Защита веб-приложений в эпоху цифры
Веб-приложения есть у 83% компаний, но большинство из них без WAF остаются беззащитными перед кибератаками

В сфере ИТ с 2002 года, в ИБ — с 2018. В ARinteg отвечает за предоставление решений по информационной безопасности.
Веб-приложения имеются практически у каждого предприятия. Согласно данным hh.ru, 83% российских компаний применяют их в своей деятельности, но далеко не всем веб-приложениям обеспечивается должная защита, что переводит их в статус «ключевых объектов кибератак». Как отмечается в отчете «Лаборатории Касперского», эксплуатация публично доступных приложений — один из основных начальных векторов атак, в 2025 году это оказалось актуально для 44% инцидентов.
Вот только один из примеров подобных атак, обнародованных в СМИ: в январе 2025 года злоумышленники скомпрометировали интернет-магазин и еще десятки сайтов, встроив скрытый скрипт-скиммер, который активировался на страницах оформления заказа, перехватывал вводимые пользователями данные банковских карт (включая CVV) и отправлял их на сервер злоумышленников в режиме реального времени. Атака привела к массовой компрометации платежных данных тысяч пользователей, бизнесу пришлось в экстренном порядке принимать меры по нейтрализации этой угрозы, компенсировать ущерб, нанесенный пользователям, восстанавливать отношения с клиентами.
В этой колонке разберу:
- чем рискует бизнес, если оставляет приложения без необходимой защиты с учетом современного уровня киберугроз,
- на что способен современный WAF и какие дает преимущества,
- что необходимо учесть при выборе такого решения.
Веб-сервис — давно не только сайт.
Для многих организаций веб-приложения — это основной инструмент и площадка ведения бизнеса. Соответственно, таким компаниям нетрудно подсчитать прямые убытки, к которым может привести успешная кибератака, нарушившая на час или на неделю работу такого сервиса. А если это случится в «черную пятницу»? Также надо прибавить прибыль, которую можно недосчитаться за следующий квартал, если приложение будет плохо работать в обозначенный период, учесть репутационные потери.
Как показало недавнее исследование Absolute Security, компании зачастую недооценивают степень своей готовности к быстрому восстановлению после кибератак. Так, среди переживших инцидент компаний 57% CISO сообщили о восстановлении в течение недели, еще 20% сделали это в срок до двух недель. При этом ни один CISO не заявил в ходе этого исследования о полном возврате к работе за 24 часа. У остальных компаний, как правило, ряд бизнес-процессов, так или иначе, завязаны на интернет. Отдельный пласт для защиты — обмен информацией, который ведут приложения с другими информационными системами. Все это нельзя игнорировать. Поскольку веб-приложение сегодня — это уже не сайт-заставка, а динамично развивающаяся система, отдельная магистраль развития бизнеса, то ее стоит защищать с учетом усложняющегося ландшафта киберугроз.
Чего добиваются атакующие?
Прямая финансовая выгода — это, пожалуй, самая частая цель злоумышленников, атакующих веб-приложения. Их также может интересовать кража данных, проникновение во внутреннюю инфраструктуру, нарушение работы, идеологические мотивы. Причем под удар попадают как компания, так и пользователи приложения.
Международное сообщество OWASP (Open Web Application Security Project) с 2003 года регулярно публикует список из 10 наиболее критичных рисков безопасности веб-приложений, на который ссылается множество стандартов и организаций.
Что умеет WAF
Для защиты веб-приложений от кибератак применяют Web Application Firewall (WAF).
Если говорить кратко, то WAF обеспечивает:
- анализ и фильтрацию запросов к приложению, смотрит внутрь этих запросов,
- работу с шаблонами атак,
- контроль поведения пользователей,
- детектирование аномалий.
Грамотно настроенный WAF эффективен против различного вида внедрений кода, кражи учетных данных и ресурсов, вредоносных ботов и сканеров, DDoS-атак уровня приложений.
Так как веб-приложения широко используют API для обмена информацией, для организации бизнес-процессов, критически важно защищать этот канал, который практически всегда задействован в работе веб-приложения. API Firewall (нередко как часть WAF) контролирует данные, права доступа, соответствие спецификации API и бизнес-логике. Проверяет авторизацию запросов к API, частоту запросов и аудит активности API, проверку входных данных.
Как выбрать WAF и почему пилот обязателен
Безусловно, при выборе решения стоит принять во внимание зрелость продукта, удобство администрирования и широту функционала.
После того как определитесь с продуктом, соответствующим вашим ожиданиям по функциональности, проведите пилот, на котором стоит убедиться в том, что выбранное решение не нарушит доступность сервисов и привычные бизнес-процессы.
В ходе пилота обратите внимание на малое количество как ложноположительных, так и ложноотрицательных срабатываний, также полезным будет наличие дашборда, возможность создавать правила, интеграция с SIEM.
Сегодня WAF — это уже не просто опция, а то средство (СЗИ), которое позволит снизить риски утечки данных, ущерб от кибератак и сохранить репутацию.
Рекомендации партнеров:
Новости отрасли:
Все новости:
Публикация компании
Достижения
Профиль
Контакты
Социальные сети
