Yandex Cloud
Поиск
Связаться с экспертомПопробовать бесплатно
  • Кейсы
  • Документация
  • Блог
  • Все сервисы
    • Cloud Interconnect
    • Cloud Backup
    • Cloud Registry
    • Yandex AI Studio
    • Compute Cloud
    • Object Storage
    • Managed Service for Kubernetes®
    • Yandex BareMetal
    • Smart Web Security
    • Security Deck
    • Managed Service for PostgreSQL
    • Managed Service for ClickHouse®
    • Monium
    • Cloud CDN
    • Network Load Balancer
    • Virtual Private Cloud
    • Cloud DNS
    • Application Load Balancer
    • Yandex Cloud Video
    • Stackland
    • Yandex Cloud Router
    • Yandex Managed Service for Trino
    • Managed Service for MySQL®
    • Managed Service for Valkey™
    • Managed Service for Apache Spark™
    • Yandex StoreDoc
    • Managed Service for OpenSearch
    • Managed Service for Apache Kafka®
    • Data Transfer
    • Yandex MPP Analytics Engine for PostgreSQL
    • Yandex Managed Service for Apache Airflow®
    • Data Processing
    • Yandex MetaData Hub
    • Managed Service for YDB
    • Managed Service for Sharded PostgreSQL
    • Managed Service for YTsaurus
    • Yandex WebSQL
    • DataLens
    • Yandex Search API
    • SpeechSense
    • SpeechKit
    • DataSphere
    • Vision OCR
    • Translate
    • Yandex Neurosupport
    • Yandex Cloud Detection and Response
    • Yandex Identity Hub
    • Key Management Service
    • Certificate Manager
    • Yandex Lockbox
    • Audit Trails
    • SmartCaptcha
    • Cloud Desktop
    • GOST Gateway
    • Yandex SIEM
    • SourceCraft Code Assistant
    • Container Registry
    • Managed Service for GitLab
    • SourceCraft
    • Managed Service for Prometheus®
    • Cloud Functions
    • API Gateway
    • Yandex Cloud Postbox
    • Message Queue
    • Serverless Integrations
    • IoT Core
    • Data Streams
    • Serverless Containers
    • Cloud Notification Service
    • Yandex Query
    • Identity and Access Management
    • Yandex Cloud Console
    • Resource Manager
    • Yandex Cloud Billing
    • Yandex Cloud Quota Manager
    • Cloud Apps
  • Статус работы сервисов
  • Marketplace
    • Популярные
    • Инфраструктура и сеть
    • Платформа данных
    • Искусственный интеллект
    • Безопасность
    • Инструменты DevOps
    • Бессерверные вычисления
    • Управление ресурсами
  • Все решения
    • По отраслям
    • По типу задач
    • Экономика платформы
    • Yandex Cloud Trust
    • Техническая поддержка
    • Каталог партнёров
    • Обучение и сертификация
    • Облако для стартапов
    • Облако для крупного бизнеса
    • Центр технологий для общества
    • Облако для интеграторов
    • Поддержка IT-бизнеса
    • Облако для фрилансеров
    • Обучение и сертификация
    • Блог
    • Документация
    • Контент-программа
    • Мероприятия и вебинары
    • Контакты, чаты и сообщества
    • Идеи
    • Калькулятор цен
    • Тарифы
    • Акции и free tier
  • Кейсы
  • Документация
  • Блог
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ООО «Яндекс.Облако»
Yandex Smart Web Security
  • Начало работы
    • Все инструкции
      • Создать профиль
      • Изменить основные параметры профиля
      • Получить информацию о профиле
      • Удалить профиль
      • Настроить наборы правил
      • Получить информацию о наборе правил
      • Добавить правило-исключение
      • Изменить правило-исключение
      • Удалить правило-исключение
      • Мониторинг и корректировка защиты ML WAF
    • Списки адресов
    • Посмотреть операции
    • Настроить мониторинг
    • Настроить алерты
    • Настроить логи через Smart Web Security
    • Настроить логи через Application Load Balancer
    • Миграция на новый формат условий в API, CLI и Terraform
    • Обзор
    • Профили безопасности
    • WAF
    • ARL (лимит на запросы)
    • Правила
    • Условия
    • Списки
    • Управление бот-трафиком
    • Защита доменов
    • Шаблоны ответов
    • Логирование
    • Квоты и лимиты
  • Управление доступом
  • Правила тарификации
  • Справочник Terraform
  • Метрики Monitoring
  • Аудитные логи Audit Trails
  • История изменений

В этой статье:

  • Включите расширенное логирование
  • Зафиксируйте базовые показатели защиты
  • Локализуйте область изменения
  • Скорректируйте минимально возможную область защиты
  • Проверьте эффект по показателям безопасности и доступности
  • Когда обращаться в поддержку
  1. Пошаговые инструкции
  2. Профили WAF
  3. Мониторинг и корректировка защиты ML WAF

Мониторинг и корректировка защиты ML WAF

Статья создана
Yandex Cloud
Обновлена 2 сентября 2026 г.
Открыть в Markdown
  • Включите расширенное логирование
  • Зафиксируйте базовые показатели защиты
  • Локализуйте область изменения
  • Скорректируйте минимально возможную область защиты
  • Проверьте эффект по показателям безопасности и доступности
  • Когда обращаться в поддержку

В разделе описано, как отслеживать работу ML WAF (Yandex Malicious Score) после обновления модели и корректировать настройки защиты. Модель регулярно дообучается, поэтому значение score для одного и того же запроса может измениться. Если score достигнет или превысит заданный порог аномальности, вердикт по запросу может измениться. Ревизия модели не отображается в логах, но изменения score и вердиктов позволяют заметить изменение ее поведения. При пороге 90 гарантируется стабильность вердиктов. Начните с этого значения, отслеживайте срабатывания и при необходимости корректируйте настройки.

Чтобы ваша инфраструктура всегда была под защитой:

  1. Включите расширенное логирование.
  2. Зафиксируйте базовые показатели защиты.
  3. Локализуйте область изменения.
  4. Скорректируйте минимально возможную область защиты.
  5. Проверьте эффект по показателям безопасности и доступности.
  6. Когда обращаться в поддержку.

Включите расширенное логированиеВключите расширенное логирование

Настройте логирование через Smart Web Security и включите запись:

  • Запросов с вердиктами DENY и CAPTCHA.
  • Доли запросов с действием ALLOW. Для разрешенного трафика доступна выборка от 1 до 100 процентов. Чем выше доля, тем больше информации, но и больше объем логов.

Для анализа срабатываний ML WAF используйте поля логов:

  • action и dry_run_matched_rule_verdict — итоговый и тестовый вердикт по запросу;
  • waf_applied_rule_set_id — набор правил, который принял решение;
  • waf_matched_rules и dry_run_waf_matched_rules — сработавшие правила WAF, включая тестовый режим;
  • rule_id, rule_set_id, rule_group_id — идентификаторы правила, набора и группы правил;
  • score — значение аномальности, полученное при проверке запроса;
  • matched_data_variable, matched_data_key, matched_data_value — часть запроса, в которой обнаружена аномалия;
  • waf_matched_exclusion_rules — сработавшие правила-исключения.

Зафиксируйте базовые показатели защитыЗафиксируйте базовые показатели защиты

Перед тем как менять настройки ML WAF, зафиксируйте отдельно по каждой группе атак:

  • количество и долю запросов с вердиктами ALLOW, DENY и CAPTCHA;
  • распределение значений score;
  • топ маршрутов, параметров запроса и частей запроса, на которых срабатывают правила;
  • долю ответов 4xx и 5xx, доступность сервиса и бизнес-метрики критичных сценариев;
  • текущую конфигурацию профиля WAF, включая идентификатор и версию набора правил.

Базовые показатели помогают отличить эффект от обновления модели от сезонных колебаний трафика, изменения его состава или собственных изменений конфигурации.

Локализуйте область измененияЛокализуйте область изменения

При выявлении ложного срабатывания:

  1. Подтвердите по логам приложения, что запрос легитимен.
  2. Определите конкретную группу атак в ML WAF, правило, маршрут и часть запроса, на которой сработало правило.
  3. Временно повысьте порог аномальности проблемной группы или верните правило в режим Только логирование.
  4. После подтверждения создайте правило-исключение.
  5. Включите логирование исключения и проверьте по логам, что оно применяется только к ожидаемому трафику.

Важно

Не отключайте весь профиль WAF и не исключайте запрос целиком, если ложное срабатывание можно локализовать до одного правила, маршрута или поля запроса. Широкое исключение создает неконтролируемый обход защиты.

Сужайте правило-исключение одновременно по нескольким признакам:

  • конкретное правило WAF;
  • маршрут, хост или HTTP-метод;
  • конкретная часть запроса — тело HTTP-запроса, Cookie, HTTP-заголовок или параметры строки запроса;
  • конкретный параметр или заголовок, если он известен.

Скорректируйте минимально возможную область защитыСкорректируйте минимально возможную область защиты

Начинайте с рекомендуемого порога аномальности 90 и включайте группы атак по одной.

Не совмещайте в одном изменении:

  • включение новой группы атак;
  • снижение порога аномальности;
  • расширение области действия профиля.

При снижении порога аномальности учитывайте риск ложных срабатываний: чем ниже порог, тем выше чувствительность защиты.

Проверьте эффект по показателям безопасности и доступностиПроверьте эффект по показателям безопасности и доступности

После каждого изменения контролируйте показатели безопасности и доступности.

Показатели безопасности:

  • количество и структура срабатываний ML WAF;
  • распределение значений score;
  • подозрительный трафик и инциденты;
  • изменение покрытия по группам атак.

Показатели доступности и бизнеса:

  • доля ответов 4xx и 5xx;
  • ошибки авторизации и платежей;
  • успешность выполнения запросов API и интеграций;
  • обращения пользователей в поддержку;
  • конверсия критичных пользовательских сценариев.

Снижение доли заблокированных запросов не всегда означает улучшение защиты. Оно может быть связано как с устранением ложных срабатываний, так и с пропуском атак.

Когда обращаться в поддержкуКогда обращаться в поддержку

Обратитесь в службу поддержки Yandex Cloud в следующих ситуациях:

  • Массовое изменение вердиктов началось без изменений конфигурации с вашей стороны.
  • Проблема одновременно проявилась на несвязанных между собой маршрутах.
  • Срабатывания нельзя локализовать до одного правила или одного поля запроса.
  • Безопасная компенсация требует широкого исключения или отключения ML WAF.
  • Изменилась бизнес-метрика, но логов недостаточно, чтобы связать ее с конкретным правилом или запросом.
  • Изменение по времени совпало с обновлением модели ML WAF или набора правил.

К обращению приложите:

  • время начала изменения и часовой пояс;
  • идентификаторы security_profile_id и waf_profile_id;
  • идентификатор и версию набора правил (ruleSet.id, ruleSet.version);
  • проблемные rule_id и rule_group_id;
  • несколько значений alb_request_id или unique_key из логов;
  • агрегированное сравнение показателей до и после изменения;
  • описание уже предпринятых действий.

Полезные ссылкиПолезные ссылки

  • Профили WAF
  • Настроить наборы правил WAF
  • Добавить правило-исключение WAF
  • Настроить логирование через Smart Web Security
  • Мониторинг в Smart Web Security

Была ли статья полезна?

Предыдущая
Удалить правило-исключение
Следующая
Создать профиль
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ООО «Яндекс.Облако»