Финансовый риск
От 50 000 до 300 000 рублей в час из-за недоступности сайта для клиентов при атаке на прикладном уровне (L7), перерасхода ресурсов CPU/RAM хостинга.
Влияние на KPI
Снижение конверсии заказов. Медленный отклик сайта (TTFB) ухудшает поведенческие факторы и пессимизирует поисковый трафик из Google и Яндекса.
Уровень критичности
Высокий
Кому поручить
DevOps-инженер / Бэкенд-разработчик
Почему WAF без OWASP-модели часто не работает
Частая ошибка — включить WAF в блокирующем режиме без базовой модели угроз. В результате команда получает вал ложных срабатываний, отключает правила и теряет защиту.
Практичный подход: использовать OWASP Top 10 как каркас. Это позволяет разложить риски по категориям (инъекции, broken access control, SSRF и др.) и настроить WAF осмысленно: что детектим, что блокируем, что наблюдаем.
Базовая архитектура WAF в продакшене
Оптимальная схема для большинства проектов: CDN/Edge WAF → балансировщик → origin. Edge снимает массовый шум и простые атаки, а origin-проверки и бизнес-валидация закрывают контекстные кейсы.
- Включите логирование событий WAF в централизованное хранилище.
- Свяжите события с метриками 4xx/5xx и latency.
- Разделяйте политики для API, админки и публичных страниц.
Полезные материалы: /waf, /cdn, /ddos-protection.
Пошаговое внедрение: от Detection к Blocking
Пример правил и исключений
SecRuleEngine DetectionOnly
Include /etc/modsecurity/crs/crs-setup.conf
Include /etc/modsecurity/crs/rules/*.conf
# Пример исключения для легитимного endpoint
SecRule REQUEST_URI "@beginsWith /api/v1/search" "id:10001,phase:1,pass,nolog,ctl:ruleRemoveTargetById=942100;ARGS:q"
# После калибровки
# SecRuleEngine On
Важно: исключайте только конкретные параметры и конкретные правила. Глобальное выключение категории (например, SQLi целиком) обычно открывает реальный риск.
Как измерять эффективность WAF
- True Positive Rate: доля корректно заблокированных атак.
- False Positive Rate: доля легитимных запросов, попавших под блок.
- MTTR по инцидентам правил: скорость исправления ошибочных блокировок.
- Доля атак по OWASP-категориям: что доминирует в вашей среде.
Цель первого месяца: снизить false positives до приемлемого уровня и перевести ключевые правила в блокировку без деградации UX.
Частые ошибки команд
- Запуск сразу в блокирующем режиме без периода наблюдения.
- Отсутствие версионирования политик и changelog по исключениям.
- Нет разделения правил по зонам (API/admin/public).
- Игнорирование связи WAF-событий с бизнес-метриками.
FAQ
Нужна помощь с внедрением WAF без ложных блокировок? Команда AntiDDoS.su поможет построить политику, провести калибровку и вывести защиту в стабильный продакшен-режим.
Тарифы · Связаться · WAF-решения · Защита от DDoS · CDN
Скопируйте эти вопросы и отправьте вашему техническому директору (CTO) или руководителю разработки:
- Настроена ли WAF-фильтрация для отсечения ботов с помощью JS-челленджей без показа капчи реальным пользователям?
- Защищен ли веб-сервер от атак типа Slowloris путем оптимизации HTTP Keep-Alive таймаутов?
- Проверено ли наше приложение на защиту от атак типа HTTP Request Smuggling и отравления кэша?
Словарь по теме
Origin Server
Основной сервер, где хранится и обрабатывается контент. CDN кэширует контент с origin и раздаёт его пользователям.
SQL-инъекция
Атака через внедрение вредоносного SQL-кода в запросы к базе данных. Позволяет получить несанкционированный доступ к данным или изменить их.
ModSecurity
Open-source WAF для Apache и nginx. Фильтрует вредоносные запросы по правилам OWASP Core Rule Set.
Endpoint
URL-адрес, по которому доступен определённый ресурс или функция API. Например: /api/users, /login.
Latency
Время отклика — задержка между отправкой запроса и получением ответа. Измеряется в миллисекундах. Чем меньше — тем лучше.
OWASP
Open Web Application Security Project — некоммерческая организация, публикующая стандарты веб-безопасности и списки уязвимостей.
nginx
Популярный веб-сервер и reverse proxy. Используется для раздачи статики, балансировки нагрузки, терминации SSL.
DDoS
Распределённая атака на отказ в обслуживании. Множество устройств одновременно отправляют запросы на сервер, перегружая его и делая недоступным для легитимных пользователей.