Также: веб-фаервол, веб-файрвол приложений, web application firewall
Межсетевой экран веб-приложений проверяет HTTP-запросы и ответы и блокирует атаки на веб-приложение до того, как они дойдут до него.
Закрывает типичные атаки на веб-сайты, личные кабинеты и API: SQL-инъекции, межсайтовый скриптинг, подбор паролей, сканирование, загрузку вредоносных файлов. Особенно важен для публичных сервисов, которые принимают ПДн из интернета, и как временная мера, пока исправляют код или ждут обновления.
Устанавливается перед приложением (обратный прокси, встроенный модуль или облачный сервис), разбирает запросы по протоколу HTTP, сверяет их с сигнатурами атак, моделью нормального поведения и правилами. Работает в режиме обнаружения (только журнал) или блокировки. Может проверять формат параметров, ограничивать частоту запросов и отслеживать сеансы пользователей.
Не исправляет уязвимости в коде, а лишь затрудняет их использование: ошибки в логике приложения WAF чаще всего не видит. Не заменяет безопасную разработку, тестирование и обновления. Не защищает от атак по другим протоколам. Нуждается в настройке под приложение; без нее либо пропускает атаки, либо блокирует законных пользователей.
Для ИСПДн применение средств защиты, прошедших оценку соответствия, предусмотрено п. 3 ч. 2 ст. 19 152-ФЗ. ФСТЭК России относит такие средства к межсетевым экранам типа «Г» (уровня веб-сервера): для них действуют требования ФСТЭК России и профили защиты. Нужен ли сертификат, определяют уровень защищенности ИСПДн и модель угроз: для публичных сервисов с ПДн сертифицированный WAF обычно закладывают в проект.
Закрывает часть мер приказа ФСТЭК № 21: ЗИС.17 (защита периметров сегментов) и УПД.3 (управление информационными потоками), а при проверке запросов на вредоносное содержимое – АВЗ.1. Дополняет АНЗ.1 (устранение уязвимостей): WAF не заменяет обновление приложения, но снижает риск, пока оно не выполнено. Для публичных сервисов с формами сбора ПДн это обычная компенсирующая мера.
- Сертификат ФСТЭК России по требованиям к межсетевым экранам типа «Г» (проверить версию и срок).
- Режимы развертывания: обратный прокси, встроенный модуль, облачный сервис; требования к расшифровке TLS.
- Способ обнаружения: сигнатуры, модель поведения, машинное обучение; возможность настроить исключения без отключения защиты.
- Защита API (разбор JSON, XML, GraphQL), защита от ботов и подбора паролей.
- Режим мониторинга без блокировки для безопасного запуска, журналы и интеграция с SIEM.
- Производительность и отказоустойчивость при пиковых нагрузках.
PT Application Firewall (Positive Technologies), «Континент WAF» (Код Безопасности), Вебмониторэкс. Это не рекомендация. Наличие, тип, класс и срок действия сертификата каждого продукта проверять в реестре на дату закупки.
Наличие WAF перед публичными сервисами с ПДн, режим работы (блокировка или только журнал), актуальность правил и обновления сигнатур, отчеты о заблокированных атаках, сертификат и версию продукта, сочетание с тестированием на проникновение. Типичная ошибка: WAF поставлен в режиме «только журнал» и годами не переведен в блокировку, а исключения для приложения настроены слишком широко.
Примеры применения (3)
- Перед порталом приема обращений с ПДн стоит WAF, который блокирует SQL-инъекции и межсайтовый скриптинг.
- Пока разработчики исправляют найденную уязвимость в форме регистрации, на WAF включено правило, блокирующее вредоносные запросы к ней.
- Журнал WAF выгружается в SIEM, всплеск блокировок по одному адресу вызывает проверку.
Связанные понятия
Источники (3)
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все средства защиты
Материал: Школа персональных данных № 1. Обновлено 02.10.2026