Словарь угроз · Защита веб-приложений

WAF: что это такое и как работает

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

WAF (Web Application Firewall, в терминологии ФСТЭК — межсетевой экран уровня веб-приложений) — средство защиты, которое анализирует HTTP/HTTPS-трафик к сайту или веб-сервису и блокирует атаки уровня приложения (L7): SQL-инъекции, XSS и другие угрозы из классификации OWASP Top-10. Материал разбирает простыми словами, что такое WAF в информационной безопасности, от чего именно он защищает, как устроена логика блокировки и чем WAF отличается от NGFW и обычного firewall — а также как WAF сертифицируется в России и какие отечественные решения есть на рынке.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 13 июля 2026 · ~7 мин чтения общепринятая терминология ИБ, без вендорной привязки

Кратко

Что это
Web Application Firewall — межсетевой экран уровня веб-приложений: разбирает содержимое HTTP/HTTPS-запроса, а не только его сетевые атрибуты.
От чего защищает
Атаки из классификации OWASP Top-10 — SQL-инъекции, XSS, обход авторизации, RCE, — а также боты, сканеры и DDoS-атаки уровня приложения.
Как работает
Сигнатуры и правила плюс поведенческий анализ; режимы мониторинга или блокировки; позитивная (whitelist) или негативная (blacklist) модель.
WAF vs NGFW
NGFW защищает периметр сети в целом на уровне L3–L7; WAF работает узко — с логикой конкретного веб-приложения и содержимым HTTP-запроса.
Сертификация в РФ
ФСТЭК России, профиль защиты межсетевого экрана типа «Г» четвёртого класса (ИТ.МЭ.Г4.ПЗ) — отдельного профиля именно для WAF нет.
Российский рынок
Специализированные WAF и WAF-модули в Реестре ПО и реестре ФСТЭК — PT AF, SolidWall WAF, «Вебмониторэкс», UserGate WAF и другие.

Что такое WAF

WAF, Web Application Firewall — это средство защиты, которое ставится перед веб-приложением и проверяет каждый HTTP/HTTPS-запрос к нему до того, как запрос попадёт в код самого приложения. Если запрос выглядит как попытка эксплуатации уязвимости — например, содержит фрагмент SQL-кода в поле формы вместо обычного текста — WAF блокирует его или помечает как подозрительный, а легитимные запросы пользователей пропускает без заметной задержки.

В российской нормативной терминологии отдельного понятия «WAF» нет: ФСТЭК России сертифицирует такие продукты как межсетевой экран по профилю защиты типа «Г» — то есть формально это подкласс межсетевых экранов, специализированный на трафике к веб-приложениям. На практике же WAF — самостоятельный класс средств защиты в информационной безопасности: он решает задачу, которую не закрывают ни классический firewall, ни антивирус, ни системы обнаружения вторжений на сетевом уровне, — защиту логики конкретного веб-приложения от атак, спрятанных внутри легитимного на вид HTTP-запроса.

Термин чаще всего употребляют применительно к вебу — сайтам, личным кабинетам, веб-порталам, — но сопоставимые механизмы разбора протокола нужны и API. У этой задачи есть смежный, но отдельный класс — API Security (иногда его называют WAAP): там в фокусе не страницы для пользователя-человека, а сами программные интерфейсы, их инвентаризация и сверка со спецификацией.

факт определение и профиль защиты «Г» четвёртого класса — общепринятая терминология ИБ и требования ФСТЭК России (приказ № 9 от 09.02.2016)

От чего защищает WAF

Основная задача WAF — закрывать атаки уровня веб-приложения из классификации OWASP Top-10, которые обычный сетевой firewall не видит вовсе, потому что они спрятаны внутри легитимного на вид HTTP-запроса.

  • SQL-инъекции. Внедрение SQL-кода в параметры запроса, чтобы получить или изменить данные в базе в обход логики приложения — подробнее разобрано в материале о SQL-инъекциях.
  • XSS (межсайтовый скриптинг). Внедрение вредоносного скрипта в страницу, который затем выполняется в браузере другого пользователя.
  • Удалённое выполнение кода (RCE) и включение файлов. Попытки заставить сервер выполнить произвольный код или подключить файл со стороннего источника.
  • Обход аутентификации и авторизации. Манипуляции с сессией, токеном или параметрами запроса, позволяющие получить доступ к чужой учётной записи или чужим данным.
  • Боты и автоматизированные сканеры. Массовые автоматизированные запросы, которые перебирают уязвимости, парсят контент или подбирают учётные данные.
  • DDoS-атаки уровня приложения (L7). Волны запросов, имитирующих легитимную нагрузку на конкретную функцию сайта, — в отличие от объёмных сетевых DDoS-атак, разобранных в материале о DDoS-атаках, которые перегружают канал или сетевую инфраструктуру, а не логику приложения.

Отдельная функция многих WAF — виртуальный патчинг: если в веб-приложении найдена уязвимость, а разработчик ещё не выпустил официальное обновление, WAF можно настроить так, чтобы он временно блокировал именно тот тип запросов, который эту уязвимость эксплуатирует, — не трогая код самого приложения.

факт категории атак — общепринятая классификация OWASP Top-10 и OWASP API Security Top-10

Как работает WAF

WAF анализирует каждый запрос по правилам и сигнатурам известных атак, а в более развитых продуктах — ещё и по поведенческим моделям, которые ищут отклонение от типичного трафика к конкретному приложению. Настройка WAF описывается двумя парами понятий, которые определяют, насколько агрессивно он вмешивается в трафик.

Режим мониторинга пассивно

WAF анализирует трафик и фиксирует подозрительные запросы в логах, но не блокирует их. Такой режим обычно включают на старте — чтобы проверить правила на реальном трафике и не заблокировать легитимных пользователей ложным срабатыванием, прежде чем переключаться в активную защиту.

Режим блокировки активно

WAF реально отклоняет запросы, которые счёл вредоносными, — до того как они достигнут приложения. Это основной боевой режим, но он требует предварительной настройки правил под конкретное приложение, чтобы не блокировать легитимную функциональность.

Негативная модель (blacklist) сигнатуры

WAF пропускает всё, что не соответствует известным сигнатурам атак. Проще во внедрении и не требует детального описания логики приложения, но не защищает от новых, ещё не описанных типов атак.

Позитивная модель (whitelist) поведение

WAF пропускает только запросы, явно соответствующие ожидаемой структуре приложения — допустимым параметрам, форматам полей, маршрутам, — и блокирует всё остальное. Точнее закрывает даже неизвестные атаки, но требует более тщательной настройки под конкретное приложение и его обновления.

На практике зрелые WAF комбинируют оба подхода: сигнатурный анализ быстро отсекает массовые известные атаки и автоматизированных ботов, а поведенческая модель и точечные позитивные правила для критичных разделов приложения — например, формы оплаты или личного кабинета — ловят более целевые и нестандартные попытки эксплуатации.

факт режимы работы и модели фильтрации — общепринятая терминология WAF, используется в отраслевых обзорах и документации вендоров независимо от конкретного продукта

WAF, NGFW и обычный firewall

Разница между тремя классами — в том, на каком уровне модели OSI они работают и что именно видят в трафике. Обычный firewall смотрит только на сетевые атрибуты пакета, NGFW добавляет распознавание приложений и глубокую инспекцию на уровне сети в целом, а WAF разбирает содержимое конкретного HTTP-запроса к конкретному веб-приложению.

↔ таблицу можно прокрутить вбок

Класс средства защитыУровень модели OSIЧто видит в трафикеОт чего защищает
Обычный firewallL3–L4 (сеть, транспорт)IP-адрес, порт, протокол, состояние соединения — заголовки пакета без содержимогоНесанкционированные подключения по конкретным портам и адресам
NGFWL3–L7 (сеть + приложение)То же, что обычный firewall, плюс распознавание конкретного приложения-источника трафика и глубокая инспекция пакетов по всей сетиНежелательные приложения и протоколы, известные сетевые угрозы, попытки вторжения на уровне периметра сети
WAFL7, узко для HTTP/HTTPSПолное содержимое HTTP-запроса к конкретному веб-приложению — параметры формы, тело запроса, заголовки, cookie, сессиюАтаки на логику веб-приложения — SQL-инъекции, XSS, обход авторизации, боты, L7 DDoS (см. раздел выше)

На практике границы размыты чаще, чем следует из таблицы: многие российские вендоры продают WAF-модуль как часть экосистемы NGFW и сертифицируют оба сценария по одному и тому же профилю защиты межсетевого экрана типа «Г». Для организации это означает, что WAF стоит выбирать не по формальному названию продукта, а по тому, действительно ли он разбирает содержимое HTTP-запроса к её конкретному приложению — периметровый NGFW эту задачу решает лишь частично.

факт уровни OSI и разграничение задач — общепринятая терминология сетевой безопасности оценка практика продажи WAF как модуля NGFW в РФ — редакционное обобщение по срезу вендоров в реестре, не универсальное правило

Российские WAF и сертификация

В России нет отдельного профиля сертификации именно для WAF — такие продукты проходят сертификацию ФСТЭК как межсетевой экран по профилю защиты типа «Г» четвёртого класса (ИТ.МЭ.Г4.ПЗ). В общем классе межсетевых экранов Реестра российского ПО (код 03.03) числится 136 записей, но этот код общий для всех типов МЭ — классических сетевых, NGFW/UTM и WAF, — отдельного счётчика специализированных WAF в реестре нет, поэтому судить о размере рынка WAF по этой цифре напрямую нельзя.

По данным SecRadar, из этих 136 записей класса 03.03 «межсетевые экраны» специализированных WAF и WAF-модулей — около 10; это редакционная выборка, отобранная вручную по названию продукта и профилю сертификации, а не отдельный официальный реестровый счётчик.

Специализированных WAF и WAF-модулей с действующим сертификатом ФСТЭК на рынке несколько: среди них — Positive Technologies Application Firewall (PT AF, реестровый номер продукта — 1141), один из первых сертифицированных enterprise-WAF в стране, специализированный «чистый» WAF-вендор SolidWall WAF (реестровый номер продукта — 8453), платформа защиты веб-приложений «Вебмониторэкс» (WMX) — правопреемник технологии Wallarm в России, WAF-модуль в экосистеме UserGate WAF (реестровый номер продукта — 28542), а также более новые продукты WAF Dallas Lock и RuSIEM WAF.

У части продуктов на рынке — например, у WAF «Гарда» и у устаревшего WAF-модуля «Континент» — на момент проверки действующий сертификат ФСТЭК или запись в Реестре российского ПО не подтверждаются, поэтому статус конкретного продукта важно проверять отдельно перед закупкой для КИИ или госсектора, а не полагаться на маркетинговые материалы вендора.

Enterprise

Positive Technologies Application Firewall (PT AF) — сертифицирован с 2015 г., один из старейших специализированных WAF в России.

Специализированный

SolidWall WAF — «чистый» WAF-вендор с модулем реконструкции бизнес-логики приложения.

WAAP-платформа

«Вебмониторэкс» (WMX) — правопреемник технологии Wallarm в РФ, WAF с модулем защиты API.

Модуль NGFW

UserGate WAF — WAF-функциональность в составе экосистемы NGFW с широкой клиентской базой.

Полное сравнение — со статусом сертификатов ФСТЭК, датой их выдачи и сроком действия, а также с нейтральной оценкой зрелости, покрытия и рыночного присутствия каждого продукта — собрано на странице класса «Российские WAF» на SecRadar. Там же — чек-лист критериев выбора WAF для тех, кто уже сузил задачу до конкретного продукта.

реестр перечень продуктов и сертификаты ФСТЭК — Реестр российского ПО (reestr.digital.gov.ru) и Государственный реестр сертифицированных СЗИ ФСТЭК (reestr.fstec.ru/reg3), срез июля 2026 г.; актуальный статус проверяйте на странице класса оценка «около 10 специализированных WAF» — редакционная выборка SecRadar из общего класса 03.03, не отдельный официальный реестровый счётчик

Частые вопросы

Что такое WAF простыми словами?
WAF (Web Application Firewall) — это программа или устройство, которое стоит перед сайтом или веб-сервисом и проверяет каждый запрос к нему до того, как он дойдёт до приложения. Если запрос похож на попытку атаки — например, содержит код SQL-инъекции или вредоносный скрипт — WAF его блокирует, а обычные запросы пользователей пропускает без задержки. Метка: факт — определение по общепринятой терминологии ИБ.
Что такое WAF в информационной безопасности?
В информационной безопасности WAF — отдельный класс средств защиты, который работает не с сетью в целом, а именно с логикой веб-приложения: формами, сессиями, параметрами запросов, cookie. Он дополняет периметровые средства защиты (обычный firewall, NGFW) там, где они не видят содержимое HTTP-запроса, а видят только его сетевые атрибуты — адрес, порт, протокол. Метка: факт — раздел «Что такое WAF» выше.
От каких атак защищает WAF?
WAF ориентирован на атаки уровня веб-приложения из классификации OWASP Top-10: SQL-инъекции, межсайтовый скриптинг (XSS), удалённое выполнение кода, включение файлов, обход аутентификации и авторизации, небезопасную десериализацию. Дополнительно WAF отражает автоматизированных ботов и сканеры уязвимостей и смягчает DDoS-атаки уровня приложения (L7) — в отличие от объёмных DDoS-атак на сетевом уровне, которые требуют других средств защиты. Метка: факт — раздел «От чего защищает WAF» выше.
Чем WAF отличается от NGFW и обычного firewall?
Обычный firewall фильтрует трафик по IP-адресу, порту и протоколу — до содержимого запроса он не добирается. NGFW добавляет распознавание конкретных приложений и глубокую инспекцию пакетов на уровне L7, но защищает периметр сети в целом, а не логику отдельного веб-приложения. WAF работает исключительно с HTTP/HTTPS-трафиком к конкретному приложению и разбирает содержимое запроса — параметры формы, тело запроса, cookie, — чтобы отличить легитимный запрос пользователя от попытки эксплуатации уязвимости. На практике многие российские вендоры продают WAF-функциональность как модуль внутри NGFW. Метка: факт — раздел «WAF, NGFW и обычный firewall» выше.
Как сертифицируется WAF в России?
Отдельного специализированного профиля сертификации именно для WAF в российской нормативке нет. Такие продукты сертифицируются ФСТЭК России как межсетевой экран по профилю защиты типа «Г» четвёртого класса (ИТ.МЭ.Г4.ПЗ, приказ ФСТЭК № 9 от 09.02.2016). Действующий статус конкретного сертификата — номер, дату выдачи и срок действия — стоит проверять по первоисточнику, Государственному реестру сертифицированных СЗИ ФСТЭК России. Метка: реестр — требования ФСТЭК России, приказ № 9 от 09.02.2016.
Какие российские WAF есть на рынке?
В Реестре российского ПО и Государственном реестре сертифицированных СЗИ ФСТЭК присутствуют несколько специализированных WAF и WAF-модулей: Positive Technologies Application Firewall (PT AF), SolidWall WAF, платформа защиты веб-приложений «Вебмониторэкс» (WMX), UserGate WAF, WAF Dallas Lock, RuSIEM WAF и другие. У продуктов разный статус сертификации и разная глубина функционала — полное сравнение с текущим статусом сертификатов ФСТЭК собрано на странице класса WAF на SecRadar. Метка: реестр — Реестр российского ПО и реестр ФСТЭК, срез июля 2026 г.

Российские WAF на SecRadar

Сравнение специализированных WAF из Реестра российского ПО — статус сертификатов ФСТЭК, зрелость, покрытие функциональности и рыночное присутствие каждого продукта, без вендорной привязки.

Открыть класс WAF
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →