Перейти к основному содержимому
ПРЕМИУМ-ДОПОЛНЕНИЕ

Защита L7 DDoS

Адаптивная защита, понимающая атаки на прикладной уровень по поведению и останавливающая их правильным действием.

Атаки на прикладной уровень часто не выглядят как очевидные атаки. HTTP flood, Slowloris, low-and-slow, credential stuffing и целевые API-атаки могут вести себя как действительные HTTP-запросы. Трафик соответствует протоколу; но потребляет ресурсы приложения, нагружает экран входа, душит API-эндпоинты или замедляет реальный пользовательский опыт.

TR7 L7 DDoS Защита не просто смотрит на порог запросов/секунду. Она отслеживает поведение трафика для каждого vService: скорость соединений, скорость запросов, плотность пути, скорость ошибок, поведение сессий, репутация IP, оценка ботов и ответ приложения оцениваются совместно.

Так, не каждый высокий трафик считается атакой, и не каждая низкая скорость считается безопасной. TR7 анализирует поведение; в соответствии с моделью атаки применяет подходящее действие: deny, rate-limit, redirect, контролируемое отображение содержимого или локальная CAPTCHA.

Смотрите не на скорость трафика, а на его поведение.

Защита L7 DDoS различает атаки прикладного уровня более точно с помощью профиля трафика на основе сервиса, комбинированных условий и адаптивных действий. Цель — не просто остановить атаку, а поддерживать работу приложения, защищая реального пользователя.

СЛОИ ЗАЩИТЫ

Трёхслойная адаптивная защита для прикладного уровня

Защита L7 DDoS использует совместно слои поведенческого анализа, порога на основе сервиса и адаптивного действия. Этот подход позволяет точнее улавливать атаки, которые наносят ущерб приложению, но кажутся допустимыми с точки зрения протокола.

Поведенческий движок оценки

Решение об атаке принимается не на основе одной метрики. TR7 одновременно оценивает несколько сигналов, чтобы понять, является ли трафик нормальным, подозрительным или атакой.

  • Скорость запросов, количество соединений, длительность сессии и поведение request/response отслеживаются совместно
  • Плотность пути, распределение HTTP-методов и поведение размера тела оцениваются
  • Репутация IP, внутренние списки и динамическая оценка риска используются как сигналы
  • Оценка ботов и поведенческий отпечаток включаются в обнаружение атак
  • Увеличение скорости ошибок 4xx и 5xx отслеживается как ранний сигнал атаки

Адаптивный порог на основе сервиса

Нормальный трафик каждого приложения различен. Страницу входа, API-эндпоинт, экран оплаты или сервис статического контента нельзя защищать одним порогом. TR7 создаёт отдельный профиль трафика для каждого vService.

  • Отдельная модель обучения baseline для каждого vService
  • С Smart Learning система сначала изучает нормальный трафик, затем предлагает рекомендацию политики
  • Оператор может просмотреть рекомендацию, утвердить или изменить её
  • Когда профиль трафика меняется со временем, пороги можно перенастроить
  • С комбинированными условиями можно установить более точные политики атак в логике AND/OR/NOT

Адаптивное действие

Не каждой атаке даётся одинаковый ответ. Очевидная атака может быть заблокирована; подозрительный трафик может быть замедлен; клиент, считающийся ботом, может быть перенаправлен на CAPTCHA. Цель — остановить атаку, не создавая ненужных препятствий для реального пользователя.

  • Deny — окончательная блокировка при явных сигналах атаки
  • Rate-limit — ограничение скорости при выполнении определённых условий
  • Redirect — направление трафика в контролируемый или ограниченный поток
  • Контролируемое отображение содержимого — нейтрализация атакующего, не давая ему заметить
  • Локальная CAPTCHA — разделение человек/бот без стороннего SaaS
АРХИТЕКТУРА

Работает в той же цепочке политик, что и TR7 WAAP

Защита L7 DDoS не является отдельным устройством, отдельным сервисом или отдельным облачным слоем. Это премиум-слой защиты, работающий на TR7 WAAP. Так безопасность приложений, управление ботами, защита API и защита L7 DDoS объединяются в одной цепочке политик.

  • Работает на TR7 WAAP — отдельное устройство L7 DDoS или облачный сервис не требуются
  • Smart Learning и комбинированные условия предлагают оператору применимые рекомендации политики
  • Действия определяются в языке политик TR7 — единый интерфейс и единая модель обслуживания
  • Оценка управления ботами и контекст API-атак могут быть включены как сигнал в решение L7 DDoS
  • События атак могут быть переданы в поток SIEM
  • Можно отчитываться о том, какая модель атаки была встречена каким действием
  • Локальная CAPTCHA может использоваться как часть платформы TR7; сторонний SaaS не обязателен
СЦЕНАРИИ ИСПОЛЬЗОВАНИЯ

4 критические области, где активируется Защита L7 DDoS

Защита L7 DDoS создаёт ценность особенно в атаках прикладного уровня, которые трудно различить с классическим ограничением скорости или статическими правилами WAAP.

Атаки Slowloris и low-and-slow

Сценарий

Атакующий открывает множество соединений, отправляет очень медленные данные на каждое соединение и истощает ресурсы сервера. Поскольку запросы/секунду остаются низкими, классический порог скорости обнаруживает атаку поздно.

Решение

TR7 совместно оценивает аномальную длительность сессии, низкое отношение request/response и нарастающее поведение активных соединений. Атакующий трафик фильтруется или ограничивается; пул соединений приложения защищён.

Credential stuffing и атаки входа

Сценарий

Атакующий отправляет скомпрометированные пары имя пользователя/пароль из распределённого пула IP на экран входа. Поскольку каждый IP остаётся на низкой скорости, атаку нельзя легко различить только с rate-limit.

Решение

TR7 совместно оценивает плотность пути входа, увеличение скорости ошибок 4xx, репутацию IP, оценку ботов и поведение распределённого источника. Подозрительный трафик переводится в CAPTCHA или rate-limit; очевидная атака блокируется.

API-атака на основе бот-агента

Сценарий

Автоматизированный или поддерживаемый ИИ бот отправляет запросы к API-эндпоинтам со скоростью, похожей на человеческую. Один IP или один сигнал скорости может не показать атаку явно.

Решение

TR7 совместно анализирует оценку ботов, поведенческий отпечаток, плотность пути и шаблон использования API. Подозрительные клиенты могут быть переведены в действие rate-limit, CAPTCHA или блокировки.

Взрыв трафика в день кампании

Сценарий

В таких средах, как электронная коммерция, продажа билетов или система заявок, трафик резко возрастает за короткое время. Статические пороги могут блокировать реальных пользователей или не различать атаку.

Решение

TR7 более точно оценивает ожидаемые пиковые периоды с baseline на основе сервиса. Реальный пользовательский трафик защищён, а бот-, scraping- или атакующий трафик отделён.

ВАРИАНТЫ ЁМКОСТИ

Лицензирование по количеству vServices

Защита L7 DDoS лицензируется по количеству защищаемых vServices. Масштабируется от небольших структур до многосервисных корпоративных сред и сценариев поставщиков услуг.

Включённая в пакет ёмкость — Дополнение не требуется
7 vServices
С каждой лицензией ADC
Адаптивная защита L7 DDoS включена со стандартными лимитами в каждой лицензии ADC.
7 vServices
С каждой лицензией WAAP
Адаптивная защита L7 DDoS включена со стандартными лимитами в каждой лицензии WAAP.

С каждой лицензией ADC и WAAP базовая адаптивная защита L7 DDoS предлагается стандартно для определённого количества vServices. Для более широкого охвата активируются дополнительные уровни ёмкости.

1
vService
10
vServices
25
vServices
100
vServices
1000
vServices
Без ограничений
Защита

Для PAYG-клиентов Защита L7 DDoS может быть предложена в Пакете PAYG Extra вместе с возможностями L4 DDoS и L7 Reporting.

СООТВЕТСТВИЕ

Прочный слой для непрерывности сервиса, безопасности учётных записей и защиты приложений

Защита L7 DDoS обеспечивает мощный дополнительный слой безопасности для непрерывности сервиса, безопасности учётных записей, блокирования автоматизированных атак и аудируемости записей событий в чувствительных веб-приложениях.

GDPR Статья 32

Поддерживает технические меры для непрерывности сервиса и безопасности данных в системах, обрабатывающих персональные данные. Обеспечивает защиту от захвата учётных записей и волн автоматизированных атак.

EBA Guidelines on ICT Risk / DORA

Обеспечивает защиту от атак прикладного уровня и отслеживаемость инцидентов в онлайн-банкинге, клиентских порталах и финансовых приложениях.

Рекомендации FATF и защита финансовой системы

Предлагает слой поведенческой защиты от автоматизированных попыток, ботов и атак злоупотребления в системах финансовых транзакций.

PCI DSS 4.0.1

Обеспечивает дополнительную защиту от волн автоматизированных атак, трафика ботов и злоупотребления на прикладном уровне в приложениях, обращающихся к среде данных держателей карт.

ЛИЦЕНЗИРОВАНИЕ

Премиум-дополнение — Расширенный охват L7 DDoS

Защита L7 DDoS может быть добавлена как премиум-дополнение к пакетам Base, Geo, Secure и Enterprise TR7. Поведенческий анализ, baseline на основе сервиса, комбинированные условия, адаптивные действия, rate-limit и локальная CAPTCHA предлагаются в рамках дополнения.

  • Может быть добавлено ко всем пакетам Base, Geo, Secure и Enterprise
  • Может работать на аппаратном устройстве или виртуальной машине
  • Работает интегрированно с TR7 WAAP, управлением ботами и слоями защиты API
  • С Central Management политика и видимость стандартизируются в мульти-региональных средах
  • Локальная CAPTCHA включена — сторонний CAPTCHA-SaaS не требуется

Остановите атаки прикладного уровня по их поведению

Давайте пройдёмся по вашему собственному сценарию в демо защиты L7 DDoS: какие vServices будут защищены, какое поведение трафика будет принято как нормальное, какие действия будут применены и как это будет интегрировано с политиками WAAP.