Перейти к основному содержимому

Платформа TR7 — четыре продукта, единый операторский интерфейс, единый общий пул бэкендов.

ПРОДУКТ

Web Application & API Protection

За пределами WAF, современная безопасность приложений.

Веб-приложения больше не угрожают только известными сигнатурами атак. Боты, злоупотребление API, credential stuffing, DDoS прикладного уровня и утечки данных стали рисками, которыми нужно управлять одновременно. TR7 WAAP объединяет эти слои защиты на единой платформе; обеспечивает командам безопасности более чёткую видимость, более быструю реакцию и более контролируемое управление.

Знает сигнатуры. Анализирует поведение. Применяет политику.

TR7 WAAP оценивает каждый запрос совместно через сигнатуру, поведение, контекст, сессию и структуру API. Решение основано не на одном совпадении, а на корреляции нескольких сигналов безопасности; так атаки обнаруживаются точнее, а легитимный пользовательский опыт защищён.

Что такое WAAP? Что он предлагает за пределами WAF?

Классический WAF инспектирует HTTP-запросы на соответствие известным сигнатурам атак: SQL injection, XSS, command injection и базовые угрозы OWASP Top 10. Это всё ещё необходимо. TR7 WAAP удовлетворяет этим классическим ожиданиям WAF с первого дня с правилами, согласованными с OWASP, пользовательскими сигнатурами, Virtual Patching, структурной валидацией, инспекцией аргументов и управлением политикой на основе хоста.

WAAP — это адаптация WAF к миру современных приложений. Потому что атаки больше не продвигаются только через совпадения сигнатур; боты имитируют человеческое поведение, API становятся основной атакующей поверхностью, credential stuffing нацеливается на учётные записи, а DDoS спускается на прикладной уровень. TR7 WAAP объединяет WAF, бот, API, Account Takeover и защиту DDoS на единой платформе.

TR7 WAAP добавляет к этой базовой защите два критических отличия: маскирование конфиденциальных данных на стороне ответа и CAPTCHA, работающую на собственном сервере. Таким образом, не только входящие атаки, но и конфиденциальные данные, которые могут выйти из приложения, и зависимости от сторонней валидации контролируются.

ВКЛЮЧЕНО С WAAP

Изолируйте поверхность браузера, уменьшите риск

Современные веб-приложения отправляют cookies, JavaScript, HTML, поля форм и API-вызовы в браузер. Каждая часть этой поверхности — потенциальная цель для атакующего. TR7 ZeroLeak запускает приложение в изолированной виртуальной среде браузера вместо устройства пользователя и передаёт конечному пользователю только интерактивный поток пикселей. Код для выполнения, cookies для захвата и DOM для сканирования не оставляются на устройстве пользователя.

ВКЛЮЧЕНО С WAAP

Адаптивная защита L7 DDoS поставляется с WAAP

TR7 WAAP не позиционирует защиту DDoS прикладного уровня как отдельный продукт. Адаптивная защита L7 DDoS, включённая со стандартными лимитами в каждой лицензии WAAP, работает не с статическими порогами, а в соответствии с нормальным поведением вашего приложения. Когда трафик растёт, активируется дополнение, масштабирующееся на той же плоскости данных; архитектура не меняется, операция не разделяется.

ВключеноДля 7 vServices

Адаптивная защита L7 DDoS

Для каждого vService легитимный пользовательский поток отслеживается в отдельном профиле. HTTP flood, slow-loris, интенсивные попытки входа, бот-трафик и аномалии запросов с учётом контента обнаруживаются в момент отклонения от реального нормального поведения приложения. Цель — не просто прервать трафик, а уменьшить влияние атаки, не нарушая легитимный пользовательский опыт.

Нужно защитить больше vServices?Дополнение L7 DDoS
ОХВАТ WAAP

Пять столпов защиты современного WAAP

WAAP, управление ботами, безопасность API, защита от захвата учётных записей и защита L7 DDoS обычно позиционируются как отдельные продукты. TR7 WAAP предлагает эти возможности в едином слое политики, едином интерфейсе и той же операционной модели.

WAAP

OWASP Top 10, пользовательские сигнатуры, структурная валидация, инспекция аргументов, Virtual Patching и брендированные страницы блокировки.

Бот

Многофакторное оценивание ботов с цифровыми отпечатками (fingerprinting), анализом поведения, шаблонами запросов и сигналами безголового браузера.

API

Обнаружение API, применение схемы OpenAPI/Swagger, инспекция GraphQL и применение политики на распарсенных полях тела.

ATO

Обнаружение credential stuffing, перебора, аномалий попыток входа и рисков сессий в точке доступа.

DDoS

Адаптивная защита, контролируемая оператором, для DDoS прикладного уровня, медленных атак и аномальных волн трафика.

КЛАССИЧЕСКИЙ WAF · ВСЁ ЕЩЁ ЯДРО

Чеклист покупателя WAF · выполнен в первый день

OWASP Top 10, пользовательские сигнатуры, структурная валидация, Virtual Patching, группы хостов, страницы блокировки. Всё, что хотел покупатель WAF образца 2020 года, плюс современная программируемость.

Покупатель WAF приходит с известным списком покупок. TR7 WAAP отмечает каждый пункт, прежде чем представить, что идёт дальше.

Защита, согласованная с OWASP

Охват OWASP Top 10 с обнаружением структурных атак, валидацией аргументов и инспекцией параметров. Готовые правила, выбранные для производственного трафика; настраиваются по vService.

Детали WAF

Пользовательские правила WAF · без DSL

Создавайте пользовательские сигнатуры и политики в визуальном редакторе правил. Комбинируйте условия по header, полям тела, географии, ASN, временным окнам и методам — никакого специального DSL для изучения, никакого кода правил для отладки.

Просмотр редактора правил

Оценивание сигнатур · настраиваемое, не бинарное

Каждая сигнатура несёт настраиваемый балл. Агрегируйте баллы, устанавливайте пороги по сервису и действуйте — блокируйте, журналируйте, бросайте вызов, перенаправляйте. Избегайте ловушки «всё или ничего» бинарных правил WAF.

Детали оценивания

Virtual Patching · до исправления кода

Поместите целевое правило WAF перед известной уязвимой конечной точкой и нейтрализуйте CVE, пока команда разработки готовит upstream-патч. Применяется вживую, без перезапуска, без окна обслуживания.

Virtual Patching
ЗА ПРЕДЕЛАМИ СИГНАТУР

Современный слой WAAP для угроз, которые WAF не может увидеть

Классические сигнатуры WAF — это основа безопасности; но современные атаки на приложения чаще всего не начинаются с совпадения сигнатуры. Поведение ботов, отклонение схемы API, злоупотребление GraphQL, credential stuffing, нарушения скорости и риски скриптов на стороне клиента должны оцениваться не отдельно, а в одном контексте. TR7 WAAP покрывает эти современные поверхности атак нативно.

Управление ботами

Оценивает риск бота через цифровые отпечатки (fingerprinting), поведение и шаблоны запросов; блокирует, ограничивает скорость или запрашивает валидацию CAPTCHA при необходимости.

Безопасность API

Защищает конечные точки API и поля тела; делает валидацию схемы, ограничение скорости и применение политики естественной частью трафика API.

Обнаружение API и схема

Автоматически обнаруживает конечные точки из живого трафика, сравнивает их со схемами OpenAPI/Swagger и делает видимыми неожиданные изменения.

Глубокая инспекция GraphQL

Применяет контроли глубины, сложности и уровня поля в GraphQL-запросах; ограничивает дорогие или злоупотребляемые запросы до того, как они достигнут приложения.

Защита от Account Takeover

Обнаруживает credential stuffing, перебор и аномальные попытки входа с поведенческими шаблонами; снижает риск учётной записи в точке доступа.

Защита скриптов на стороне клиента

Мониторит поведение скриптов, применение CSP и изменения третьих сторон против рисков Magecart и JS skimming.

Ограничение скорости

Определяет детальные лимиты скорости по IP, header, пользователю, конечной точке или распарсенным полям тела; останавливает поведение перебора и скрапинга без перегрузки приложения.

Контроль доступа по географии / ASN

Создаёт политики allow/block по стране, ASN или диапазону IP; централизованно управляет сценариями применения, регулирования и географии угроз.

ЗА ПРЕДЕЛАМИ HTTP

Протоколы за пределами HTTP в том же слое политики

Безопасность приложений не ограничивается только HTTP-трафиком. DNS-туннелирование, утечка данных через FTP или манипулированные потоки логов также создают корпоративный риск. TR7 WAAP расширяет подход к веб-безопасности до слоя защиты, независимого от протокола.

ДИФФЕРЕНЦИАТОР

Политика без скриптов. Изменения без перерыва.

Вам не нужно учить специфичный для поставщика язык скриптов для сложных политик WAAP. TR7 WAAP позволяет строить ту же логику с визуальными декларативными правилами; изменения применяются к живому трафику без перерыва в работе сервиса.

ДИФФЕРЕНЦИАТОР

Контролируйте конфиденциальные данные до их выхода из приложения

Утечка конфиденциальных данных не всегда начинается со злонамеренной операции. API, возвращающий лишние поля, сообщение об ошибке с отладочной информацией или неправильно настроенный ответ может перенести PII, PAN или информацию идентификации клиенту. TR7 WAAP инспектирует поток ответа независимо от приложения и маскирует конфиденциальные поля до того, как они покинут вашу сеть.

ДИФФЕРЕНЦИАТОР

Пусть защита адаптируется, когда атака меняется

Современные атаки часто не помещаются в одну сигнатуру; скорость, объём, ритм, сессия и поведение меняются вместе. Статические пороги либо опаздывают, либо затрагивают легитимных пользователей. TR7 WAAP изучает нормальность вашего приложения, создаёт референс с одобрения оператора и применяет защиту в соответствии с этой реальной моделью трафика.

Адаптивное обучение DDoS

TR7 изучает нормальность вашего приложения с сигналами, такими как скорости запросов, шаблоны соединений и географическое распределение. До активации защита работает с одобрения оператора; предлагает аудируемую и настраиваемую модель вместо решений чёрного ящика.

Подробнее

CAPTCHA на вашем собственном сервере

Локальная CAPTCHA-задача, работающая внутри WAAP: никакого стороннего JavaScript, никакого выхода данных из вашей сети. Более контролируемая модель валидации для чувствительных сред соответствия, таких как GDPR и PCI DSS 4.0.

Подробнее

Идентификация снижает бот-балл

Клиенту, вошедшему через AAM, из бот-балла снимается 40 очков, прошедшему проверку — 20. Ужесточите все пороги во время атаки, и ваши авторизованные клиенты окажутся дальше всех от линии блокировки — это возможно только потому, что идентификация и защита работают в одном движке.

Подробнее
ПЛАТФОРМА

Защита работает не одна, а как часть платформы

TR7 ADC публикует приложение. TR7 WAAP защищает его. TR7 AAM определяет, кто может получить доступ. TR7 GTM маршрутизирует трафик в правильный регион. Четыре продукта разделяют тот же интерфейс оператора, бэкенды, сертификаты, отчёты и модель RBAC.

ДОСТАВКА
TR7 ADC
Application Delivery Controller
ЗАЩИТА
TR7 WAAP
Web App. & API Protection (этот продукт)
ДОСТУП
TR7 AAM
Application Access Management (AAM)
МАРШРУТИЗАЦИЯ
TR7 GTM
Global Traffic Manager
Разделено четырьмя столпами
  • Ресурсы бэкенда (бэкенды, сертификаты, проверки работоспособности)
  • Отчёты и логи
  • Пользователи и RBAC
  • Multi-tenancy

Каждый столп — это независимый продукт, который может быть лицензирован отдельно; однако они разделяют тот же интерфейс оператора, пулы бэкендов, хранилище сертификатов и плоскость отчётности. Поэтому запуск их вместе занимает минуты, а не недели.

ПРИЗНАНИЕ

Подтверждено командами безопасности

Проверенные отзывы инженеров безопасности, команд SOC, архитекторов инфраструктуры и команд платформ на G2.

Проверенный отзыв
"TR7 получил исключительно высокие оценки в тестах безопасности Picus, и я уверенно и активно использую его на всех своих веб-сервисах."
Системный администраторТехнологииМалый бизнес (до 50 сотрудников)
TR7 reviews and rating on G2
Проверенный отзыв
"TR7 — самый удобный WAAP из тех, что я использовал. Им легко пользоваться, и, привыкнув, можно делать почти всё необходимое без посторонней помощи."
Инженер по кибербезопасностиПредприятиеКрупное предприятие (1000+ сотрудников)
TR7 reviews and rating on G2
Проверенный отзыв
"От управления сертификатами до настройки правил — вы можете быстро добавлять новые фронтенд- и бэкенд-сервисы и защищать их правилами OWASP."
ИТ-менеджерПредприятиеКрупное предприятие (1000+ сотрудников)
TR7 reviews and rating on G2
Проверенный отзыв
"После внедрения TR7 все наши прежние проблемы с маршрутизацией трафика и безопасностью на уровне приложений были полностью решены."
Технический директорТехнологические услугиСредний бизнес (51–1000 сотрудников)
TR7 reviews and rating on G2
Проверенный отзыв
"TR7 предоставляет продвинутую балансировку нагрузки и возможности WAAP в едином, хорошо интегрированном устройстве. Он также обеспечивает защиту L7 DDoS, а интерфейс довольно прост."
Корпоративный пользовательТехнологииКрупное предприятие (1000+ сотрудников)
TR7 reviews and rating on G2
Проверенный отзыв
"Это продукт локального производства, и по производительности он не уступает, а в чём-то и превосходит некоторые альтернативы. Он предлагает интегрированный WAAP, контроллер доставки приложений (ADC) и множество других модулей безопасности."
Инженер пресейлаТехнологииСредний бизнес (51–1000 сотрудников)
TR7 reviews and rating on G2
Проверенный отзыв
"TR7 превосходен в многоуровневой защите — от продвинутого межсетевого экрана веб-приложений (WAAP) и предотвращения ботов до защиты от DDoS и адаптивной безопасности."
Сетевой менеджерТехнологииМалый бизнес (до 50 сотрудников)
TR7 reviews and rating on G2
ВОЗМОЖНОСТИ TR7 WAAP

От WAAP до безопасности API, под одним движком

Для каждой возможности есть технические справочные страницы, объясняющие реальное поведение продукта. Откройте соответствующий заголовок для деталей.

Встроенные средства диагностики сети Cookie Security Flags Горячая перезагрузка конфигурации (нулевое время простоя) Inline TLS Backend Inspection Нативный экспорт IPFIX / NetFlow JSON Path Operations Нативная интеграция Prometheus + Grafana Модификация тела ответа Карантин трафика FX-движок выражений и переменных Live Traffic Tracking L7 Traffic Analytics & Reporting WAAP Attack Reporting Scheduled Report Delivery Cookie Encryption Rule Правила с учётом контента Режимы топологии развёртывания FTP Security Proxy WAAP Signature & Scoring Self-Hosted CAPTCHA Adaptive DDoS Learning Маскирование конфиденциальных данных Account Takeover Protection API Discovery & Schema Rate Limiting Пользовательские правила WAAP Geo/ASN Access Control IP Reputation Feeds Login Attack Protection Защита сессий SIEM Log Streaming Прокси пересылки Syslog DNS-фаервол и балансировщик нагрузки Интерактивный PTY CLI RBAC и административные роли L7 DDoS Attack Coverage Advanced PDF Reporting Мониторинг процессов Режим восстановления — работа без блокировки доступа Условия Smart ACL Virtual Patching GraphQL Deep Inspection Защита клиентских скриптов WAAP Compliance Reporting Кастомизация страницы блокировки Система уведомлений

Продемонстрируйте современную безопасность приложений на ваших собственных условиях

Принесите ваш самый критичный API-эндпоинт, ваш самый интенсивный бот-трафик или ваше самое строгое требование соответствия. Мы вместе покажем, как TR7 WAAP защищает ваш трафик, не перенося его на сторонний edge.