Перейти к основному содержимому
По результату — Защита

Защита от ботов, которую можно прочитать, а не чёрный ящик

Bot-решения не должны быть чёрным ящиком. Движок scoring TR7 сочетает 46 именованных факторов с именованными весами — вы видите, что было оценено, и настраиваете это. Правила с учётом контента действуют на значения JSON-тела без скриптинга; чувствительность настраивается на vService.

Большинство платформ управления ботами выдают вам непрозрачный балл и просят доверять ему. TR7 показывает разницу с самого начала: 46 именованных факторов с именованными весами — TLS fingerprint, IP reputation по 25 категориям, ритм запросов, поведенческий baseline. Оператор видит, какой фактор сколько весил, настраивает отдельные веса и может объяснить блокировку при проверке безопасности. Тот же движок правил с учётом контента, который управляет WAAP и безопасностью API, применяется и здесь — ограничивайте скорость, применяйте challenge или блокируйте по значениям заголовков, содержимому cookie, параметрам URL или значениям, распарсенным из JSON-тел запросов, — всё без скриптинга. Каждое решение выполняется на вашем оборудовании; боты, ваш трафик и логика scoring никогда не покидают ваш периметр.

11
Именованных факторов scoring — видимых оператором, настраиваемых оператором
23
Категории IP reputation, питающие bot-балл
On-prem
Bot-решения и сигналы остаются внутри вашего периметра

Боты теперь составляют более половины веб-трафика, и большинство средств защиты переехало в облако

Автоматизированный трафик теперь соответствует или превышает человеческий трафик на большинстве публичных сайтов. Скраперы собирают контент и цены; боты для credential-stuffing проверяют похищенные пароли на login-эндпоинтах; carding-боты проверяют похищенные номера карт на странице оформления заказа; AI-скраперы обходят API для обучения языковых моделей. Трафик выглядит правдоподобным: отпечатки реальных браузеров, диапазоны резидентных IP, человекоподобная синхронизация запросов. И стоимость проведения этих кампаний ежегодно снижается.

Ответом отрасли стали платформы управления ботами; почти все — облачные SaaS. Для работы им нужно, чтобы ваш трафик, ваши отпечатки и ваши решения жили в их сети. Для регулируемых отраслей или суверенных развёртываний это структурная проблема. И большинство этих платформ работает как чёрные ящики: балл поступает, принимается действие, но оператор не может инспектировать то, что реально взвешивала модель.

TR7 занимает другую позицию. Защита от ботов работает на вашей платформе; движок scoring оценивает 46 именованных факторов; оператор видит, какой сигнал сколько весил. Тот же движок правил с учётом контента, который управляет WAAP и безопасностью API, применяется и здесь — правило для ботов может действовать на значение внутри JSON-тела без единой строки скрипта.

Пять вещей, выделяющих TR7 Bot Management

Каждая из них ценна сама по себе. Вместе они переосмысляют, как должна выглядеть защита от ботов, когда она не зависит от чужого облака и не скрывает свою логику от оператора.

On-prem first — bot-решения остаются на вашей платформе

Большинство современных платформ управления ботами — SaaS: ваши отпечатки, ваш трафик и результирующие решения живут в их сети. TR7 работает на вашем оборудовании. Боты, приходящие на вашу границу, оцениваются и обрабатываются внутри вашего периметра.

Прозрачный 46-факторный scoring — не чёрный ящик

Bot-балл объединяет 46 именованных факторов с именованными весами — TLS fingerprints, IP reputation по 25 категориям, ритм запросов, форма запросов, поведенческий baseline и многое другое. Оператор может видеть, какие факторы способствовали решению, настраивать отдельные веса и объяснять блокировку при проверке безопасности. Никакого непрозрачного вывода модели, который нельзя изучить.

Правила с учётом контента — включая значения JSON-тела

Тот же движок правил с учётом контента, используемый для WAAP и безопасности API, применяется к политике ботов. Ограничивайте скорость, применяйте challenge или блокируйте по значениям заголовков, содержимому cookie, параметрам URL и даже значениям, распарсенным из JSON-тел запросов. Пример: правило, которое throttle при поле «action» тела «add_to_cart» и поведении источника IP, соответствующем паттернам скрапера. Всё настраивается визуально; никакого скриптинга.

Чувствительность на vService — login — это не то же самое, что static

Login-эндпоинт сайта нуждается в другой политике ботов, чем эндпоинт публичных ресурсов того же сайта. Политика ботов привязывается к vService, поэтому каждая поверхность приложения получает ту чувствительность, которая ей действительно нужна. Один набор правил для /login, другой для /api/v1/search, ещё один для /assets/*.

Заблокированный bot-трафик никогда не учитывается в вашем счёте

Challenged запросы, throttled скраперы, отброшенные попытки credential-stuffing и тихо отброшенные carding-боты — всё это исключено из счётчика полосы пропускания. Чем активнее работает ваша защита от ботов, тем больше разрыв между пропускной способностью и оплачиваемой полосой.

Что включает TR7 Bot Management

Каждая из перечисленных ниже возможностей входит в состав платформы и привязывается к существующим vService.

Быть настоящим авторизованным клиентом — значит снизить свой бот-балл

Большинство платформ только добавляют подозрение. TR7 умеет и вычитать: клиенту, вошедшему через уровень доступа, из бот-балла снимается 40 очков, а прошедшему проверку — 20. Ценность этого видна в худший день. Когда начинается атака и вы ужесточаете все пороги, те, кого меньше всего хочется задеть, — ваши авторизованные клиенты — оказываются дальше всех от линии блокировки. Здесь идентификация и защита работают в одном движке; иначе одно просто не смогло бы снижать балл другого.

46-факторный взвешенный bot scoring

Именованные сигналы, объединённые с экспоненциальной кривой scoring, настроенной на минимум ложных срабатываний — TLS fingerprints, IP reputation по 25 категориям, ритм запросов, форма запросов, поведенческие паттерны, последние показатели ошибок, скорость создания сессий и многое другое. Оператор может видеть, настраивать и объяснять.

Быть настоящим авторизованным человеком снижает ваш бот-скор

Подтверждённая сессия AAM снимает со счёта 40 баллов, решённая проверка — ещё 20. Это конкретный результат того, что личность и защита работают в одном движке и на одной сессии: когда во время атаки вы ужесточаете защиту, под неё не попадают ваши вошедшие клиенты. Платформы, где управление доступом и защита веба — разные продукты, этот сигнал разделить не могут.

Семь сигналов приходят из браузера — а решение принимает устройство

Семь из 46 факторов описывают собственную среду клиента: заявляет ли он автоматизацию, можно ли вывести её из несоответствий, которые он не додумался скрыть, совпадает ли движок отрисовки с браузером, за который он себя выдаёт, насколько быстро заполнена форма по сравнению с возможностями человеческой руки, было ли вообще настоящее взаимодействие, как вела себя сессия и не наступила ли она на ловушку. Конкурирующие продукты собирают это в браузере и отправляют в своё облако для оценки. Здесь это собирается в браузере, а оценивается на вашем собственном устройстве — ни содержимое страниц, ни телеметрия посетителей не покидают периметр. Именно поэтому это применимо в закрытой сети.

Видно, почему запрос получил именно такой балл

Баллы попадают в четыре класса — чистый, подозрительный, бот, плохой бот, — и у каждого класса своё ступенчатое действие. За ними стоит диаграмма, делящая диапазон баллов на двадцать полос, так что один взгляд отвечает на главный вопрос: трафик собран у чистого края или наверху образуется скопление? А для отдельного запроса панель перечисляет, какие факторы подняли балл и насколько. Это разница между вердиктом, которому приходится верить, и вердиктом, который можно проверить, — и именно это делает возможной тонкую настройку: вы видите, какой фактор порождает ложное срабатывание, ещё до того как трогать порог.

Тип сети как сигнал для бот-оценки — дата-центр это не телефон

Каждый источник поступает уже отнесённым к одному из 21 типа сетей — крупные облака, общий хостинг, CDN, проверенные боты, выходы Tor, домашние сети, мобильные/CGNAT — и эта классификация один из факторов, из которых складывается бот-оценка. Попытка входа из хостинговой сети и та же попытка от мобильного оператора — не одно и то же событие, и оценка говорит об этом до того, как кто-либо напишет правило. Тот же словарь появляется в отчёте, поэтому аналитик читает, почему сессия получила свою оценку, а не только то, что получила.

25 категории IP reputation

Исходные IP классифицируются по 25 категориям — известные скраперы, пулы резидентных прокси, диапазоны дата-центров, Tor exits, известные операторы ботов и другие. Категоризация питает балл и может напрямую учитываться в политике.

Адаптация поведенческого baseline

Движок scoring изучает нормальные паттерны трафика вашего приложения со временем. Аномалии выделяются на фоне baseline, а не произвольного глобального порога.

Двойное обнаружение: сигнатуры + поведение

Сигнатурное обнаружение для известных семейств ботов с характерными отпечатками. Поведенческое обнаружение для неизвестных ботов, эвазивных скраперов и медленных попыток. Оба питают одно и то же решение scoring.

Правила трафика с учётом контента

Ограничивайте скорость, применяйте challenge или блокируйте по любому атрибуту трафика — значениям заголовков, содержимому cookie, параметрам URL, распарсенным значениям JSON-тела. Визуальная конфигурация; никакого проприетарного скриптинга.

Действия митигации — block, challenge, throttle, silent drop

Выбор действия на каждую политику. Блокируйте очевидную вредоносную автоматизацию. Применяйте challenge к неоднозначному трафику с помощью CAPTCHA. Throttle подозреваемых скраперов без прямой блокировки. Тихо отбрасывайте credential-stuffing трафик, чтобы злоумышленник не получал полезной обратной связи.

Защита от account takeover (ATO)

Паттерны credential-stuffing на login-эндпоинтах распознаются как отличные от общей злоупотребительной автоматизации. Распределённые low-and-slow попытки, impossible travel и аномальные скорости создания сессий выявляются здесь, а не только при общем scoring ботов.

Ограничение по vService с уровнями чувствительности

Каждый vService может использовать разную политику ботов. Ёмкость лицензии привязывается к размеру развёртывания (1, 10, 100 vServices или неограниченно).

Защита от ботов и в потоках доступа — не только для публичного веба

Тот же движок scoring и логика правил работают внутри уровня управления доступом TR7. SSO-порталы, login-потоки, identity-aware прокси и сессии clientless gateway получают ту же защиту от ботов, что и публично защищённые WAAP-приложения — без создания отдельного движка ботов для каждой поверхности.

Интеграция сигналов безопасности эндпоинтов

Для B2B и корпоративных сценариев доступа, где пользователи подключаются с устройств, управляемых уровнем безопасности эндпоинтов TR7, сигналы доверия устройству — известное устройство, текущая позиция, состояние соответствия — питают движок bot scoring как дополнительный взвешенный фактор.

Обработка трафика AI-скраперов и агентов

AI-скраперы, обходящие контент для данных обучения, имеют характерные паттерны — высокообъёмный последовательный обход, нетипичные строки user-agent, необычные формы вызовов API. Поведенческий движок распознаёт эти паттерны; политика решает, разрешить, throttle или блокировать для каждого случая использования.

Интеграция с WAAP, DDoS и безопасностью API

Bot-сигналы питают WAAP-правила и пороги L7 DDoS; WAAP и DDoS-сигналы питают bot scoring. Источник, злоупотребляющий одной поверхностью приложения, немедленно повышает балл на каждой другой поверхности.

Управляемые обновления сигнатур и репутации

Библиотека bot-сигнатур и IP reputation-фиды обновляются непрерывно — никакого цикла ручных загрузок, никакого разрыва версий между сайтами.

Маппинг CWE, CAPEC и MITRE ATT&CK

Bot-обнаружения маппируются на ту же таксономию безопасности, что и остальной WAAP — коды CWE, паттерны CAPEC, техники MITRE ATT&CK. SIEM-корреляция и реагирование на инциденты используют тот же язык.

Полная видимость и аудит

Каждое bot-решение логируется с разбивкой вносящих сигналов — какой фактор сколько весил, почему балл оказался там, где оказался. Расследования и настройка происходят в той же консоли, что WAAP и доставка.

Типы ботов, от которых защищает

Bot-трафик — не одно целое. TR7 Bot Management охватывает современный спектр автоматизации, нацеленной на веб-приложения и API.

01

Веб-скраперы

Боты, массово собирающие контент, цены, каталоги продуктов, листинги или другие публичные данные. Обнаруживаются по ритму запросов, IP reputation, дрейфу поведенческого baseline и характерным формам запросов.

02

Credential stuffing

Боты, проверяющие похищенные пары имя пользователя/пароль на login-эндпоинтах. ATO-обнаружение плюс политика на уровне эндпоинта выявляют и останавливают распределённые кампании credential-stuffing, которые упускают ограничения скорости по одному IP.

03

Carding-боты

Боты, проверяющие похищенные номера карт на эндпоинтах оформления заказа. Распознаются по характерному ритму запросов против платёжных API и аномальным соотношениям неудач к успехам.

04

Кражи контента и скраперы инвентаря

Автоматизированные конкуренты, копирующие листинги продуктов, описания, отзывы и данные о ценах. Поведенческий baseline перехватывает скраперы, имитирующие человеческий темп чередованием быстрых и медленных скоростей запросов.

05

AI-скраперы и несанкционированные краулеры для обучения

Краулеры, собирающие контент для обучения языковых моделей без разрешения. Распознаются по паттернам высокообъёмного последовательного обхода и нетипичным сигнатурам клиентов; политика решает разрешить / throttle / блокировать для каждого случая использования.

06

Спам и боты злоупотребления формами

Боты, отправляющие фиктивные регистрации, спам-комментарии, фиктивные отзывы и злоупотребительные отправки форм. Комбинированное обнаружение через bot scoring и правила с учётом контента по форме тела формы.

07

Bot floods класса DDoS

Высокообъёмный bot-трафик, действующий как DDoS прикладного уровня — волны credential-stuffing, фермы скраперов, скоординированные IoT botnet floods. Bot-сигналы питают уровень L7 DDoS для совместной митигации.

08

Сканеры уязвимостей

Боты, зондирующие приложение на предмет известных CVE, открытых admin-эндпоинтов, учётных данных по умолчанию и неправильно настроенных сервисов. Комбинированное обнаружение через bot-сигналы и движок сигнатур WAAP.

Где проявляется этот результат

E-commerce — флеш-распродажи и carding

Реальные покупатели скачкообразно вырастают во время флеш-распродаж; carding-боты пытаются спрятаться в пике. Политика на vService, поведенческий baseline и правила с учётом контента разделяют реальных клиентов от credential-stuffers и carding-ботов без блокировки реальных покупателей.

Банки — credential stuffing на login

Login-эндпоинты под постоянным давлением credential-stuffing. ATO-обнаружение распознаёт распределённые low-and-slow попытки, которые упускают ограничения скорости по одному IP; CAPTCHA challenge применяется избирательно, а не к каждому легитимному пользователю.

Издатели и медиа — массовый скрапинг контента

Статьи, видео и библиотеки изображений, обходимые конкурентами и AI training скраперами. Поведенческий baseline перехватывает скраперы, имитирующие человеческий темп; политика решает, блокировать ли скраперы, throttle или разрешить под лицензированием.

Публичные API под злоупотреблением

API-эндпоинты, подверженные скрапингу, тестированию учётных данных и злоупотреблению ресурсами. Политика ботов на уровне эндпоинта плюс движок правил с учётом контента обрабатывают злоупотребления без воздействия на легитимных потребителей API.

Государственные порталы — автоматизированные попытки мошенничества

Публичные сервисы, атакуемые автоматизированным злоупотреблением форм и bot-driven мошенничеством. On-prem развёртывание удерживает потоки данных граждан внутри периметра; аудит-логирование поддерживает расследование.

B2B SaaS — управляемый трафик устройств с повышенным доверием

Когда B2B пользователи получают доступ с устройств, управляемых вашим уровнем безопасности эндпоинтов, сигналы доверия устройству питают bot-балл — известное управляемое устройство + хорошая позиция снижают подозрение. Боты, приходящие с неуправляемых эндпоинтов, по-прежнему проходят полную инспекцию.

8 features

Функции, реализующие это решение

Возможности, на которые ссылается это решение — технические элементы, составляющие описанные выше средства управления.

Непрерывная оценка доверия

TR7 AAM
Zero Trust AccessBot ManagementСоответствие HIPAAСоответствие PCI DSS

Доверие, заработанное при входе, не переносится навсегда. Каждая сессия остаётся под оценкой на каждом шаге.

Финансовые услуги· Государственный сектор· Здравоохранение

Карантин трафика

TR7 ADCTR7 WAAP
Web Application & API ProtectionDDoS-митигацияBot Management

Вместо мгновенной блокировки отслеживайте поведение; помещайте источник, превысивший порог, во временный карантин с автоматическим освобождением.

Ритейл и E-commerce· Финансовые услуги

WAAP Attack Reporting

TR7 WAAPTR7 L7 Reporting
Web Application & API ProtectionБезопасность APIBot Management

3000+ правил, таксономия OWASP / API Top 10 / CWE, 14 осей корреляции, per-host-group + cross-group rollup.

Финансовые услуги· Государственный сектор

Self-Hosted CAPTCHA

TR7 WAAP
Bot ManagementWeb Application & API Protection

Генерация, доставка и верификация — всё внутри ADC. Ни одного обращения к сторонним облачным сервисам.

Финансовые услуги· Государственный сектор· Ритейл и E-commerce

Account Takeover Protection

TR7 WAAPTR7 AAM
Bot ManagementZero Trust Access

Остановите попытки credential stuffing, brute-force и перехвата сессий на основе комбинированного решения о рисках — не одного сигнала.

Финансовые услуги· Ритейл и E-commerce

Rate Limiting

TR7 WAAPTR7 ADC
DDoS-митигацияБезопасность APIBot Management

Один IP, одна учётная запись, один API-ключ — вы решаете, по какому измерению ограничивать.

Финансовые услуги· Ритейл и E-commerce

Login Attack Protection

TR7 WAAPTR7 AAM
Zero Trust AccessBot Management

Три уровня постепенного трения — предупредить, проверить, заблокировать — по IP, имени пользователя или обоим. Self-hosted CAPTCHA, никакого внешнего облака.

Финансовые услуги

Защита сессий

TR7 WAAP
Bot ManagementZero Trust Access

Защитите сессию под единым policy graph — от генерации Session ID и безопасности cookie до контроля IP+UA bind и управления idle и absolute timeout.

Финансовые услуги

Часто задаваемые вопросы

Чем это отличается от универсального WAAP?
WAAP инспектирует HTTP-нагрузки запросов на предмет известных сигнатур атак. Bot Management оценивает, является ли запрашивающий автоматизированным — даже когда каждый отдельный запрос выглядит нормально. Решение объединяет TLS fingerprint, IP reputation, ритм запросов, поведенческий baseline и другие сигналы для оценки вероятности автоматизации. TR7 поставляет и то, и другое — WAAP и Bot Management — на одной платформе, с сигналами, разделёнными между ними.
Будет ли это блокировать легитимных клиентов?
Движок scoring настроен на минимум ложных срабатываний — 46 взвешенных факторов с экспоненциальной кривой scoring, поведенческий baseline, адаптирующийся к вашему трафику, и настройка чувствительности на vService. Реальные покупатели во время флеш-распродажи, реальные банковские клиенты, входящие в систему, реальные потребители API, использующие ваши эндпоинты, — все остаются ниже порога действия. Оператор также может инспектировать любой заблокированный или challenged запрос, чтобы точно увидеть, какие факторы участвовали.
Нужен ли мне client-side SDK в моём мобильном приложении для потребителей?
TR7 Bot Management оценивает трафик на сетевой и API-границе, используя TLS fingerprints, IP reputation, ритм запросов, поведенческий baseline и правила с учётом контента — client-side SDK не требуется. Для B2B сценариев, где пользователи находятся на устройствах, управляемых уровнем безопасности эндпоинтов TR7, сигналы доверия устройству являются дополнительным взвешенным фактором в балле.
Может ли правило для ботов действовать на содержимое JSON-тела запроса?
Да. Движок правил с учётом контента может ограничивать скорость, применять challenge или блокировать по любому атрибуту трафика — включая значения, распарсенные из JSON-тел запросов. Примеры: throttle запросов, где поле «item_count» тела превышает пороговое значение, блокировать, когда поле «action» тела «add_to_cart» от исходного IP с репутацией скрапера, или применять разные политики по OAuth scope внутри запроса.
Какие действия митигации доступны?
Блокировка, CAPTCHA challenge, throttle, silent drop и условные комбинации из них — выбирается на каждую политику. Блокируйте очевидную вредоносную автоматизацию. Применяйте challenge к неоднозначному трафику. Throttle подозреваемых скраперов без прямой блокировки. Тихо отбрасывайте credential-stuffing трафик, чтобы злоумышленник не получал полезной обратной связи о том, какие учётные данные работают.
Исключает ли модель полосы пропускания заблокированный bot-трафик?
Да. Challenged запросы, throttled scraper-трафик, отброшенные попытки credential-stuffing и тихо отброшенный bot-трафик — всё это исключено из счётчика полосы пропускания. Вы платите за то, что ваше приложение реально обслуживает для легитимных пользователей.
Чем bot scoring отличается от машинного обучения конкурентов?
TR7 использует 46 именованных факторов с именованными весами, объединёнными через опубликованную формулу scoring, настроенную на минимум ложных срабатываний. Оператор может видеть, какие факторы способствовали решению, почему запрос получил тот балл, который получил, и скорректировать веса для своей среды. Большинство облачных платформ управления ботами используют непрозрачные модели — балл поступает и принимается действие, но нельзя инспектировать то, что было взвешено, или объяснить решение при проверке безопасности.
Управляет ли TR7 ботами только для публичного веб-трафика?
Нет. Тот же движок scoring и логика правил также работают внутри уровня управления доступом TR7 — SSO-порталы, identity-aware прокси, login-потоки и clientless gateway доступ (RDP, SSH, VNC) — все получают применённую к ним bot-защиту с той же 46-факторной моделью. Одно операционное представление, одна платформа политики ботов, независимо от того, какой поверхности достигает запрос.

Защита от ботов, объясняющая себя — на вашей платформе

Запросите живое демо TR7 Bot Management. Мы запустим scoring на реальном трафике, пройдём через 46 факторов и покажем, как правила с учётом контента действуют на значения JSON-тела без скриптинга.