WAAP был достаточен. Затем поверхность атак сместилась.
Классический WAAP инспектирует HTTP-запросы на соответствие известным сигнатурам атак — SQL injection, XSS, command injection. Эта работа по-прежнему критически важна, и большинство атак по-прежнему на неё натыкается. Но поверхность атак уже не ограничивается только подписанными HTTP-нагрузками.
Открытые API передают трафик, который не похож на запрос браузера, и традиционные WAAP-правила часто их пропускают. Автоматизированные боты имитируют реальных пользователей, уклоняются от проверок сигнатур и массово перебирают учётные данные. Захват учётных записей происходит через кампании credential stuffing, которые атакуют реальные login-эндпоинты с правдоподобно выглядящим трафиком. JavaScript сторонних разработчиков на ваших страницах отправляет данные форм напрямую злоумышленнику — и ваш WAAP этого никогда не увидит, поскольку данные покидают браузер до того, как достигают вашего сервера.
Ответ отрасли — WAAP, Web Application and API Protection, — единый зонтик, добавляющий поверх WAAP безопасность API, управление ботами, предотвращение захвата учётных записей и client-side защиту. TR7 реализует этот зонтик как единую платформу, on-prem, привязанную к тому же vService, который уже доставляет ваше приложение.
Пять вещей, выделяющих TR7 WAAP
Каждая из них ценна сама по себе. Вместе они переосмысляют, как должна выглядеть платформа защиты веб-приложений и API, когда она не зависит от чужого облака.
On-prem first — ваши данные остаются внутри вашей сети
Большинство современных WAAP-решений направляет ваш трафик через edge-облако, которым вы не управляете. TR7 WAAP работает на вашем оборудовании, в вашем дата-центре, под вашим сетевым контролем. Никакого перехвата трафика сторонними лицами, никакой расшифровки запросов вне периметра, никакого общего мультитенантного edge.
Полная современная поверхность атак на одной платформе
WAAP (OWASP Top 10 + пользовательские сигнатуры + Virtual Patching), безопасность API (discovery + OpenAPI schema enforcement), управление ботами, предотвращение захвата учётных записей, защита от L7 DDoS, client-side и Magecart защита. Одна платформа, а не сшитый набор из отдельных устройств.
Глубокий маппинг фреймворков — OWASP, CWE, CAPEC, MITRE ATT&CK
10 000+ активных сигнатур непрерывно обновляются. Покрытие 10/10 по OWASP Web Top 10 и OWASP API Top 10. Каждое обнаружение нативно маппируется на 100+ кодов CWE, 30+ паттернов CAPEC и 30+ техник MITRE ATT&CK — ваш SOC и команда соответствия видят WAAP-события в той же таксономии, которую уже используют.
AI-поведенческие правила + логика трафика с учётом контента
46-факторный движок поведенческого scoring адаптируется к нормальному трафику вашего приложения — TLS fingerprints, IP reputation по 25 категориям, ритм запросов и многое другое. Плюс: движок правил с учётом контента, способный ограничивать скорость или принимать действия по любому атрибуту трафика — включая значения, распарсенные из JSON-тел, заголовков или cookie, — без написания единой строки скрипта.
Заблокированные атаки не учитываются в вашем счёте
Объёмный DDoS, поглощённый на границе вашей сети, запросы, заблокированные WAAP, bot challenge и трафик с ограниченной скоростью — ничто из этого не учитывается в счётчике полосы пропускания. Чем активнее работает WAAP, тем больше разрыв между пропускной способностью и оплачиваемой полосой.
Что включает TR7 WAAP
Каждая из перечисленных ниже возможностей входит в состав платформы WAAP и привязывается к существующим vService.
OWASP Top 10 WAAP — Web и API
Покрытие 10/10 по OWASP Web Application Top 10 и OWASP API Security Top 10. SQL injection, XSS, command injection, CSRF, path traversal, broken object-level authorization и остальное — всё покрыто управляемыми сигнатурами с непрерывным обновлением.
10 000+ активных сигнатур
Непрерывно обновляемый набор сигнатур, охватывающий известные паттерны атак, примитивы эксплойтов и новые CVE. Virtual Patching превращает новую CVE в развёрнутое правило за часы, а не недели.
Нативный маппинг CWE, CAPEC и MITRE ATT&CK
Каждое обнаружение маппируется на свой CWE-код (100+ кодов), CAPEC-паттерн атаки (30+ паттернов) и технику MITRE ATT&CK (30+ техник). Расследования SOC, SIEM-корреляция и отчёты о соответствии используют ту же таксономию, что и остальной стек безопасности.
Пользовательские сигнатуры и правила — на vService
Добавляйте специфичные для организации сигнатуры, исключения и Virtual Patches. Ограничение правил по vService обеспечивает, что политика на одном сервисе не затрагивает другой.
Безопасность API с OpenAPI schema enforcement
API discovery выявляет реально используемые эндпоинты. OpenAPI schema enforcement проверяет метод запроса, путь, параметры и тело по контракту. Ограничения скорости и метода на уровне эндпоинта.
AI-поведенческие правила + 46-факторный scoring ботов
46-факторный взвешенный движок scoring анализирует TLS fingerprints, IP reputation по 25 категориям, ритм запросов и форму запросов. Поведенческий baseline адаптируется к нормальному трафику вашего приложения с течением времени, с экспоненциальной кривой scoring, настроенной на минимум ложных срабатываний.
Правила трафика с учётом контента — без скриптинга
Ограничивайте скорость, применяйте challenge или блокируйте по любому атрибуту трафика — значениям заголовков, содержимому cookie, параметрам URL и даже значениям внутри распарсенных JSON-тел запросов. Всё настраивается визуально в том же конструкторе правил, который используется во всей платформе. Никакого проприетарного языка скриптов.
Предотвращение захвата учётных записей (ATO)
Обнаруживает паттерны credential stuffing на login-эндпоинтах. Распознаёт распределённые low-and-slow попытки, impossible travel и аномальные скорости создания сессий, которые упускает ограничение скорости по одному IP.
Защита от L7 DDoS
HTTP-flood, slow-loris и объёмные атаки на прикладной уровень поглощаются на уровне WAAP. Совмещайте с L4 DDoS-защитой TR7 для полного спектра векторов.
Защита от Client-side / Magecart / JS skimming
Мониторит сторонние скрипты, загружаемые вашими страницами. Обнаруживает несанкционированные изменения скриптов, подозрительные паттерны утечки данных форм и атаки цепочки поставок, которые server-side WAAP не видит.
Управляемые обновления сигнатур
Базы данных сигнатур для WAAP, bot fingerprints и IP reputation-фиды обновляются непрерывно — никакого цикла ручных загрузок, никакого разрыва версий между сайтами.
Готовность к post-quantum cryptography
Терминация TLS поддерживает post-quantum cipher suites наряду с классическими — готово к миграции без перепроектирования архитектуры, когда это станет обязательным.
Группы хостов и ограничение политики по мультитенанту
Группируйте сервисы по тенанту или бизнес-подразделению; применяйте политику на уровне группы. Один набор правил для корпоративного тенанта, другой для клиентского — оба на одной платформе.
Пользовательские страницы блокировки
Брендированные страницы блокировки на каждую политику. Показывайте правильное сообщение для правильного заблокированного запроса; обслуживайте страницу технического обслуживания, когда атака запускает автоматическую блокировку.
Совместно с browser-layer изоляцией
Когда инспекция нагрузки недостаточна — запрос выглядит чистым, но злоумышленник нацеливается на DOM, отрендеренный браузером, — изоляционный слой ZeroLeak рендерит приложение вне устройства, так что на машине пользователя ничего не остаётся для утечки.
Полная видимость и аудит
Каждое решение WAAP — заблокированное, challenged, разрешённое — генерирует структурированную телеметрию. Расследуйте любой запрос сквозным образом через ту же консоль, которую используете для управления vService.
Архитектура — как защищается запрос
Шесть чётко определённых этапов. Каждый этап настраивается на vService. Каждый этап виден как диаграмма в Dynamic Flow Panel.
Слушатель vService и терминация TLS
Запрос достигает слушателя vService. TLS терминируется здесь, чтобы уровни WAAP могли инспектировать открытый текст. Современные cipher-суиты, аппаратно-ускоренные handshake.
Объёмная фильтрация и фильтрация по репутации
Защита от L7 DDoS, IP reputation-фиды и гео-политика запускаются перед глубокой инспекцией. Очевидный flood-трафик и заведомо плохие источники отбрасываются без расхода бюджета инспекции.
Оценка WAAP-сигнатур и правил
Проверки OWASP-сигнатур, пользовательские правила, обнаружение структурных атак, валидация параметров и аргументов. Запрос получает оценку и решение: разрешить, заблокировать, применить Virtual Patch или передать на поведенческий анализ.
Оценка бота
Сигналы сигнатур и поведения оценивают запрос как человека, известного бота или неизвестную автоматизацию. Митигация по политике: разрешить, применить challenge, throttle или отбросить.
API schema enforcement
Для запросов, нацеленных на API-эндпоинт, проверка OpenAPI-схемы валидирует метод, путь, параметры и тело по контракту. Несоответствия запускают настроенное действие.
Действие и аудит
Решение применяется — пропустить на бэкенд, вернуть страницу блокировки, выдать challenge или ограничить скорость. Полная цепочка решений логируется для расследования и соответствия.
Где проявляется этот результат
E-commerce — флеш-распродажи и carding-атаки
Управление ботами блокирует credential stuffing и carding-боты в периоды высокой нагрузки. WAAP-правила останавливают атаки OWASP Top 10; client-side защита предотвращает сбор данных карт скиммерами на странице оформления заказа.
Банковские и финансовые услуги
Контроли, соответствующие OWASP, предотвращение захвата учётных записей на login-эндпоинтах, защита API для open-banking потоков и готовое к аудиту логирование для проверок регуляторов.
Медицинские порталы
Защита данных пациентов на уровне приложения; on-prem развёртывание удерживает PHI внутри периметра больницы; валидация схемы на API портала для предотвращения утечки данных посредством injection.
Государственные и общественные сервисы
On-prem WAAP для сервисов, обращённых к гражданам, где хранение данных внутри страны не подлежит обсуждению. Покрытие OWASP для фреймворков соответствия, аудит-логирование для команды безопасности.
Открытые API
Валидация схемы по контракту OpenAPI, ограничение скорости на уровне эндпоинта, ограничения методов, валидация параметров. В сочетании с управлением ботами для остановки API-скрапинга и credential stuffing.
Защита от захвата учётных записей в масштабе
Login-эндпоинты под постоянным давлением credential-stuffing. ATO-обнаружение распознаёт распределённые попытки, impossible travel и аномальные скорости создания сессий, которые упускает ограничение скорости по одному IP.
Функции, реализующие это решение
Возможности, на которые ссылается это решение — технические элементы, составляющие описанные выше средства управления.
Cookie Security Flags
Дополняйте отсутствующие флаги HttpOnly, Secure и SameSite на уровне ответа — без изменений кода приложения.
Inline TLS Backend Inspection
WAAP-инспекция, mTLS-идентификация и маскирование данных продолжают работать, когда трафик движется к backend по TLS.
JSON Path Operations
Превращайте поля JSON-тела и содержимое JWT в первоклассные сигналы для каждого решения о трафике.
Модификация тела ответа
Маскируйте, заменяйте или внедряйте HTML в содержимое ответа — без изменения единой строки кода backend.
Карантин трафика
Вместо мгновенной блокировки отслеживайте поведение; помещайте источник, превысивший порог, во временный карантин с автоматическим освобождением.
FX-движок выражений и переменных
Один язык выражений — трафик, проверки работоспособности, логирование, GTM, безопасность и решения доступа в одной модели.
Live Traffic Tracking
Видите производственный трафик запрос за запросом — превращайте наблюдение напрямую в действия по правилам.
L7 Traffic Analytics & Reporting
30+ измерений разбивки, три формата (PDF / XLSX / HTML), до 10 лет истории на устройстве — без отдельного сервера управления.
WAAP Attack Reporting
3000+ правил, таксономия OWASP / API Top 10 / CWE, 14 осей корреляции, per-host-group + cross-group rollup.
Cookie Encryption Rule
Скрывайте значения cookie от клиента — защищайте целостность сессий без изменений кода бэкенда.
Правила с учётом контента
Выйдите за рамки заголовков — сделайте содержимое тела частью решения по трафику и безопасности.
SSL/TLS Acceleration
Переведите TLS из файловой конфигурации в per-service профиль безопасности, управление жизненным циклом сертификатов и уровень готовности к post-quantum.
Режимы топологии развёртывания
Вставьте TR7 ADC в путь трафика без изменения IP-адресов бэкендов, шлюзов или маршрутов.
FTP Security Proxy
Управляйте FTP не как открытым портом, а как контролируемой сессией безопасной передачи файлов — команда за командой.
Встроенный Firewall
ADC, маршрутизация и безопасность L3/L4 с единой консоли.
WAAP Signature & Scoring
Объедините сигнатуру, оценку и контекст в одном движке — управляйте известными атаками с уверенностью.
Self-Hosted CAPTCHA
Генерация, доставка и верификация — всё внутри ADC. Ни одного обращения к сторонним облачным сервисам.
Пользовательские правила WAAP
Добавляйте собственную логику WAAP наряду со встроенным набором сигнатур — тот же движок оценки, те же логи, тот же конвейер политик.
Geo/ASN Access Control
Преобразуйте контекст страны и ASN в решения доступа — без зависимости от внешних сервисов.
IP Reputation Feeds
Центральный фид TR7, внешние URL-списки и ваши собственные исключения объединяются в едином движке IP-репутации.
Прокси пересылки Syslog
Собирайте, классифицируйте, тиражируйте и пересылайте UDP и TCP syslog-трафик перед вашим SIEM.
DNS-фаервол и балансировщик нагрузки
Ускоряйте корпоративный DNS-трафик и блокируйте вредоносные запросы — в одном слое.
Условия Smart ACL
Не просто IP-список — реальная интеллектуальность трафика по 60+ критериям, группы AND/OR/NOT и цепочки Smart Function.
Virtual Patching
Закрывайте уязвимость на уровне трафика за минуты — без изменения кода.
GraphQL Deep Inspection
Не обрабатывайте GraphQL-трафик как обычное тело POST — перехватывайте интроспекцию, вложенный DoS и паттерны пакетных запросов внутри вашего WAAP.
Защита клиентских скриптов
Применяйте 8 заголовков безопасности на уровне ADC без изменения кода приложения.
Кастомизация страницы блокировки
Вместо генерического «доступ запрещён» предложите контролируемый опыт блокировки, несущий бренд, язык и код причины.
Часто задаваемые вопросы
В чём разница между WAAP и WAAP?
TR7 WAAP — это облачный сервис или on-prem?
Требует ли безопасность API отдельной лицензии или продукта?
Как обновляются сигнатуры и правила защиты?
Что ZeroLeak добавляет к тому, что WAAP не охватывает самостоятельно?
Применяется ли модель полосы пропускания к атакам, заблокированным WAAP?
Могут ли WAAP и балансировка нагрузки работать на одном устройстве?
Маппирует ли TR7 обнаружения WAAP на CWE, CAPEC и MITRE ATT&CK?
Могут ли правила действовать на значения внутри JSON-тела запроса?
WAAP, эволюционировавший — без отправки вашего трафика куда-либо
Запросите живое демо TR7 WAAP. Мы настроим WAAP, безопасность API, управление ботами и client-side защиту в вашей среде за одну сессию.