SolidWall WAF
Примечание
Функциональность SolidWall WAF находится на стадии Preview.
SolidWall WAF — средство защиты веб-приложений от атак на прикладном уровне в составе Smart Web Security. Защиту настраивают и сопровождают аналитики сервиса. Возможности анализа зависят от тарифа:
- Базовый — для приложений с нагрузкой до 1 000 RPS. Использует негативную модель защиты: каждый запрос проверяется отдельно по сигнатурам атак.
- Расширенный — для приложений с любой нагрузкой. Использует негативную и позитивную модели защиты: анализирует запросы, ответы и пользовательские сессии с учетом бизнес-логики приложения.
Преимущества SolidWall WAF:
- Защита приложения от сложных и целевых атак.
- Учет бизнес-логики конкретного приложения.
- Снижение риска ложных срабатываний за счет индивидуальной настройки.
- Снижение риска утечки чувствительных данных за счет контроля ответов приложения.
- Защита приложения от перебора и атак, направленных на исчерпание системных ресурсов.
Подробнее о возможностях в документации SolidWall WAF
Отличия от Cloud WAF
Cloud WAF анализирует отдельные HTTP-запросы с помощью наборов правил и машинного обучения. SolidWall WAF дополнительно поддерживает анализ ответов и пользовательских сессий с учетом бизнес-логики приложения. Доступные возможности зависят от тарифа.
Cloud WAF и SolidWall WAF работают независимо. Их можно подключить к одному домену одновременно или использовать для разных доменов. Cloud WAF подключается к профилю безопасности через правило WAF, а для подключения SolidWall WAF домен добавляется в приложение его профиля.
Основные различия средств защиты:
|
Возможность |
Cloud WAF |
SolidWall WAF |
|
Модель защиты |
Негативная: поиск признаков атак с помощью правил и ML. |
Негативная, на расширенном тарифе также позитивная — проверка допустимых параметров и действий пользователей. |
|
Защита API по позитивной модели |
|
|
|
Анализ тела запроса |
Анализ тела размером до 8 КБ. |
Разбор вложенных JSON и XML, декодирование Base64 и GZIP. По умолчанию анализируется до 64 КБ. |
|
Анализ ответов сервера |
|
|
|
Виртуальные патчи |
|
|
|
Настройка правил |
Пользователь настраивает наборы правил и исключения. |
Аналитики настраивают правила, в том числе для параметров тела запроса. |
|
Анализ сообщений WebSocket |
|
|
|
Анализ сессий |
Запросы анализируются отдельно. |
Учитывается последовательность действий пользователя. |
|
Корректировка ложных срабатываний |
Пользователь создает правила-исключения. |
Аналитики корректируют защиту по обращению в поддержку. |
|
Защита от сложных ботов |
|
|
|
Расследование инцидентов |
Логи отдельных запросов. |
Запросы, ответы и действия пользователя в контексте сессии. |
Условия подключения и ограничения
Роли учетной записи:
- smart-web-security.editor на каталог для создания и изменения профиля или приложения.
- smart-web-security.admin хотя бы на одно облако организации для принятия соглашения об использовании данных HTTP-запросов. Соглашение принимается один раз для организации, отозвать его можно через службу поддержки.
Условия для подключения SolidWall WAF:
- Трафик поступает через прокси-сервер Smart Web Security.
- Для домена указан один целевой ресурс и версия
HTTP/1.1для соединения с ним. - К домену подключен профиль безопасности хотя бы с одним правилом Smart Protection.
Лимиты на трафик, проходящий через SolidWall WAF:
|
Лимит |
Значение |
|
Запросы с одного IP-адреса на прокси-сервер |
1 000 запросов в секунду. |
|
Запросы на виртуальный хост или маршрут на прокси-сервер |
20 000 запросов в секунду. |
|
Размер анализируемого тела запроса или ответа |
64 КБ. |
|
Размер загружаемого файла |
1 ГБ. |
Увеличить лимиты можно через службу поддержки.
Профиль и приложения
Профиль SolidWall WAF — изолированный набор приложений, или тенант. На уровне профиля задаются общие настройки защиты, тариф и полоса RPS. Для каждого приложения также настраиваются индивидуальные правила.
Приложение соответствует одному бэкенду с общей бизнес-логикой и объединяет один или несколько доменов. Для независимых веб-приложений создают отдельные объекты. Домен уникален в рамках профиля: его можно подключить только к одному приложению этого профиля.
Новое приложение работает в режиме мониторинга
При проксировании трафика через SolidWall WAF пользовательские сессии по умолчанию привязываются по IP-адресу. Для изменения способа привязки обратитесь в службу поддержки.
Тарифы и полоса RPS
На тарифе Базовый используется негативная модель: каждый запрос проверяется отдельно по сигнатурам атак. Доступная нагрузка — до 1 000 RPS.
Тариф Расширенный дополнительно поддерживает позитивную модель: анализ запросов, ответов и сессий учитывает допустимые параметры и последовательности действий пользователей. Подробнее о моделях защиты
Полоса RPS — выбранное количество запросов в секунду для суммарного трафика всех приложений профиля. Выбирайте полосу с учетом пиковой суточной нагрузки. Например, если нагрузка достигает 600 запросов в секунду, выберите ступень, которая покрывает это значение. Фактическая нагрузка рассчитывается по 95-му процентилю среднего RPS на пятиминутных интервалах за последние 30 дней. Полоса RPS определяет оплачиваемую нагрузку и отличается от лимитов трафика на прокси-сервере.
До появления первого трафика тариф можно изменить сразу. После появления трафика изменение тарифа вступает в силу с первого числа следующего месяца.
Метрики трафика и логи
Метрики трафика доступны в разделе мониторинга на вкладке SolidWall WAF.
Подробные логи анализа доступны в панели управления SolidWall WAF. Краткая запись о результате проверки добавляется в лог прокси-сервера, если для него включено логирование.
В блоке solidwall_waf лога прокси-сервера используются следующие поля:
x-solidwall-support-id— идентификатор транзакции, по которому можно найти ее в панели управления SolidWall WAF.x-solidwall-webapp-id— идентификатор приложения SolidWall WAF.x-solidwall-decision— вердикт WAF, режим анализа (активная защита или мониторинг) и идентификатор приложения.
Подробнее о просмотре транзакций в документации SolidWall WAF
Панель управления и порядок настройки
Профиль, приложения и подключенные домены настраиваются в консоли Smart Web Security. Панель управления SolidWall WAF открывается со страницы профиля. Авторизация выполняется через SSO, дополнительная регистрация не требуется. Панель доступна только для чтения. Подробнее о панели управления в документации SolidWall WAF
Этапы настройки SolidWall WAF:
-
Подготовка домена: направление запросов через прокси-сервер Smart Web Security и подключение профиля безопасности с правилом Smart Protection.
-
Создание профиля SolidWall WAF с нужным тарифом и полосой RPS.
-
Создание приложения в профиле и подключение к нему доменов.
При создании приложения автоматически создается обращение в поддержку для настройки приложения. В среднем настройка занимает около двух недель, для сложных приложений — до месяца. Для настройки позитивной модели нужен реальный трафик приложения.
-
Проверка обработки запросов в режиме мониторинга.
-
Согласование правил и включения активной защиты со специалистами сервиса.
Для последующей корректировки настроек и подавления ложных срабатываний напишите в поддержку.
Полезные ссылки
Документация SolidWall WAF:
Документация Smart Web Security: