Средства защиты информации (СЗИ)
Межсетевой экран веб-приложений (WAF)
Сертификат ФСТЭК России

Также: веб-фаервол, веб-файрвол приложений, web application firewall

Межсетевой экран веб-приложений проверяет HTTP-запросы и ответы и блокирует атаки на веб-приложение до того, как они дойдут до него.

Зачем нужно

Закрывает типичные атаки на веб-сайты, личные кабинеты и API: SQL-инъекции, межсайтовый скриптинг, подбор паролей, сканирование, загрузку вредоносных файлов. Особенно важен для публичных сервисов, которые принимают ПДн из интернета, и как временная мера, пока исправляют код или ждут обновления.

Как работает

Устанавливается перед приложением (обратный прокси, встроенный модуль или облачный сервис), разбирает запросы по протоколу HTTP, сверяет их с сигнатурами атак, моделью нормального поведения и правилами. Работает в режиме обнаружения (только журнал) или блокировки. Может проверять формат параметров, ограничивать частоту запросов и отслеживать сеансы пользователей.

Чего не делает

Не исправляет уязвимости в коде, а лишь затрудняет их использование: ошибки в логике приложения WAF чаще всего не видит. Не заменяет безопасную разработку, тестирование и обновления. Не защищает от атак по другим протоколам. Нуждается в настройке под приложение; без нее либо пропускает атаки, либо блокирует законных пользователей.

Сертификация и требования регулятора

Для ИСПДн применение средств защиты, прошедших оценку соответствия, предусмотрено п. 3 ч. 2 ст. 19 152-ФЗ. ФСТЭК России относит такие средства к межсетевым экранам типа «Г» (уровня веб-сервера): для них действуют требования ФСТЭК России и профили защиты. Нужен ли сертификат, определяют уровень защищенности ИСПДн и модель угроз: для публичных сервисов с ПДн сертифицированный WAF обычно закладывают в проект.

В ИСПДн

Закрывает часть мер приказа ФСТЭК № 21: ЗИС.17 (защита периметров сегментов) и УПД.3 (управление информационными потоками), а при проверке запросов на вредоносное содержимое – АВЗ.1. Дополняет АНЗ.1 (устранение уязвимостей): WAF не заменяет обновление приложения, но снижает риск, пока оно не выполнено. Для публичных сервисов с формами сбора ПДн это обычная компенсирующая мера.

Как выбирать
  • Сертификат ФСТЭК России по требованиям к межсетевым экранам типа «Г» (проверить версию и срок).
  • Режимы развертывания: обратный прокси, встроенный модуль, облачный сервис; требования к расшифровке TLS.
  • Способ обнаружения: сигнатуры, модель поведения, машинное обучение; возможность настроить исключения без отключения защиты.
  • Защита API (разбор JSON, XML, GraphQL), защита от ботов и подбора паролей.
  • Режим мониторинга без блокировки для безопасного запуска, журналы и интеграция с SIEM.
  • Производительность и отказоустойчивость при пиковых нагрузках.
Примеры решений на рынке РФ

PT Application Firewall (Positive Technologies), «Континент WAF» (Код Безопасности), Вебмониторэкс. Это не рекомендация. Наличие, тип, класс и срок действия сертификата каждого продукта проверять в реестре на дату закупки.

Что проверяет аудитор

Наличие WAF перед публичными сервисами с ПДн, режим работы (блокировка или только журнал), актуальность правил и обновления сигнатур, отчеты о заблокированных атаках, сертификат и версию продукта, сочетание с тестированием на проникновение. Типичная ошибка: WAF поставлен в режиме «только журнал» и годами не переведен в блокировку, а исключения для приложения настроены слишком широко.

Примеры применения (3)
  • Перед порталом приема обращений с ПДн стоит WAF, который блокирует SQL-инъекции и межсайтовый скриптинг.
  • Пока разработчики исправляют найденную уязвимость в форме регистрации, на WAF включено правило, блокирующее вредоносные запросы к ней.
  • Журнал WAF выгружается в SIEM, всплеск блокировок по одному адресу вызывает проверку.
Связанные понятия
Термины ИБSQL injectionуязвимостьподбор пароляэшелонированная защита
Соседние классымежсетевой экранAPI-шлюзDASTSIEM
Документымодель угрозотчет о тестировании на проникновениерегламент управления правилами
Ролиспециалист по ИБразработчик
Источники (3)

Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все средства защиты

Материал: Школа персональных данных № 1. Обновлено 02.10.2026

02.10.2026