Перейти к основному содержимому
По результату — Защита

WAAP, эволюционировавший в современную Web Application & API Protection

OWASP Top 10, пользовательские сигнатуры, страницы блокировки — вся классическая WAAP-защита, которую вы ожидаете, на TR7. Рядом — каждый слой, которого требует современная поверхность атак: безопасность API, управление ботами, предотвращение захвата учётных записей и client-side защита.

WAAP — это современный зонтик для защиты на уровне приложений. TR7 реализует этот зонтик, не направляя ваш трафик в чужое облако, — он работает на вашем оборудовании. 10 000+ активных WAAP-сигнатур обновляются непрерывно; каждое обнаружение нативно маппируется на CWE, CAPEC и MITRE ATT&CK, согласуясь с таксономией, которую уже использует ваша команда безопасности. Поведенчески адаптивное управление ботами, OpenAPI-driven безопасность API, предотвращение захвата учётных записей, защита от L7 DDoS и мониторинг client-side скриптов работают на той же платформе, привязанные к тому же vService. Плюс ко всему этому: движок правил с учётом контента, способный ограничивать скорость или принимать условные действия по любому атрибуту трафика — включая значения, распарсенные из JSON-тел запросов, — без написания единой строки скрипта.

10 000+
Активных WAAP-сигнатур, непрерывно обновляемых
10/10
Покрытие OWASP Web Top 10 + OWASP API Top 10
On-prem
Трафик и данные остаются внутри вашей сети

WAAP был достаточен. Затем поверхность атак сместилась.

Классический WAAP инспектирует HTTP-запросы на соответствие известным сигнатурам атак — SQL injection, XSS, command injection. Эта работа по-прежнему критически важна, и большинство атак по-прежнему на неё натыкается. Но поверхность атак уже не ограничивается только подписанными HTTP-нагрузками.

Открытые API передают трафик, который не похож на запрос браузера, и традиционные WAAP-правила часто их пропускают. Автоматизированные боты имитируют реальных пользователей, уклоняются от проверок сигнатур и массово перебирают учётные данные. Захват учётных записей происходит через кампании credential stuffing, которые атакуют реальные login-эндпоинты с правдоподобно выглядящим трафиком. JavaScript сторонних разработчиков на ваших страницах отправляет данные форм напрямую злоумышленнику — и ваш WAAP этого никогда не увидит, поскольку данные покидают браузер до того, как достигают вашего сервера.

Ответ отрасли — WAAP, Web Application and API Protection, — единый зонтик, добавляющий поверх WAAP безопасность API, управление ботами, предотвращение захвата учётных записей и client-side защиту. TR7 реализует этот зонтик как единую платформу, on-prem, привязанную к тому же vService, который уже доставляет ваше приложение.

Пять вещей, выделяющих TR7 WAAP

Каждая из них ценна сама по себе. Вместе они переосмысляют, как должна выглядеть платформа защиты веб-приложений и API, когда она не зависит от чужого облака.

On-prem first — ваши данные остаются внутри вашей сети

Большинство современных WAAP-решений направляет ваш трафик через edge-облако, которым вы не управляете. TR7 WAAP работает на вашем оборудовании, в вашем дата-центре, под вашим сетевым контролем. Никакого перехвата трафика сторонними лицами, никакой расшифровки запросов вне периметра, никакого общего мультитенантного edge.

Полная современная поверхность атак на одной платформе

WAAP (OWASP Top 10 + пользовательские сигнатуры + Virtual Patching), безопасность API (discovery + OpenAPI schema enforcement), управление ботами, предотвращение захвата учётных записей, защита от L7 DDoS, client-side и Magecart защита. Одна платформа, а не сшитый набор из отдельных устройств.

Глубокий маппинг фреймворков — OWASP, CWE, CAPEC, MITRE ATT&CK

10 000+ активных сигнатур непрерывно обновляются. Покрытие 10/10 по OWASP Web Top 10 и OWASP API Top 10. Каждое обнаружение нативно маппируется на 100+ кодов CWE, 30+ паттернов CAPEC и 30+ техник MITRE ATT&CK — ваш SOC и команда соответствия видят WAAP-события в той же таксономии, которую уже используют.

AI-поведенческие правила + логика трафика с учётом контента

46-факторный движок поведенческого scoring адаптируется к нормальному трафику вашего приложения — TLS fingerprints, IP reputation по 25 категориям, ритм запросов и многое другое. Плюс: движок правил с учётом контента, способный ограничивать скорость или принимать действия по любому атрибуту трафика — включая значения, распарсенные из JSON-тел, заголовков или cookie, — без написания единой строки скрипта.

Заблокированные атаки не учитываются в вашем счёте

Объёмный DDoS, поглощённый на границе вашей сети, запросы, заблокированные WAAP, bot challenge и трафик с ограниченной скоростью — ничто из этого не учитывается в счётчике полосы пропускания. Чем активнее работает WAAP, тем больше разрыв между пропускной способностью и оплачиваемой полосой.

Что включает TR7 WAAP

Каждая из перечисленных ниже возможностей входит в состав платформы WAAP и привязывается к существующим vService.

OWASP Top 10 WAAP — Web и API

Покрытие 10/10 по OWASP Web Application Top 10 и OWASP API Security Top 10. SQL injection, XSS, command injection, CSRF, path traversal, broken object-level authorization и остальное — всё покрыто управляемыми сигнатурами с непрерывным обновлением.

10 000+ активных сигнатур

Непрерывно обновляемый набор сигнатур, охватывающий известные паттерны атак, примитивы эксплойтов и новые CVE. Virtual Patching превращает новую CVE в развёрнутое правило за часы, а не недели.

Нативный маппинг CWE, CAPEC и MITRE ATT&CK

Каждое обнаружение маппируется на свой CWE-код (100+ кодов), CAPEC-паттерн атаки (30+ паттернов) и технику MITRE ATT&CK (30+ техник). Расследования SOC, SIEM-корреляция и отчёты о соответствии используют ту же таксономию, что и остальной стек безопасности.

Пользовательские сигнатуры и правила — на vService

Добавляйте специфичные для организации сигнатуры, исключения и Virtual Patches. Ограничение правил по vService обеспечивает, что политика на одном сервисе не затрагивает другой.

Безопасность API с OpenAPI schema enforcement

API discovery выявляет реально используемые эндпоинты. OpenAPI schema enforcement проверяет метод запроса, путь, параметры и тело по контракту. Ограничения скорости и метода на уровне эндпоинта.

AI-поведенческие правила + 46-факторный scoring ботов

46-факторный взвешенный движок scoring анализирует TLS fingerprints, IP reputation по 25 категориям, ритм запросов и форму запросов. Поведенческий baseline адаптируется к нормальному трафику вашего приложения с течением времени, с экспоненциальной кривой scoring, настроенной на минимум ложных срабатываний.

Правила трафика с учётом контента — без скриптинга

Ограничивайте скорость, применяйте challenge или блокируйте по любому атрибуту трафика — значениям заголовков, содержимому cookie, параметрам URL и даже значениям внутри распарсенных JSON-тел запросов. Всё настраивается визуально в том же конструкторе правил, который используется во всей платформе. Никакого проприетарного языка скриптов.

Предотвращение захвата учётных записей (ATO)

Обнаруживает паттерны credential stuffing на login-эндпоинтах. Распознаёт распределённые low-and-slow попытки, impossible travel и аномальные скорости создания сессий, которые упускает ограничение скорости по одному IP.

Защита от L7 DDoS

HTTP-flood, slow-loris и объёмные атаки на прикладной уровень поглощаются на уровне WAAP. Совмещайте с L4 DDoS-защитой TR7 для полного спектра векторов.

Защита от Client-side / Magecart / JS skimming

Мониторит сторонние скрипты, загружаемые вашими страницами. Обнаруживает несанкционированные изменения скриптов, подозрительные паттерны утечки данных форм и атаки цепочки поставок, которые server-side WAAP не видит.

Управляемые обновления сигнатур

Базы данных сигнатур для WAAP, bot fingerprints и IP reputation-фиды обновляются непрерывно — никакого цикла ручных загрузок, никакого разрыва версий между сайтами.

Готовность к post-quantum cryptography

Терминация TLS поддерживает post-quantum cipher suites наряду с классическими — готово к миграции без перепроектирования архитектуры, когда это станет обязательным.

Группы хостов и ограничение политики по мультитенанту

Группируйте сервисы по тенанту или бизнес-подразделению; применяйте политику на уровне группы. Один набор правил для корпоративного тенанта, другой для клиентского — оба на одной платформе.

Пользовательские страницы блокировки

Брендированные страницы блокировки на каждую политику. Показывайте правильное сообщение для правильного заблокированного запроса; обслуживайте страницу технического обслуживания, когда атака запускает автоматическую блокировку.

Совместно с browser-layer изоляцией

Когда инспекция нагрузки недостаточна — запрос выглядит чистым, но злоумышленник нацеливается на DOM, отрендеренный браузером, — изоляционный слой ZeroLeak рендерит приложение вне устройства, так что на машине пользователя ничего не остаётся для утечки.

Полная видимость и аудит

Каждое решение WAAP — заблокированное, challenged, разрешённое — генерирует структурированную телеметрию. Расследуйте любой запрос сквозным образом через ту же консоль, которую используете для управления vService.

Архитектура — как защищается запрос

Шесть чётко определённых этапов. Каждый этап настраивается на vService. Каждый этап виден как диаграмма в Dynamic Flow Panel.

01

Слушатель vService и терминация TLS

Запрос достигает слушателя vService. TLS терминируется здесь, чтобы уровни WAAP могли инспектировать открытый текст. Современные cipher-суиты, аппаратно-ускоренные handshake.

02

Объёмная фильтрация и фильтрация по репутации

Защита от L7 DDoS, IP reputation-фиды и гео-политика запускаются перед глубокой инспекцией. Очевидный flood-трафик и заведомо плохие источники отбрасываются без расхода бюджета инспекции.

03

Оценка WAAP-сигнатур и правил

Проверки OWASP-сигнатур, пользовательские правила, обнаружение структурных атак, валидация параметров и аргументов. Запрос получает оценку и решение: разрешить, заблокировать, применить Virtual Patch или передать на поведенческий анализ.

04

Оценка бота

Сигналы сигнатур и поведения оценивают запрос как человека, известного бота или неизвестную автоматизацию. Митигация по политике: разрешить, применить challenge, throttle или отбросить.

05

API schema enforcement

Для запросов, нацеленных на API-эндпоинт, проверка OpenAPI-схемы валидирует метод, путь, параметры и тело по контракту. Несоответствия запускают настроенное действие.

06

Действие и аудит

Решение применяется — пропустить на бэкенд, вернуть страницу блокировки, выдать challenge или ограничить скорость. Полная цепочка решений логируется для расследования и соответствия.

Где проявляется этот результат

E-commerce — флеш-распродажи и carding-атаки

Управление ботами блокирует credential stuffing и carding-боты в периоды высокой нагрузки. WAAP-правила останавливают атаки OWASP Top 10; client-side защита предотвращает сбор данных карт скиммерами на странице оформления заказа.

Банковские и финансовые услуги

Контроли, соответствующие OWASP, предотвращение захвата учётных записей на login-эндпоинтах, защита API для open-banking потоков и готовое к аудиту логирование для проверок регуляторов.

Медицинские порталы

Защита данных пациентов на уровне приложения; on-prem развёртывание удерживает PHI внутри периметра больницы; валидация схемы на API портала для предотвращения утечки данных посредством injection.

Государственные и общественные сервисы

On-prem WAAP для сервисов, обращённых к гражданам, где хранение данных внутри страны не подлежит обсуждению. Покрытие OWASP для фреймворков соответствия, аудит-логирование для команды безопасности.

Открытые API

Валидация схемы по контракту OpenAPI, ограничение скорости на уровне эндпоинта, ограничения методов, валидация параметров. В сочетании с управлением ботами для остановки API-скрапинга и credential stuffing.

Защита от захвата учётных записей в масштабе

Login-эндпоинты под постоянным давлением credential-stuffing. ATO-обнаружение распознаёт распределённые попытки, impossible travel и аномальные скорости создания сессий, которые упускает ограничение скорости по одному IP.

27 features

Функции, реализующие это решение

Возможности, на которые ссылается это решение — технические элементы, составляющие описанные выше средства управления.

Cookie Security Flags

TR7 ADCTR7 WAAP
Доставка и ускорение приложенийWeb Application & API Protection

Дополняйте отсутствующие флаги HttpOnly, Secure и SameSite на уровне ответа — без изменений кода приложения.

Финансовые услуги· Здравоохранение

Inline TLS Backend Inspection

TR7 WAAPTR7 ADC
Web Application & API ProtectionБезопасность APIСоответствие PCI DSSСоответствие HIPAA

WAAP-инспекция, mTLS-идентификация и маскирование данных продолжают работать, когда трафик движется к backend по TLS.

Финансовые услуги· Здравоохранение· Государственный сектор

JSON Path Operations

TR7 ADCTR7 WAAP
Доставка и ускорение приложенийБезопасность APIWeb Application & API Protection

Превращайте поля JSON-тела и содержимое JWT в первоклассные сигналы для каждого решения о трафике.

Модификация тела ответа

TR7 ADCTR7 WAAP
Доставка и ускорение приложенийWeb Application & API ProtectionПредотвращение утечки данных

Маскируйте, заменяйте или внедряйте HTML в содержимое ответа — без изменения единой строки кода backend.

Здравоохранение· Финансовые услуги

Карантин трафика

TR7 ADCTR7 WAAP
Web Application & API ProtectionDDoS-митигацияBot Management

Вместо мгновенной блокировки отслеживайте поведение; помещайте источник, превысивший порог, во временный карантин с автоматическим освобождением.

Ритейл и E-commerce· Финансовые услуги

FX-движок выражений и переменных

TR7 ADCTR7 WAAPTR7 GTM
Доставка и ускорение приложенийWeb Application & API ProtectionБезопасность API

Один язык выражений — трафик, проверки работоспособности, логирование, GTM, безопасность и решения доступа в одной модели.

Live Traffic Tracking

TR7 ADCTR7 WAAPTR7 L7 Reporting
Доставка и ускорение приложенийWeb Application & API Protection

Видите производственный трафик запрос за запросом — превращайте наблюдение напрямую в действия по правилам.

L7 Traffic Analytics & Reporting

TR7 ADCTR7 WAAPTR7 L7 Reporting
Доставка и ускорение приложенийWeb Application & API Protection

30+ измерений разбивки, три формата (PDF / XLSX / HTML), до 10 лет истории на устройстве — без отдельного сервера управления.

WAAP Attack Reporting

TR7 WAAPTR7 L7 Reporting
Web Application & API ProtectionБезопасность APIBot Management

3000+ правил, таксономия OWASP / API Top 10 / CWE, 14 осей корреляции, per-host-group + cross-group rollup.

Финансовые услуги· Государственный сектор

Cookie Encryption Rule

TR7 ADCTR7 WAAP
Доставка и ускорение приложенийWeb Application & API ProtectionПредотвращение утечки данных

Скрывайте значения cookie от клиента — защищайте целостность сессий без изменений кода бэкенда.

Финансовые услуги· Здравоохранение

Правила с учётом контента

TR7 ADCTR7 WAAP
Доставка и ускорение приложенийМодернизация устаревших приложенийWeb Application & API ProtectionБезопасность API

Выйдите за рамки заголовков — сделайте содержимое тела частью решения по трафику и безопасности.

SSL/TLS Acceleration

TR7 ADC
Доставка и ускорение приложенийWeb Application & API ProtectionСоответствие PCI DSSСоответствие HIPAA

Переведите TLS из файловой конфигурации в per-service профиль безопасности, управление жизненным циклом сертификатов и уровень готовности к post-quantum.

Режимы топологии развёртывания

TR7 ADCTR7 WAAPTR7 AAM
Доставка и ускорение приложенийМодернизация устаревших приложенийWeb Application & API Protection

Вставьте TR7 ADC в путь трафика без изменения IP-адресов бэкендов, шлюзов или маршрутов.

FTP Security Proxy

TR7 WAAP
Web Application & API ProtectionПредотвращение утечки данныхМодернизация устаревших приложений

Управляйте FTP не как открытым портом, а как контролируемой сессией безопасной передачи файлов — команда за командой.

Финансовые услуги· Государственный сектор· Здравоохранение

Встроенный Firewall

TR7 ADC
Доставка и ускорение приложенийWeb Application & API Protection

ADC, маршрутизация и безопасность L3/L4 с единой консоли.

WAAP Signature & Scoring

TR7 WAAP
Web Application & API ProtectionБезопасность APIСоответствие PCI DSS

Объедините сигнатуру, оценку и контекст в одном движке — управляйте известными атаками с уверенностью.

Финансовые услуги· Государственный сектор· Ритейл и E-commerce· Здравоохранение

Self-Hosted CAPTCHA

TR7 WAAP
Bot ManagementWeb Application & API Protection

Генерация, доставка и верификация — всё внутри ADC. Ни одного обращения к сторонним облачным сервисам.

Финансовые услуги· Государственный сектор· Ритейл и E-commerce

Пользовательские правила WAAP

TR7 WAAP
Web Application & API Protection

Добавляйте собственную логику WAAP наряду со встроенным набором сигнатур — тот же движок оценки, те же логи, тот же конвейер политик.

Geo/ASN Access Control

TR7 WAAPTR7 ADC
Web Application & API ProtectionDDoS-митигация

Преобразуйте контекст страны и ASN в решения доступа — без зависимости от внешних сервисов.

Финансовые услуги· Государственный сектор

IP Reputation Feeds

TR7 WAAPTR7 ADC
Web Application & API ProtectionDDoS-митигация

Центральный фид TR7, внешние URL-списки и ваши собственные исключения объединяются в едином движке IP-репутации.

Прокси пересылки Syslog

TR7 ADCTR7 WAAP
Web Application & API ProtectionМультипротокольная платформаМодернизация устаревших приложений

Собирайте, классифицируйте, тиражируйте и пересылайте UDP и TCP syslog-трафик перед вашим SIEM.

Финансовые услуги· Государственный сектор· Здравоохранение

DNS-фаервол и балансировщик нагрузки

TR7 ADCTR7 WAAP
Web Application & API ProtectionDDoS-митигацияМультипротокольная платформа

Ускоряйте корпоративный DNS-трафик и блокируйте вредоносные запросы — в одном слое.

Финансовые услуги· Государственный сектор· Здравоохранение

Условия Smart ACL

TR7 ADCTR7 WAAP
Доставка и ускорение приложенийWeb Application & API Protection

Не просто IP-список — реальная интеллектуальность трафика по 60+ критериям, группы AND/OR/NOT и цепочки Smart Function.

Virtual Patching

TR7 WAAP
Web Application & API ProtectionМодернизация устаревших приложений

Закрывайте уязвимость на уровне трафика за минуты — без изменения кода.

Финансовые услуги· Государственный сектор· Здравоохранение

GraphQL Deep Inspection

TR7 WAAP
Безопасность APIWeb Application & API Protection

Не обрабатывайте GraphQL-трафик как обычное тело POST — перехватывайте интроспекцию, вложенный DoS и паттерны пакетных запросов внутри вашего WAAP.

Защита клиентских скриптов

TR7 WAAP
Соответствие PCI DSSWeb Application & API Protection

Применяйте 8 заголовков безопасности на уровне ADC без изменения кода приложения.

Финансовые услуги· Ритейл и E-commerce

Кастомизация страницы блокировки

TR7 WAAP
Web Application & API Protection

Вместо генерического «доступ запрещён» предложите контролируемый опыт блокировки, несущий бренд, язык и код причины.

Часто задаваемые вопросы

В чём разница между WAAP и WAAP?
WAAP (Web App & API Protection) инспектирует HTTP-запросы на соответствие известным сигнатурам атак — OWASP Top 10, SQL injection, XSS. WAAP (Web Application and API Protection) сохраняет WAAP и добавляет всё остальное, необходимое для современных атак: безопасность API, управление ботами, предотвращение захвата учётных записей и client-side защиту. TR7 WAAP — это ожидаемый вами WAAP плюс зонтик WAAP на одной платформе.
TR7 WAAP — это облачный сервис или on-prem?
On-prem first. TR7 WAAP работает на вашем оборудовании, в вашем дата-центре, под вашим сетевым контролем. Ваш трафик никогда не расшифровывается в чужом облаке, и ваши данные никогда не покидают вашу сеть. Также поддерживается виртуальное развёртывание на вашей собственной платформе виртуализации.
Требует ли безопасность API отдельной лицензии или продукта?
Безопасность API входит в состав платформы WAAP — discovery, OpenAPI schema enforcement, ограничение скорости на уровне эндпоинта и ограничения методов включены. Нет отдельного API security gateway для лицензирования.
Как обновляются сигнатуры и правила защиты?
Управляемые обновления сигнатур работают непрерывно — базы данных WAAP-правил, наборы bot fingerprints и IP reputation-фиды. Никакого цикла ручных загрузок, никакого разрыва версий между сайтами.
Что ZeroLeak добавляет к тому, что WAAP не охватывает самостоятельно?
WAAP инспектирует нагрузки запросов и ответов. ZeroLeak рендерит приложение вне устройства в удалённом браузере, так что даже когда нагрузка выглядит чистой при инспекции, злоумышленник не может добраться до DOM, скрапировать исходный код или сохранить что-либо на машине пользователя. ZeroLeak — это browser-layer компаньон к WAAP для высокочувствительных порталов и консолей администрирования.
Применяется ли модель полосы пропускания к атакам, заблокированным WAAP?
Да. Объёмный DDoS, поглощённый уровнем WAAP, запросы, заблокированные WAAP, bot challenge и трафик с ограниченной скоростью исключены из счётчика полосы пропускания. Вы платите за то, что ваше приложение реально обслуживает для легитимных пользователей, а не за атаки, которые остановила платформа.
Могут ли WAAP и балансировка нагрузки работать на одном устройстве?
Да. Политика WAAP привязывается к тому же vService, который доставляет приложение — та же модель конфигурации, та же платформа, та же команда операций. Нет отдельного WAAP-устройства для развёртывания, обхода или обслуживания.
Маппирует ли TR7 обнаружения WAAP на CWE, CAPEC и MITRE ATT&CK?
Да. Каждое обнаружение нативно маппируется на 100+ кодов CWE, 30+ паттернов CAPEC и 30+ техник MITRE ATT&CK. SIEM-корреляция, реагирование на инциденты и отчёты о соответствии видят WAAP-события в той же таксономии, которую уже использует ваша команда безопасности.
Могут ли правила действовать на значения внутри JSON-тела запроса?
Да. Движок правил с учётом контента может ограничивать скорость, применять challenge или блокировать по любому атрибуту трафика — заголовкам, cookie, параметрам URL и значениям, извлечённым из JSON-тел запросов. Всё настраивается в визуальном конструкторе правил; никакого проприетарного языка скриптов для изучения. Пример: применять разные ограничения скорости к API-эндпоинту в зависимости от значения поля «tier» в теле запроса.

WAAP, эволюционировавший — без отправки вашего трафика куда-либо

Запросите живое демо TR7 WAAP. Мы настроим WAAP, безопасность API, управление ботами и client-side защиту в вашей среде за одну сессию.