Кібербезпека
Огляд ринкової ситуації з брандмауерами веб-застосунків

Чи є використання брандмауера веб-застосунку (WAF) обов’язковим стандартом для захисту веб-ресурсів, або це важливий, але необов’язковий рівень захисту? Як вибрати та реалізувати WAF? Яке майбутнє цього ринку? Продовжуйте читати, щоб отримати відповіді.
Що таке брандмауер веб-застосунку?
Важко уявити сучасну компанію, яка не потребує WAF. Цей інструмент є зайвим лише тоді, коли немає цифрових активів, які потрібно захистити. Він допомагає захистити веб-ресурси, якщо вони є основою бізнес-діяльності, якщо вони використовуються для зберігання критичної інформації працівників і клієнтів, або якщо вони пов’язані з інфраструктурою організації та можуть стати входом для зловмисників.
Брандмауер веб-застосунку також захищає власні рішення, які використовуються компаніями. Ці системи часто містять вразливі коди та можуть становити загрозу для безпеки підприємства. WAF забезпечує захист на рівні 7 моделі OSI. Він аналізує запити, які не можуть контролювати традиційні брандмауери чи наступні покоління брандмауерів (NGFW). Окрім захисту корпоративного сайту, він захищає сервери веб-застосунків, контролює інтеграцію з третіми службами та обробляє загрози, не пов’язані з уразливостями, такі як атаки DDoS.
Існують два фундаментальні відмінності між WAF та іншими брандмауерами: функціональні та архітектурні. Функціональні особливості включають можливість розбору спеціалізованих форматів всередині HTTP (наприклад, JSON), чого не можуть зробити NGFW та інші системи. Архітектурні характеристики пов’язані з тим, як він реалізується всередині мережі. Брандмауер веб-застосунку працює переважно як зворотний проксі, займаючись лише внутрішніми застосунками.
Фігурально кажучи, WAF – це продукт, який запобігає вразливому сайті від хакерської атаки. Що стосується місця розташування, NGFW встановлюється на шлюзі, тоді як WAF встановлюється там, де знаходиться сайт.
NGFW, звичайний брандмауер та класична система попередження про вторгнення (IPS) – це багатопротокольні пристрої, тоді як WAF обмежується протоколами веб-застосунків, які використовують HTTP як транспорт. Таке рішення демонструє більшу ефективність у певній ніші завдяки глибшому аналізу спеціалізованих протоколів. Що важливо, WAF “знає” точно, які застосунки він захищає. Він може застосовувати різні політики безпеки залежно від того, який об’єкт призначений для трафіку.
Чи можливо використовувати аутсорсингове рішення в цій сфері? Це є життєздатним підходом, але його дуже важко реалізувати. У цьому випадку компанія фактично стає розробником власного рішення та повинна займатися не лише його розробкою, а й повним технічним підтримуванням.
Іншим важливим аспектом є вибір між варіантом реалізації на місці та хмарним сервісом. Це в основному питання довіри до хмарного постачальника. Ринок безпеки веб-застосунків активно міграє до хмари, що означає, що все більше клієнтів вважають ризики таких послуг прийнятними.
Також варто торкнутися переваг і недоліків готових програмних та апаратних засобів WAF порівняно з їхніми аналогами, заснованими лише на програмному забезпеченні. Рішення, налаштовані для конкретного апаратного забезпечення, можуть працювати більш ефективно, ніж універсальні системи, які працюють на будь-якому обладнанні. З іншого боку, клієнт, ймовірно, захоче працювати з певними платформами апаратного забезпечення, які вже використовуються.
Питання також має організаційні та бюрократичні аспекти. Іноді інформаційному відділу легше купити готовий комплект апаратного та програмного забезпечення, ніж виправдати два окремі бюджетні статті.
Особливості WAF
Кожен WAF має набір модулів захисту, через які проходить весь трафік. Безпека зазвичай починається з базових рівнів – захист від DDoS та аналіз підписів. Можливість розробляти власні політики безпеки та математичну підсистему навчання – це ще один рівень. Блок інтеграції з третіми системами зазвичай з’являється на одному з останніх етапів розгортання.
Іншим важливим компонентом WAF є пасивний або активний сканер, який може виявляти уразливості на основі відповідей сервера та опитування кінцевих точок. Деякі брандмауери можуть виявляти зловмисну діяльність на стороні браузера.
Що стосується технологій виявлення атак, існує дві фундаментально різні задачі: валідация (перевірка даних у конкретних запитах) та поведінковий аналіз. Кожна з цих моделей застосовує свій набір алгоритмів.
Якщо розглянути роботу WAF у термінах стадій обробки запитів, існує ряд парсерів, модулів декодування (не плутайте з дешифруванням), та набір правил блокування, відповідальних за остаточний вердикт. Інший шар охоплює політики безпеки, розроблені людьми або на основі алгоритмів машинного навчання.
Що стосується взаємодії брандмауера веб-застосунку з контейнерами, єдина відмінність може полягати в особливостях розгортання, але основні принципи завжди однакові. У контейнеризованому середовищі WAF може виступати як IP-шлюз, фільтруючи весь трафік, який потрапляє до екосистеми віртуалізації. Крім того, він може працювати як контейнер і інтегруватися з даними автобусом.
Чи можливо забезпечити WAF на основі програмного забезпечення як послугу (SaaS)? По суті, принцип SaaS надає повний доступ до застосунку та його адміністрування у хмарі. Цей підхід не приносить жодних суттєвих переваг, але це перший крок до перенесення ІТ-інфраструктури до хмари. Якщо компанія також делегує контроль системи третій стороні, це більше нагадує парадигму постачальника керованих послуг безпеки (MSSP), яка може забезпечити деякі суттєві переваги.
Тест на проникнення, який клієнт може провести на стадії пілотного проекту, допоможе оцінити ефективність WAF. Крім того, виробники та системні інтегратори можуть надавати клієнту регулярні звіти про продуктивність брандмауера, які відображають результати аналізу трафіку.
Як розгорнути брандмауер веб-застосунку
Основні етапи розгортання WAF включають:
- Створення пілотного проекту.
- Вибір постачальника.
- Визначення архітектури рішення.
- Визначення методів резервного копіювання.
- Розгортання програмно-апаратного комплексу.
- Навчання та мотивація персоналу до використання WAF.
У ідеальному світі інтеграція служби моніторингу WAF у один застосунок займає лише декілька хвилин. Однак налаштування правил для блокування загроз займе додатковий час. Є також додаткові аспекти реалізації, включаючи затвердження, навчання персоналу та інші технічні питання. Термін розгортання також залежить від методу, а також конкретного застосунку та типів трафіку, які потрібно моніторити.
Хорошо спланований процес розгортання допоможе мінімізувати кількість помилкових позитивних результатів. Тестування на стадії до виробництва та після запуску системи повинно допомогти. Важливою частиною цього процесу є “навчання” рішення: спеціаліст з безпеки може виправити деякі його вердикти під час тестування. Команди інформаційної безпеки повинні вивчити статистику, згенеровану WAF, протягом першого місяця експлуатації, щоб побачити, чи блокує система легітимний трафік. Водночас експерти підкреслюють, що всі інструменти WAF мають певний рівень помилкових позитивних результатів.
Що стосується інтеграції WAF з іншими механізмами безпеки, тут є основні напрямки діяльності:
- Системи управління інформацією та подіями безпеки (SIEM) (WAF діє як постачальник даних).
- Різні види пісочниць.
- Ядра антивірусів.
- Системи запобігання витоку даних (DLP).
- Сканери уразливостей.
- Захист всередині платформи Kubernetes.
- NGFW.
Тенденції та прогнози ринку WAF
Популярність різних відкритих веб-API зростає, і аналітики прогнозують зміщення фокусу рішень безпеки до цих фреймворків. Gartner навіть має визначення для такого продукту – Захист веб-застосунків та API (WAAP).
Пандемія спричинила різке зростання залежності від онлайн-світу. Тому важливість WAF зростатиме, і він може стати одним з основних передумов забезпечення безпеки будь-якого веб-ресурсу. Ймовірно, він стане ще “ближчим” до веб-застосунків і буде інтегрований у процес розробки.
Що стосується технологічних тенденцій еволюції WAF, експерти прогнозують більш активне залучення штучного інтелекту та багаторівневих систем машинного навчання. Це підніме здатність виявляти різні загрози на новий рівень, і використання попередньо згенерованих моделей, створених всередині компанії, стане нормою. Крім того, аналітики відзначають зростаючу реалізацію механізмів фільтрації на основі поведінкових чинників.
Що стосується боку розгортання, інтеграція WAF з хмарними послугами буде продовжуватися. Тенденція до використання відкритих систем безпеки вплине на цю галузь. І клієнти, і постачальники виграють від цього природного реагування на поточні ринкові вимоги.
Висновки
Брандмауер веб-застосунку є ключовим елементом сучасної безпеки веб-ресурсів. Ріст кількості критичних завдань, виконуваних через веб-інтерфейси та відкриті API, є потужним стимулом у цій сфері. Клієнт може вибрати між розгортанням WAF у своїй інфраструктурі, інтеграцією готових апаратних та програмних систем у неї, або використанням хмарних послуг.
Іншою революційною тенденцією є інтеграція WAF з іншими системами інформаційної безпеки та процесами розробки веб-сайтів. Це робить його невід’ємною складовою ефективного процесу DevSecOps.












