Перейти к основному содержимому
Возможность

WAAP Attack Reporting

TR7 WAAP генерирует отчёты об атаках для каждой группы хостов по 14 осям корреляции плюс уровень таксономии, привязанный к набору из 3000+ правил и категориям OWASP / API Top 10 / CWE — брендированные PDF, глубокие таблицы, значимые комбинации категорий.

TR7 WAAP Attack Reporting переосмысляет современные атаки на приложения как единый корпоративный документ — не голый счётчик атак, а откуда пришла атака, как она приземлилась, какой набор правил сработал, какую категорию таксономии она нарушила и с каким уровнем риска. Движок анализирует атаки по 14 осям корреляции: IP-источник, страна, город, user-agent, посетитель (IP + UA составной), размер тела, время инспекции WAAP (wafTime), час суток, ID атаки, область атаки (form / header / query / json / xml / path / raw / cookie), оценка риска, имя переменной аргумента, host-заголовок, path, HTTP-метод. Каждая ось генерирует столбчатую / круговую диаграмму в паре с таблицей top-N. Поверх этих осей располагается уровень таксономии TR7 WAAP над набором из 3000+ правил. Каждая атака автоматически тегируется соответствующей категорией OWASP Top 10 (2021) Web (от A01 Broken Access Control до A10 SSRF), соответствующей категорией OWASP API Security Top 10 (2023) (от API1 Broken Object Level Auth до API10 Unsafe Consumption) и применимыми кодами CWE. Отчёт группирует по этим категориям, и значимые комбинации (например, «OWASP A03 Injection × область JSON body», «попытки CWE-89 SQLi по ASN») становятся разделами отчёта первого класса. Сводный раздел открывается с интенсивностью атак в виде SVG-тепловой карты мира, мини-временными рядами total-request vs blocked-request, распределением атак по группам хостов и таблицей top-5 ID атак. Затем для каждой группы хостов открывается отдельный раздел, детализирующий атаки этой группы по 14 осям и уровню таксономии. Гистограмма риска разделяет атаки на шесть уровней: структурный (structural), очень высокий (very high), высокий (high), средний (medium), низкий (low), очень низкий (very low). Структурный уровень охватывает собственное обнаружение структурных аномалий TR7 (злоупотребление протоколом HTTP, поведение ботов, DDoS-IP сигнатуры), выходящее за рамки диапазона правил OWASP CRS. Результат: отчёт TR7 WAAP обслуживает как техническую команду безопасности (какое правило, какой аргумент, какой path), так и потребности в отчётности для руководства / регулятора (категория OWASP, код CWE, географическое распределение, тренд месяц-к-месяцу) в одном документе.

3000+
Набор правил — с тегами OWASP / API Top 10 / CWE
14
Оси корреляции атак
6
Уровни риска — от structural до very low

Может ли отчёт рассказать нам, какая категория что нарушила и почему — а не просто счётчики атак?

Типичный WAAP-отчёт открывается с «12 483 атаки заблокированы в этом месяце» и продолжается географическими круговыми диаграммами и списками top-10 IP атакующих. Это может удовлетворить CISO на заглавном уровне, но не отвечает на архитектурные и регуляторные вопросы: «Какой процент нашего объёма атак попадает в OWASP A03 Injection?», «Какие категории OWASP API Top 10 испытывают наибольшее давление?», «Из каких стран, в какие часы, на каком аргументе мы видим попытки CWE-89 SQLi?»

Эти вопросы требуют большего, чем стандартная аналитическая панель WAAP. Ответ требует привязки ID атаки к категориям OWASP, кодам CWE и уровням риска у источника. Обычные WAAP-продукты обрабатывают ID атаки как алфавитно-цифровой код; они не привязывают его к курируемой таксономии. В их отчёте вы видите «attack id 942100» — а не «OWASP A03».

Второй пробел — контекстная корреляция. Через какой аргумент (поле формы, параметр запроса, поле тела JSON) пришла атака, какой HTTP-метод, какой размер тела, какой user-agent, в какой час — обычно всё это находится в отдельных панелях. Оператор мысленно сшивает их вместе. Составные вопросы типа «OWASP A03 × область JSON body × данный ASN» не получают прямого ответа из отчёта.

Третий пробел — представление для руководства и регулятора. Когда аудитор спрашивает «В категориях OWASP Top 10, какой тип атак достиг пика за последние шесть месяцев?», оператор должен вручную сопоставить ID атак с категориями OWASP и добавить итоги столбцов вручную.

Отчётность TR7 WAAP устраняет все три пробела: правила и ID атак предварительно маркируются в таксономии OWASP Web Top 10, OWASP API Top 10 и CWE как ось отчёта первого класса; значимые комбинации корреляции встроены в структуру отчёта; а представления по категориям становятся стандартными слайдами для отчётности руководству и аудита.

Наш подход

TR7 проектирует WAAP attack report как корпоративную поверхность отчётности, где таксономия категорий, оси корреляции, уровень риска и географическая интенсивность сходятся в одном документе.

Правила предварительно маркируются в таксономии OWASP / API / CWE

Набор правил TR7 WAAP из 3000+ правил предварительно отображается на OWASP Top 10 (2021) Web, OWASP API Security Top 10 (2023) и применимые коды CWE. Когда поступает ID атаки, система уже знает, какие категории применимы — операторы не сопоставляют вручную.

Оси корреляции встроены в структуру отчёта

Атаки отображаются как отдельные разделы столбчатой / круговой + top-N таблицы по 14 осям корреляции. Составные вопросы типа «категория X × аргумент Y × страна Z» отвечаются чтением между разделами отчёта, а не мысленным сшиванием панелей оператором.

Значимые комбинации категорий — разделы отчёта первого класса

Помимо основных осей, значимые комбинации (OWASP A03 × область JSON body, OWASP A01 × конкретный host-заголовок, CWE-89 × распределение ASN, API4 × HTTP-метод) поставляются как стандартные слайды отчёта. Большинство аудиторских и руководящих вопросов получают прямые ответы из этих комбинаций.

Второй управляющий ВМ или аналитическая платформа не нужны

Отчётность TR7 WAAP работает внутри того же устройства, которое обслуживает трафик. Полный конвейер от журналов атак до генерации PDF находится на устройстве. Обычные WAAP-продукты требуют отдельной платформы управления со своей лицензией, ёмкостью и операционными затратами.

Возможности

WAAP attack reporting с 14 осями корреляции, таксономией OWASP / API / CWE, шестиуровневой гистограммой риска, детализацией per-host-group и брендированным корпоративным PDF.

Распределение по категориям OWASP Top 10 Web

Отчёт группирует атаки по категориям OWASP Top 10 (2021) Web: A01 Broken Access Control, A02 Cryptographic Failures, A03 Injection, A04 Insecure Design, A05 Security Misconfiguration, A06 Vulnerable Components, A07 Authentication Failures, A08 Software & Data Integrity, A09 Logging Failures, A10 SSRF. Для каждой категории количество атак, распределение по уровням риска, top-N path и top-N страна отображаются в отдельных разделах.

Распределение по категориям OWASP API Security Top 10

API-атаки отображаются по OWASP API Security Top 10 (2023): API1 Broken Object Level Authorization, API2 Broken Authentication, API3 Broken Object Property Level Authorization, API4 Unrestricted Resource Consumption, API5 Broken Function Level Authorization, API6 Unrestricted Access to Sensitive Business Flows, API7 Server-Side Request Forgery, API8 Security Misconfiguration, API9 Improper Inventory Management, API10 Unsafe Consumption of APIs.

Нарезка по кодам CWE

Каждая атака тегируется применимыми кодами CWE; CWE-89 (SQL Injection), CWE-79 (XSS), CWE-77 (Command Injection), CWE-22 (Path Traversal), CWE-352 (CSRF), CWE-918 (SSRF) и другие появляются как разделы отчёта. Исследователи безопасности и команды аудита говорят на стандартных таксономиях.

14 осей корреляции атак

Атаки отображаются в отдельных разделах по: IP-источнику, стране, городу, user-agent, посетителю (IP + UA), размеру тела, времени инспекции WAAP (wafTime), часу суток, ID атаки, области атаки (form / header / query / json / xml / path / raw / cookie), оценке риска, имени переменной аргумента (arg), host-заголовку, path, HTTP-методу. Каждая ось: столбчатая / круговая диаграмма в паре с таблицей top-N.

Шестиуровневая гистограмма риска

Атаки разделяются на шесть уровней риска: structural, very high, high, medium, low, very low. Структурный уровень охватывает специфичное для TR7 обнаружение структурных аномалий (злоупотребление протоколом HTTP, поведение ботов, DDoS-IP сигнатуры), выходящее за рамки диапазона правил OWASP CRS.

Per-host-group + cross-group rollup

Когда vService несёт несколько групп хостов, для каждой группы хостов открывается отдельный раздел отчёта об атаках, а сводный раздел cross-group представляет группы хостов рядом. Оператор видит как давление на организацию в целом, так и представление per-host-group в одном отчёте.

Брендированная обложка PDF + географическая тепловая карта

PDF-отчёт открывается с брендированной обложкой, содержащей логотип организации, имя vService и диапазон дат. Сводный раздел открывается с интенсивностью атак на полной SVG-тепловой карте мира, после которой следуют мини-временные ряды total-request vs blocked-request.

Значимые комбинации категорий как стандартные разделы

Помимо основных осей, комбинации категорий (OWASP A03 × область JSON body, API4 × HTTP-метод, CWE-89 × ASN, structural × страна) генерируются автоматически как стандартные разделы отчёта. Большинство аудиторских и регуляторных вопросов получают прямые ответы из этих комбинаций.

Операционная глубина

Отчёт WAAP разработан с учётом обработки сырых журналов, тегирования таксономии, распределения по группам хостов, генерации в нескольких форматах и поведения кластера.

01

Генерация почасовых сводок

Журналы WAAP обобщаются в почасовые агрегаты движком WafLogReporter в конце каждого часа. Отчёты по запросу и по расписанию сшивают эти предварительно обработанные сводки; даже длительные диапазоны держат время генерации отчёта в разумных пределах.

02

Уровень таксономии определён на самих правилах

Теги OWASP Top 10, OWASP API Top 10 и CWE прикреплены к самим правилам, поэтому когда атака достигает отчёта, категоризация уже известна. Когда OWASP публикует новую редакцию, теги обновляются вместе с набором правил.

03

Иерархия разделов по группам хостов

Отчёт следует нумерованной иерархии: 1. Сводка, 2. [Имя группы хостов] WAAP-отчёт, 2.1, 2.2 подразделы для каждого измерения. Несколько групп хостов продолжаются как 3., 4. и так далее. Порядок разделов приоритизирует аргумент → страна → path, затем алфавитный.

04

Три формата из одного источника данных

PDF (A4, брендированная обложка, разделы категорий и осей, тепловая карта мира), XLSX (одна вкладка на раздел), HTML (открывается из консоли оператора). Один и тот же движок параллельно создаёт все три формата; выбор формата не изменяет содержание отчёта.

05

Единая генерация на весь кластер

В кластере высокой доступности данный плановый WAAP-отчёт генерируется и отправляется один раз — только с активного узла. Без дублирования доставки; ad-hoc-отчёты работают с данными, видимыми узлу, к которому подключён оператор.

06

Один клик от атаки к правилу в консоли оператора

Из ID атаки или path в отчёте операторы переходят прямо к правилу WAAP, которое сработало, соответствующим рекомендациям по обучению и живому представлению трафика. Отчёт действует как отправная точка операционного рабочего процесса, а не как статический документ.

Где это применяется

Управленческий отчёт на уровне категорий OWASP Top 10

Офис CISO может ответить на вопрос «Какая категория OWASP Top 10 испытывала наибольшее давление в этом месяце и на каком path?» прямо из отчёта. Количество атак по категориям, распределение риска и географическая интенсивность поставляются как брендированный PDF на совет директоров.

Досье регулятора и аудита

В банковских, государственных и аудитах критической инфраструктуры аудитор запрашивает историю атак, разбитую по категориям OWASP и кодам CWE. Отчёт TR7 представляет их как стандартные разделы — досье аудита не готовится вручную.

Глубокое погружение в паттерн атак

Исследователи безопасности изучают, через какой аргумент, какие ASN и в какие часы попадает конкретный тип атаки (например, попытки SQLi). Разделы комбинаций по осям (CWE-89 × аргумент × ASN × час) поставляются непосредственно в отчёте.

Досье об атаках тенантов для сервис-провайдера (MSP)

Сервис-провайдеры запускают отдельный vService для каждого конечного клиента и поставляют ежемесячный WAAP attack report каждого тенанта с их собственным логотипом, диапазоном дат и языком. Один и тот же движок параллельно создаёт отчёты для десятков тенантов.

Часто задаваемые вопросы

Как теги OWASP Top 10 и CWE привязаны к правилам?
Каждое правило в наборе правил TR7 WAAP из 3000+ правил предварительно отображается на OWASP Top 10 (2021) Web, OWASP API Security Top 10 (2023) и применимые коды CWE. Когда журнал атаки достигает отчёта, его набор категорий уже известен — операторы не сопоставляют вручную.
Какие оси корреляции присутствуют в отчёте?
Четырнадцать осей: IP-источник, страна, город, user-agent, посетитель (IP + UA), размер тела, время инспекции WAAP (wafTime), час суток, ID атаки, область атаки (form / header / query / json / xml / path / raw / cookie), оценка риска, имя переменной аргумента, host-заголовок, path, HTTP-метод. Каждая ось: столбчатая / круговая диаграмма в паре с таблицей top-N.
Как определяются уровни риска?
Шесть уровней: structural (специфичные для TR7 структурные аномалии), very high, high, medium, low, very low. Структурный уровень охватывает злоупотребление протоколом HTTP, поведение ботов и DDoS-IP сигнатуры; правила OWASP CRS распределяются по остальным пяти уровням.
Включены ли значимые комбинации категорий в стандарт?
Да. В дополнение к основным осям, значимые комбинации (например, OWASP A03 × область JSON body, CWE-89 × распределение ASN, API4 × HTTP-метод, structural × страна) поставляются как стандартные разделы отчёта. Большинство аудиторских вопросов получают прямые ответы из этих комбинаций.
Когда vService имеет несколько групп хостов, как разделяется отчёт?
Для каждой группы хостов открывается отдельный раздел отчёта об атаках (пронумерованный 2., 3., 4., …) с подразделами для 14 измерений. Параллельно сводный раздел представляет cross-group rollup, помещая группы хостов рядом.
Можно ли кликнуть на ID атаки в отчёте и увидеть базовое правило?
Да. В представлении консоли оператора ID атак и пути кликабельны; вы переходите к правилу WAAP, которое сработало, соответствующим рекомендациям по обучению и живому представлению трафика. В PDF-отчёте эти переходы отображаются как ссылки.
Нужен ли нам отдельный управляющий ВМ для такой глубины отчётности?
Нет. Отчётность TR7 WAAP работает внутри того же устройства, которое обслуживает трафик. От обработки журналов до генерации PDF — весь конвейер находится на устройстве. Обычные WAAP-продукты требуют отдельной платформы управления с собственной лицензией и операционным присутствием.

Превратите отчёты об атаках в досье категорий с тегами OWASP / API / CWE

Таксономия 3000+ правил, 14 осей корреляции, 6 уровней риска, значимые комбинации категорий и брендированная обложка PDF. Позвольте нам провести вас через живое демо на вашем собственном WAAP-профиле.