КРЕДО-С
SOC и технологии

WAF — что это такое и зачем нужен вашему сайту

7 мин
Юрий Вишняков

1Что такое WAF

WAF (Web Application Firewall) — это межсетевой экран уровня приложений, который защищает веб-приложения от атак: SQL-инъекций, XSS (межсайтового скриптинга), CSRF, подбора паролей, DDoS на уровне L7 и эксплуатации уязвимостей. WAF анализирует HTTP/HTTPS-трафик между пользователем и веб-сервером и блокирует вредоносные запросы до того, как они достигнут приложения.

РасшифровкаWeb Application Firewall — межсетевой экран веб-приложений
Уровень защитыУровень 7 (Application) модели OSI
Что защищаетСайты, личные кабинеты, API, веб-порталы
От чего защищаетOWASP Top 10, DDoS L7, боты, 0-day эксплойты

Классический межсетевой экран (NGFW) фильтрует трафик по IP-адресам и портам. WAF «понимает» структуру HTTP-запросов и отличает легитимный запрос от SQL-инъекции или попытки обхода аутентификации. Это критически важно для интернет-магазинов, банковских порталов, SaaS-сервисов и государственных информационных систем.

2WAF vs обычный межсетевой экран (Firewall)

ПараметрFirewall / NGFWWAF
Уровень OSIL3-L4 (сеть, транспорт)L7 (приложение)
Что анализируетIP, порты, протоколыHTTP-запросы, заголовки, тело запроса, cookies
Защита от SQL-инъекцийНетДа — основная задача
Защита от DDoSL3/L4 (volumetric)L7 (application-layer)
Защита APIОграниченноПолная: REST, GraphQL, WebSocket
Виртуальный патчингНетДа — закрытие уязвимости до выхода патча

Важно

WAF не заменяет классический межсетевой экран — они работают на разных уровнях. Для полноценной защиты нужны оба: NGFW контролирует сетевой периметр, WAF — защищает веб-приложения. Без WAF веб-приложение остаётся открытым для атак OWASP Top 10, даже если сеть защищена межсетевым экраном.

3Типы WAF: облачный, on-premise, гибридный

Облачный WAF (Cloud WAF / WAF as a Service)

Трафик проходит через облако провайдера, где фильтруется. Быстрое развёртывание за часы, не требует оборудования. Подходит для СМБ и компаний без собственной ИБ-команды.

On-premise WAF (аппаратный / программный)

Устанавливается в инфраструктуре заказчика. Полный контроль над данными и политиками. Необходим для ГИС, КИИ и объектов с требованиями к локализации данных.

Гибридный WAF

Комбинация облачной фильтрации и локального модуля. Обеспечивает и производительность, и соответствие требованиям регуляторов.

Для большинства российских компаний среднего сегмента оптимален облачный WAF: он не требует капитальных затрат, быстро подключается и масштабируется. Для государственных систем и объектов КИИ, как правило, требуется on-premise решение с сертификатом ФСТЭК.

4Российские WAF-решения: сравнение

После ухода западных вендоров (Cloudflare WAF, AWS WAF, Imperva) российский рынок WAF активно развивается. Ключевые решения, включённые в реестр отечественного ПО:

РешениеВендорТипОсобенности
PT Application FirewallPositive TechnologiesOn-premiseМашинное обучение, виртуальный патчинг, сертификат ФСТЭК
WallarmWallarm (штаб-квартира в США)Облако / On-premiseAPI Security, автоматическое обнаружение уязвимостей, DevSecOps-интеграция
Nemesida WAFPentestitОблако / On-premiseML-движок, бесплатная Community-версия, защита API
SolidWall WAFSolidSoftOn-premiseГлубокий анализ бизнес-логики, защита от ботов
Curator (ex-Qrator)CuratorОблакоAnti-DDoS + WAF в одном сервисе, глобальная сеть фильтрации

Как выбрать WAF

Ключевые критерии: поддержка HTTPS-инспекции, качество ML-модели (количество ложных срабатываний), защита API (REST, GraphQL), возможность виртуального патчинга, наличие сертификата ФСТЭК (для ГИС/КИИ) и интеграция с SIEM для централизованного мониторинга событий безопасности.

5WAF как сервис: когда это выгоднее

Собственный WAF стоит дорого: лицензия, серверы, инженеры для настройки правил и анализа событий. Компаниям среднего сегмента часто выгоднее подключить WAF как управляемый сервис (MSSP):

Нет капитальных затрат

Оплата по подписке вместо покупки лицензии и оборудования. Экономия от 70% в первый год.

Экспертная настройка

Правила фильтрации настраивают специалисты по безопасности веб-приложений, а не дежурный администратор.

Мониторинг 24/7

Аналитики SOC отслеживают атаки в реальном времени и корректируют правила WAF при появлении новых угроз.

Виртуальный патчинг

При обнаружении уязвимости в веб-приложении WAF-правило закрывает вектор атаки до выхода официального патча.

Статистика

43% кибератак нацелены на веб-приложения

По данным Positive Technologies за 2025 год. Без WAF веб-приложение — главная точка входа для злоумышленников

6Как КРЕДО-С обеспечивает защиту веб-приложений

КРЕДО-С предоставляет WAF как управляемый сервис по модели MSSP. Мы разворачиваем и настраиваем WAF, интегрируем события с SOC, мониторим атаки круглосуточно и реагируем оперативно. Содержать штат WAF-инженеров не нужно — всё берёт на себя наша команда.

24/7

Мониторинг

веб-атак

<15м

Реагирование

на обнаруженную атаку

99.9%

Доступность

сервиса WAF

от 30K

₽/мес

управляемый WAF

Подключить управляемый WAF — Бесплатная консультация и аудит веб-приложений
Теги:
WAF
веб-безопасность
защита сайта
MSSP
информационная безопасность

Эта статья подготовлена командой КРЕДО-С — эксперта по информационной безопасности с 1993 года. Используйте наш калькулятор стоимости SOC, пройдите бесплатный экспресс-аудит ИБ или проверьте размер штрафов за нарушения ИБ.

Юрий Вишняков

Юрий Вишняков

Руководитель отдела практической информационной безопасности

Мониторинг ИТ-инфраструктуры клиентов и оперативное реагирование на инциденты. Руководит командой SOC-аналитиков 24/7. Экспертиза: SIEM, EDR/XDR, Threat Hunting, IR.