Web Application & API Protection
За пределами WAF, современная безопасность приложений.
Веб-приложения больше не угрожают только известными сигнатурами атак. Боты, злоупотребление API, credential stuffing, DDoS прикладного уровня и утечки данных стали рисками, которыми нужно управлять одновременно. TR7 WAAP объединяет эти слои защиты на единой платформе; обеспечивает командам безопасности более чёткую видимость, более быструю реакцию и более контролируемое управление.
Знает сигнатуры. Анализирует поведение. Применяет политику.
TR7 WAAP оценивает каждый запрос совместно через сигнатуру, поведение, контекст, сессию и структуру API. Решение основано не на одном совпадении, а на корреляции нескольких сигналов безопасности; так атаки обнаруживаются точнее, а легитимный пользовательский опыт защищён.
Что такое WAAP? Что он предлагает за пределами WAF?
Классический WAF инспектирует HTTP-запросы на соответствие известным сигнатурам атак: SQL injection, XSS, command injection и базовые угрозы OWASP Top 10. Это всё ещё необходимо. TR7 WAAP удовлетворяет этим классическим ожиданиям WAF с первого дня с правилами, согласованными с OWASP, пользовательскими сигнатурами, Virtual Patching, структурной валидацией, инспекцией аргументов и управлением политикой на основе хоста.
WAAP — это адаптация WAF к миру современных приложений. Потому что атаки больше не продвигаются только через совпадения сигнатур; боты имитируют человеческое поведение, API становятся основной атакующей поверхностью, credential stuffing нацеливается на учётные записи, а DDoS спускается на прикладной уровень. TR7 WAAP объединяет WAF, бот, API, Account Takeover и защиту DDoS на единой платформе.
TR7 WAAP добавляет к этой базовой защите два критических отличия: маскирование конфиденциальных данных на стороне ответа и CAPTCHA, работающую на собственном сервере. Таким образом, не только входящие атаки, но и конфиденциальные данные, которые могут выйти из приложения, и зависимости от сторонней валидации контролируются.
Изолируйте поверхность браузера, уменьшите риск
Современные веб-приложения отправляют cookies, JavaScript, HTML, поля форм и API-вызовы в браузер. Каждая часть этой поверхности — потенциальная цель для атакующего. TR7 ZeroLeak запускает приложение в изолированной виртуальной среде браузера вместо устройства пользователя и передаёт конечному пользователю только интерактивный поток пикселей. Код для выполнения, cookies для захвата и DOM для сканирования не оставляются на устройстве пользователя.
Адаптивная защита L7 DDoS поставляется с WAAP
TR7 WAAP не позиционирует защиту DDoS прикладного уровня как отдельный продукт. Адаптивная защита L7 DDoS, включённая со стандартными лимитами в каждой лицензии WAAP, работает не с статическими порогами, а в соответствии с нормальным поведением вашего приложения. Когда трафик растёт, активируется дополнение, масштабирующееся на той же плоскости данных; архитектура не меняется, операция не разделяется.
Адаптивная защита L7 DDoS
Для каждого vService легитимный пользовательский поток отслеживается в отдельном профиле. HTTP flood, slow-loris, интенсивные попытки входа, бот-трафик и аномалии запросов с учётом контента обнаруживаются в момент отклонения от реального нормального поведения приложения. Цель — не просто прервать трафик, а уменьшить влияние атаки, не нарушая легитимный пользовательский опыт.
Нужно защитить больше vServices?Дополнение L7 DDoSПять столпов защиты современного WAAP
WAAP, управление ботами, безопасность API, защита от захвата учётных записей и защита L7 DDoS обычно позиционируются как отдельные продукты. TR7 WAAP предлагает эти возможности в едином слое политики, едином интерфейсе и той же операционной модели.
WAAP
OWASP Top 10, пользовательские сигнатуры, структурная валидация, инспекция аргументов, Virtual Patching и брендированные страницы блокировки.
Бот
Многофакторное оценивание ботов с цифровыми отпечатками (fingerprinting), анализом поведения, шаблонами запросов и сигналами безголового браузера.
API
Обнаружение API, применение схемы OpenAPI/Swagger, инспекция GraphQL и применение политики на распарсенных полях тела.
ATO
Обнаружение credential stuffing, перебора, аномалий попыток входа и рисков сессий в точке доступа.
DDoS
Адаптивная защита, контролируемая оператором, для DDoS прикладного уровня, медленных атак и аномальных волн трафика.
Чеклист покупателя WAF · выполнен в первый день
OWASP Top 10, пользовательские сигнатуры, структурная валидация, Virtual Patching, группы хостов, страницы блокировки. Всё, что хотел покупатель WAF образца 2020 года, плюс современная программируемость.
Покупатель WAF приходит с известным списком покупок. TR7 WAAP отмечает каждый пункт, прежде чем представить, что идёт дальше.
Защита, согласованная с OWASP
Охват OWASP Top 10 с обнаружением структурных атак, валидацией аргументов и инспекцией параметров. Готовые правила, выбранные для производственного трафика; настраиваются по vService.
Детали WAFПользовательские правила WAF · без DSL
Создавайте пользовательские сигнатуры и политики в визуальном редакторе правил. Комбинируйте условия по header, полям тела, географии, ASN, временным окнам и методам — никакого специального DSL для изучения, никакого кода правил для отладки.
Просмотр редактора правилОценивание сигнатур · настраиваемое, не бинарное
Каждая сигнатура несёт настраиваемый балл. Агрегируйте баллы, устанавливайте пороги по сервису и действуйте — блокируйте, журналируйте, бросайте вызов, перенаправляйте. Избегайте ловушки «всё или ничего» бинарных правил WAF.
Детали оцениванияVirtual Patching · до исправления кода
Поместите целевое правило WAF перед известной уязвимой конечной точкой и нейтрализуйте CVE, пока команда разработки готовит upstream-патч. Применяется вживую, без перезапуска, без окна обслуживания.
Virtual PatchingСовременный слой WAAP для угроз, которые WAF не может увидеть
Классические сигнатуры WAF — это основа безопасности; но современные атаки на приложения чаще всего не начинаются с совпадения сигнатуры. Поведение ботов, отклонение схемы API, злоупотребление GraphQL, credential stuffing, нарушения скорости и риски скриптов на стороне клиента должны оцениваться не отдельно, а в одном контексте. TR7 WAAP покрывает эти современные поверхности атак нативно.
Управление ботами
Оценивает риск бота через цифровые отпечатки (fingerprinting), поведение и шаблоны запросов; блокирует, ограничивает скорость или запрашивает валидацию CAPTCHA при необходимости.
Безопасность API
Защищает конечные точки API и поля тела; делает валидацию схемы, ограничение скорости и применение политики естественной частью трафика API.
Обнаружение API и схема
Автоматически обнаруживает конечные точки из живого трафика, сравнивает их со схемами OpenAPI/Swagger и делает видимыми неожиданные изменения.
Глубокая инспекция GraphQL
Применяет контроли глубины, сложности и уровня поля в GraphQL-запросах; ограничивает дорогие или злоупотребляемые запросы до того, как они достигнут приложения.
Защита от Account Takeover
Обнаруживает credential stuffing, перебор и аномальные попытки входа с поведенческими шаблонами; снижает риск учётной записи в точке доступа.
Защита скриптов на стороне клиента
Мониторит поведение скриптов, применение CSP и изменения третьих сторон против рисков Magecart и JS skimming.
Ограничение скорости
Определяет детальные лимиты скорости по IP, header, пользователю, конечной точке или распарсенным полям тела; останавливает поведение перебора и скрапинга без перегрузки приложения.
Контроль доступа по географии / ASN
Создаёт политики allow/block по стране, ASN или диапазону IP; централизованно управляет сценариями применения, регулирования и географии угроз.
Протоколы за пределами HTTP в том же слое политики
Безопасность приложений не ограничивается только HTTP-трафиком. DNS-туннелирование, утечка данных через FTP или манипулированные потоки логов также создают корпоративный риск. TR7 WAAP расширяет подход к веб-безопасности до слоя защиты, независимого от протокола.
DNS-файрвол и прокси
Рассматривает DNS как начальную точку сессий и границу безопасности. Вредоносные запросы, шаблоны DGA, туннели эксфильтрации данных и риски усиления контролируются на шлюзе.
ПодробнееFTP-прокси безопасности
Управляет FTP не как открытым портом, а как безопасной сессией, инспектируемой на основе команд. Обеспечивает политику на основе пользователя, белый список команд, защиту FXP/bounce и след аудита.
ПодробнееSyslog-прокси
Собирает, фильтрует и формирует потоки логов до того, как они достигнут коллекторов SIEM. Удаляет путь логов как вектор атаки и доставляет более чистый сигнал командам SOC.
ПодробнееПолитика без скриптов. Изменения без перерыва.
Вам не нужно учить специфичный для поставщика язык скриптов для сложных политик WAAP. TR7 WAAP позволяет строить ту же логику с визуальными декларативными правилами; изменения применяются к живому трафику без перерыва в работе сервиса.
Правила с учётом контента
Ограничивайте скорость, перенаправляйте, отклоняйте или переписывайте в соответствии с содержимым запроса, включая поля, распарсенные из тела JSON. Политика строится визуально; никакие скрипты не пишутся.
ПодробнееУмные условия ACL
Комбинируйте header, географию, ASN, временное окно, метод, поле тела и контекст сервиса в одном правиле. Сложная логика доступа управляется из конструктора правил вместо кода.
ПодробнееЖивая загрузка конфигурации
Обновляйте политики WAAP, сигнатуры, группы хостов и страницы блокировки; применяйте без перезапуска службы, без обрыва активных соединений.
ПодробнееКонтролируйте конфиденциальные данные до их выхода из приложения
Утечка конфиденциальных данных не всегда начинается со злонамеренной операции. API, возвращающий лишние поля, сообщение об ошибке с отладочной информацией или неправильно настроенный ответ может перенести PII, PAN или информацию идентификации клиенту. TR7 WAAP инспектирует поток ответа независимо от приложения и маскирует конфиденциальные поля до того, как они покинут вашу сеть.
Маскирование конфиденциальных данных
Обнаруживает PII, PAN, информацию идентификации и пользовательские regex-шаблоны в телах ответов; маскирует их до достижения клиента, контролируя выход данных.
ПодробнееПредотвращение утечки данных
Захватывайте утечку в момент выхода вместо того, чтобы увидеть её позже в SIEM. Применяйте политику, пока байт всё ещё в вашей инфраструктуре.
ПодробнееФлаги безопасности cookies
Применяйте флаги HttpOnly, Secure и SameSite на cookies ответа; уменьшайте риски на стороне браузера, не касаясь кода приложения.
ПодробнееПусть защита адаптируется, когда атака меняется
Современные атаки часто не помещаются в одну сигнатуру; скорость, объём, ритм, сессия и поведение меняются вместе. Статические пороги либо опаздывают, либо затрагивают легитимных пользователей. TR7 WAAP изучает нормальность вашего приложения, создаёт референс с одобрения оператора и применяет защиту в соответствии с этой реальной моделью трафика.
Адаптивное обучение DDoS
TR7 изучает нормальность вашего приложения с сигналами, такими как скорости запросов, шаблоны соединений и географическое распределение. До активации защита работает с одобрения оператора; предлагает аудируемую и настраиваемую модель вместо решений чёрного ящика.
ПодробнееCAPTCHA на вашем собственном сервере
Локальная CAPTCHA-задача, работающая внутри WAAP: никакого стороннего JavaScript, никакого выхода данных из вашей сети. Более контролируемая модель валидации для чувствительных сред соответствия, таких как GDPR и PCI DSS 4.0.
ПодробнееИдентификация снижает бот-балл
Клиенту, вошедшему через AAM, из бот-балла снимается 40 очков, прошедшему проверку — 20. Ужесточите все пороги во время атаки, и ваши авторизованные клиенты окажутся дальше всех от линии блокировки — это возможно только потому, что идентификация и защита работают в одном движке.
ПодробнееЗащита работает не одна, а как часть платформы
TR7 ADC публикует приложение. TR7 WAAP защищает его. TR7 AAM определяет, кто может получить доступ. TR7 GTM маршрутизирует трафик в правильный регион. Четыре продукта разделяют тот же интерфейс оператора, бэкенды, сертификаты, отчёты и модель RBAC.
- Ресурсы бэкенда (бэкенды, сертификаты, проверки работоспособности)
- Отчёты и логи
- Пользователи и RBAC
- Multi-tenancy
Каждый столп — это независимый продукт, который может быть лицензирован отдельно; однако они разделяют тот же интерфейс оператора, пулы бэкендов, хранилище сертификатов и плоскость отчётности. Поэтому запуск их вместе занимает минуты, а не недели.
Подтверждено командами безопасности
Проверенные отзывы инженеров безопасности, команд SOC, архитекторов инфраструктуры и команд платформ на G2.
"TR7 получил исключительно высокие оценки в тестах безопасности Picus, и я уверенно и активно использую его на всех своих веб-сервисах."
"TR7 — самый удобный WAAP из тех, что я использовал. Им легко пользоваться, и, привыкнув, можно делать почти всё необходимое без посторонней помощи."
"От управления сертификатами до настройки правил — вы можете быстро добавлять новые фронтенд- и бэкенд-сервисы и защищать их правилами OWASP."
"После внедрения TR7 все наши прежние проблемы с маршрутизацией трафика и безопасностью на уровне приложений были полностью решены."
"TR7 предоставляет продвинутую балансировку нагрузки и возможности WAAP в едином, хорошо интегрированном устройстве. Он также обеспечивает защиту L7 DDoS, а интерфейс довольно прост."
"Это продукт локального производства, и по производительности он не уступает, а в чём-то и превосходит некоторые альтернативы. Он предлагает интегрированный WAAP, контроллер доставки приложений (ADC) и множество других модулей безопасности."
От WAAP до безопасности API, под одним движком
Для каждой возможности есть технические справочные страницы, объясняющие реальное поведение продукта. Откройте соответствующий заголовок для деталей.
Продемонстрируйте современную безопасность приложений на ваших собственных условиях
Принесите ваш самый критичный API-эндпоинт, ваш самый интенсивный бот-трафик или ваше самое строгое требование соответствия. Мы вместе покажем, как TR7 WAAP защищает ваш трафик, не перенося его на сторонний edge.
