
От каких атак защищает WAF: полный перечень угроз и решение от «Солара»
Узнать больше
Запросите консультацию по сервисам Solar MSS
Спасибо, заявка получена
Мы свяжемся с вами в течение двух дней
по вашему запросу.
Рост количества кибератак на российские компании вынуждает сделать защиту веб-приложений обязательным элементом ИБ-архитектуры. Для фильтрации всего веб-трафика и блокировки подозрительного используются решения класса WAF (Web Application Firewall). Может возникнуть дилемма, какую реализацию выбрать — On-premise или Сloud WAF. В первом случае компания получает максимальный контроль над данными. Во втором — может обойтись без собственной инфраструктуры и колоссальных расходов. Рассказываем, какой подход оправдан в ваших условиях.
Какие модели использования WAF есть в России
Подхода три — On-premise, Сloud WAF и гибридный. Краткое описание, плюсы и минусы:
|
Модель |
Развертывание |
Ключевая идея |
Преимущества |
Минусы |
|---|---|---|---|---|
|
Cloud WAF |
Публичное облако. |
Защита без самостоятельного развертывания. |
Снижение затрат, простое масштабирование, функционал и обновления «из коробки». |
Меньше контроля над трафиком, зависимость от провайдера. |
|
On-premise WAF |
На стороне заказчика. |
Полный контроль над трафиком. |
Полный доступ к логам и настройкам, контроль данных. |
Затраты на внедрение и сопровождение, нагрузка на ИБ-команду. |
|
Гибридный WAF |
Частично в облаке, частично в инфраструктуре заказчика. |
Сочетание гибкости и контроля. |
Баланс затрат и контроля, возможность поэтапного внедрения. |
Сложные архитектура и управление. |
Что такое On-premise WAF в России
On-Premise, или локальный WAF, — решение, которое разворачивается на серверах заказчика в инфраструктуре или ЦОД. Оно подходит компаниям с собственной ИТ-инфраструктурой и командой ИБ.
Усиленная веб-безопасность
Локальный WAF позволяет обнаруживать и блокировать атаки, которые не видят обычные файрволы. Это все угрозы из списка OWASP Top-10, атаки на уровне приложений и неизвестные уязвимости.
![]()
А. Кривоногов
директор Solar MSS
Преимущества модели для бизнеса:
Выбирая такую модель, компания должна быть готова к минусам. Первый — капитальные затраты (Capex) и операционные расходы (Opex) на внедрение и обслуживание. Второй — потребность в ИБ-команде, которая будет работать с WAF. Третий — сложность масштабирования защиты. Из-за весомых ограничений On-premise не подходит малому и среднему бизнесу. Это вариант для крупных компаний с собственным штатам ИБ-специалистов, большим бюджетом и высокими требованиями к информационной безопасности.
Что такое облачный WAF
Сloud WAF — решение, которое развертывается в облачной среде. Провайдер предоставляет инфраструктуру, а клиент управляет ПО в облаке, настраивает правила, обновляет сигнатуры. Ключевые особенности и преимущества облачного WAF:
Сloud WAF — способ реализации защиты, который подходит компаниям любого масштаба. Малый и средний бизнес выбирают его, чтобы избежать капитальных затрат и необходимости содержать ИБ-команду, крупный — чтобы быстрее поставить защиту.
Иногда возникает необходимость не только использовать WAF в облаке, но и делегировать провайдеру полномочия на развертывание, управление, мониторинг и обслуживание средства защиты. В таком случае подойдет сервисная модель (MSS). Пример — сервис WAF Solar MSS. Это защита сайта по подписке. В нее включены облачный ЦОД, софт по лицензии и полное экспертное сопровождение. Клиенту остается только информировать провайдера о бизнес-потребностях, согласовывать изменения профиля защиты и просматривать отчеты.
Сравнение On-premise и Cloud WAF, критерии выбора
Чтобы определиться с подходом к защите, компании сравнивают решения по ключевым параметрам. Основные критерии:
|
Параметр |
On-premise |
Cloud WAF |
MSS |
Победитель |
|---|---|---|---|---|
|
Время подключения |
1–3 месяца |
3–5 дней |
3–5 дней |
Cloud и MSS |
|
Capex/Opex |
Высокий Capex |
Низкий Opex |
Средний Opex, без Capex |
MSS |
|
Масштабирование |
Ручное, дорого |
Ручное+автоматическое |
Автоматическое, управляется провайдером |
MSS |
|
Экспертиза |
Требует штата ИБ |
Требует штатных специалистов |
Команда провайдера |
MSS |
|
Обновления |
Ручные |
Автоматические |
Автоматические, под контролем провайдера |
Cloud и MSS |
|
Контроль данных |
Полный |
Частично управляемый |
Частично управляемый |
On-premise |
|
Стоимость старта |
5–10 млн ₽ |
Зависит от тарифа |
Зависит от тарифа |
Cloud и MSS |
|
Поддержка клиентов 24/7 |
Собственная |
Включена |
Включена |
Cloud и MSS |
|
Гибкость тарифов |
Фикс. лицензия |
Абонентская плата |
Абонентская модель |
Cloud и MSS |
Какое решение выбрать в зависимости от разных факторов:
Cloud WAF+On-premise — оптимальный вариант защиты, если нужно уберечь от атак как публичные, так и внутренние веб-приложения. Для общедоступных можно использовать облачное решение, для корпоративных — локальное.
Гибридная модель позволяет достичь баланса между контролем, скоростью и гибкостью решений. Корпоративные веб-ресурсы будут надежно защищены в соответствии с требованиями регуляторов. Публичные приложения можно быстро поставить под защиту, настроив все необходимые фильтры и правила.

Хотите, чтобы ваши приложения были под круглосуточной защитой?
Используйте облачный сервис WAF Solar MSS.
Узнать стоимостьКак перейти с On-premise на Cloud WAF без рисков для бизнеса
Некоторые компании боятся миграции из-за того, что приложение временно останется без защиты либо что-то пойдет не так. Риски можно минимизировать, если переходить на облачное решение по такому алгоритму:
Параллельный запуск облачного решения позволяет обеспечить непрерывность защиты, минимизировать риски и подготовить команду к новому подходу. Миграция превращается из проблемы в предсказуемый и управляемый процесс.
Преимущества сервисной модели Cloud WAF от компании «Солар»
В России несколько провайдеров предлагают услуги облачного WAF. Чем решение от «Солара» выделяется среди конкурентов:
WAF от «Солара» за 30–40 дней строит профиль веб-приложения путем изучения нормального трафика (URL, параметры, поведение). В процессе работы блокирует только аномалии с допустимыми отклонениями >25%. Возможны кастомные исключения под бизнес-логику.
Для подключения услуги WAF в России нужно изменить A-запись в DNS — перевести трафик на «Солар». Затем следует период обучения, кастомные настройки и круглосуточный мониторинг со стороны экспертов.

Защищайте свое приложение на выгодных условиях
С помощью калькулятора выбирайте адаптивный тариф в зависимости от активности бизнеса и нагрузки.
Рассчитать тарифCloud WAF от Solar — современная и экономичная защита
По данным специалистов ГК «Солар», более 20% веб-приложений имеют низкий уровень защищенности (источник — презентация). Чтобы ваш ресурс не попал в это число, предусмотрите защиту от типовых и сложных атак. Обеспечить безопасность веб-приложения поможет WAF Solar MSS. Он подключается за 3–5 дней, отвечает требованиям регуляторов, имеет широкий функционал.
Скачать материал
Спасибо!
Если файл не скачался, перейдите по ссылке
Файл не найден
Самые важные новости кибербезопасности у вас в почте
Выберите темы, на которые бы вам было интересно получать новости.
Запросить консультацию
Для просмотра контента вам нужно авторизоваться на сайте. Для этого заполните свой мейл