитых продуктах — ещё и по поведенческим моделям, которые ищут отклонение от типичного трафика к конкретному приложению. Настройка WAF описывается двумя парами понятий, которые определяют, насколько агрессивно он вмешивается в трафик.
Режим мониторинга пассивно
WAF анализирует трафик и фиксирует подозрительные запросы в логах, но не блокирует их. Такой режим обычно включают на старте — чтобы проверить правила на реальном трафике и не заблокировать легитимных пользователей ложным срабатыванием, прежде чем переключаться в активную защиту.
Режим блокировки активно
WAF реально отклоняет запросы, которые счёл вредоносными, — до того как они достигнут приложения. Это основной боевой режим, но он требует предварительной настройки правил под конкретное приложение, чтобы не блокировать легитимную функциональность.
Негативная модель (blacklist) сигнатуры
WAF пропускает всё, что не соответствует известным сигнатурам атак. Проще во внедрении и не требует детального описания логики приложения, но не защищает от новых, ещё не описанных типов атак.
Позитивная модель (whitelist) поведение
WAF пропускает только запросы, явно соответствующие ожидаемой структуре приложения — допустимым параметрам, форматам полей, маршрутам, — и блокирует всё остальное. Точнее закрывает даже неизвестные атаки, но требует более тщательной настройки под конкретное приложение и его обновления.
На практике зрелые WAF комбинируют оба подхода: сигнатурный анализ быстро отсекает массовые известные атаки и автоматизированных ботов, а поведенческая модель и точечные позитивные правила для критичных разделов приложения — например, формы оплаты или личного кабинета — ловят более целевые и нестандартные попытки эксплуатации.
WAF, NGFW и обычный firewall
Разница между тремя классами — в том, на каком уровне модели OSI они работают и что именно видят в трафике. Обычный firewall смотрит только на сетевые атрибуты пакета, NGFW добавляет распознавание приложений и глубокую инспекцию на уровне сети в целом, а WAF разбирает содержимое конкретного HTTP-запроса к конкретному веб-приложению.
↔ таблицу можно прокрутить вбок
| Класс средства защиты | Уровень модели OSI | Что видит в трафике | От чего защищает |
|---|---|---|---|
| Обычный firewall | L3–L4 (сеть, транспорт) | IP-адрес, порт, протокол, состояние соединения — заголовки пакета без содержимого | Несанкционированные подключения по конкретным портам и адресам |
| NGFW | L3–L7 (сеть + приложение) | То же, что обычный firewall, плюс распознавание конкретного приложения-источника трафика и глубокая инспекция пакетов по всей сети | Нежелательные приложения и протоколы, известные сетевые угрозы, попытки вторжения на уровне периметра сети |
| WAF | L7, узко для HTTP/HTTPS | Полное содержимое HTTP-запроса к конкретному веб-приложению — параметры формы, тело запроса, заголовки, cookie, сессию | Атаки на логику веб-приложения — SQL-инъекции, XSS, обход авторизации, боты, L7 DDoS (см. раздел выше) |
На практике границы размыты чаще, чем следует из таблицы: многие российские вендоры продают WAF-модуль как часть экосистемы NGFW и сертифицируют оба сценария по одному и тому же профилю защиты межсетевого экрана типа «Г». Для организации это означает, что WAF стоит выбирать не по формальному названию продукта, а по тому, действительно ли он разбирает содержимое HTTP-запроса к её конкретному приложению — периметровый NGFW эту задачу решает лишь частично.
Российские WAF и сертификация
В России нет отдельного профиля сертификации именно для WAF — такие продукты проходят сертификацию ФСТЭК как межсетевой экран по профилю защиты типа «Г» четвёртого класса (ИТ.МЭ.Г4.ПЗ). В общем классе межсетевых экранов Реестра российского ПО (код 03.03) числится 136 записей, но этот код общий для всех типов МЭ — классических сетевых, NGFW/UTM и WAF, — отдельного счётчика специализированных WAF в реестре нет, поэтому судить о размере рынка WAF по этой цифре напрямую нельзя.
По данным SecRadar, из этих 136 записей класса 03.03 «межсетевые экраны» специализированных WAF и WAF-модулей — около 10; это редакционная выборка, отобранная вручную по названию продукта и профилю сертификации, а не отдельный официальный реестровый счётчик.
Специализированных WAF и WAF-модулей с действующим сертификатом ФСТЭК на рынке несколько: среди них — Positive Technologies Application Firewall (PT AF, реестровый номер продукта — 1141), один из первых сертифицированных enterprise-WAF в стране, специализированный «чистый» WAF-вендор SolidWall WAF (реестровый номер продукта — 8453), платформа защиты веб-приложений «Вебмониторэкс» (WMX) — правопреемник технологии Wallarm в России, WAF-модуль в экосистеме UserGate WAF (реестровый номер продукта — 28542), а также более новые продукты WAF Dallas Lock и RuSIEM WAF.
У части продуктов на рынке — например, у WAF «Гарда» и у устаревшего WAF-модуля «Континент» — на момент проверки действующий сертификат ФСТЭК или запись в Реестре российского ПО не подтверждаются, поэтому статус конкретного продукта важно проверять отдельно перед закупкой для КИИ или госсектора, а не полагаться на маркетинговые материалы вендора.
Positive Technologies Application Firewall (PT AF) — сертифицирован с 2015 г., один из старейших специализированных WAF в России.
SolidWall WAF — «чистый» WAF-вендор с модулем реконструкции бизнес-логики приложения.
«Вебмониторэкс» (WMX) — правопреемник технологии Wallarm в РФ, WAF с модулем защиты API.
UserGate WAF — WAF-функциональность в составе экосистемы NGFW с широкой клиентской базой.
Полное сравнение — со статусом сертификатов ФСТЭК, датой их выдачи и сроком действия, а также с нейтральной оценкой зрелости, покрытия и рыночного присутствия каждого продукта — собрано на странице класса «Российские WAF» на SecRadar. Там же — чек-лист критериев выбора WAF для тех, кто уже сузил задачу до конкретного продукта.
Частые вопросы
Что такое WAF простыми словами?
Что такое WAF в информационной безопасности?
От каких атак защищает WAF?
Чем WAF отличается от NGFW и обычного firewall?
Как сертифицируется WAF в России?
Какие российские WAF есть на рынке?
Российские WAF на SecRadar
Сравнение специализированных WAF из Реестра российского ПО — статус сертификатов ФСТЭК, зрелость, покрытие функциональности и рыночное присутствие каждого продукта, без вендорной привязки.