Top.Mail.Ru
РБК Компании
ГлавнаяARinteg2 июня 2026

Защита веб-приложений в эпоху цифры

Веб-приложения есть у 83% компаний, но большинство из них без WAF остаются беззащитными перед кибератаками
Защита веб-приложений в эпоху цифры
Источник изображения: Freepik.com
Максим Воробьев
Максим Воробьев
руководитель отдела предпродажной подготовки компании ARinteg

В сфере ИТ с 2002 года, в ИБ — с 2018. В ARinteg отвечает за предоставление решений по информационной безопасности.

Подробнее про эксперта

Веб-приложения имеются практически у каждого предприятия. Согласно данным hh.ru, 83% российских компаний применяют их в своей деятельности, но далеко не всем веб-приложениям обеспечивается должная защита, что переводит их в статус «ключевых объектов кибератак». Как отмечается в отчете «Лаборатории Касперского», эксплуатация публично доступных приложений — один из основных начальных векторов атак, в 2025 году это оказалось актуально для 44% инцидентов.

Вот только один из примеров подобных атак, обнародованных в СМИ: в январе 2025 года злоумышленники скомпрометировали интернет-магазин и еще десятки сайтов, встроив скрытый скрипт-скиммер, который активировался на страницах оформления заказа, перехватывал вводимые пользователями данные банковских карт (включая CVV) и отправлял их на сервер злоумышленников в режиме реального времени. Атака привела к массовой компрометации платежных данных тысяч пользователей, бизнесу пришлось в экстренном порядке принимать меры по нейтрализации этой угрозы, компенсировать ущерб, нанесенный пользователям, восстанавливать отношения с клиентами.

В этой колонке разберу:

  • чем рискует бизнес, если оставляет приложения без необходимой защиты с учетом современного уровня киберугроз,
  • на что способен современный WAF и какие дает преимущества,
  • что необходимо учесть при выборе такого решения.

Веб-сервис — давно не только сайт. 

Для многих организаций веб-приложения — это основной инструмент и площадка ведения бизнеса. Соответственно, таким компаниям нетрудно подсчитать прямые убытки, к которым может привести успешная кибератака, нарушившая на час или на неделю работу такого сервиса. А если это случится в «черную пятницу»? Также надо прибавить прибыль, которую можно недосчитаться за следующий квартал, если приложение будет плохо работать в обозначенный период, учесть репутационные потери.

Как показало недавнее исследование Absolute Security, компании зачастую недооценивают степень своей готовности к быстрому восстановлению после кибератак. Так, среди переживших инцидент компаний 57% CISO сообщили о восстановлении в течение недели, еще 20% сделали это в срок до двух недель. При этом ни один CISO не заявил в ходе этого исследования о полном возврате к работе за 24 часа. У остальных компаний, как правило, ряд бизнес-процессов, так или иначе, завязаны на интернет. Отдельный пласт для защиты — обмен информацией, который ведут приложения с другими информационными системами. Все это нельзя игнорировать. Поскольку веб-приложение сегодня — это уже не сайт-заставка, а динамично развивающаяся система, отдельная магистраль развития бизнеса, то ее стоит защищать с учетом усложняющегося ландшафта киберугроз.

Чего добиваются атакующие?

Прямая финансовая выгода — это, пожалуй, самая частая цель злоумышленников, атакующих веб-приложения. Их также может интересовать кража данных, проникновение во внутреннюю инфраструктуру, нарушение работы, идеологические мотивы. Причем под удар попадают как компания, так и пользователи приложения.

Международное сообщество OWASP (Open Web Application Security Project) с 2003 года регулярно публикует список из 10 наиболее критичных рисков безопасности веб-приложений, на который ссылается множество стандартов и организаций.

Что умеет WAF

Для защиты веб-приложений от кибератак применяют Web Application Firewall (WAF).

Если говорить кратко, то WAF обеспечивает:

  • анализ и фильтрацию запросов к приложению, смотрит внутрь этих запросов,
  • работу с шаблонами атак,
  • контроль поведения пользователей,
  • детектирование аномалий.

Грамотно настроенный WAF эффективен против различного вида внедрений кода, кражи учетных данных и ресурсов, вредоносных ботов и сканеров, DDoS-атак уровня приложений.

Так как веб-приложения широко используют API для обмена информацией, для организации бизнес-процессов, критически важно защищать этот канал, который практически всегда задействован в работе веб-приложения. API Firewall (нередко как часть WAF) контролирует данные, права доступа, соответствие спецификации API и бизнес-логике. Проверяет авторизацию запросов к API, частоту запросов и аудит активности API, проверку входных данных.

Как выбрать WAF и почему пилот обязателен

Безусловно, при выборе решения стоит принять во внимание зрелость продукта, удобство администрирования и широту функционала.

После того как определитесь с продуктом, соответствующим вашим ожиданиям по функциональности, проведите пилот, на котором стоит убедиться в том, что выбранное решение не нарушит доступность сервисов и привычные бизнес-процессы.

В ходе пилота обратите внимание на малое количество как ложноположительных, так и ложноотрицательных срабатываний, также полезным будет наличие дашборда, возможность создавать правила, интеграция с SIEM.

Сегодня WAF — это уже не просто опция, а то средство (СЗИ), которое позволит снизить риски утечки данных, ущерб от кибератак и сохранить репутацию.

Рекомендации партнеров:

Новости отрасли:

Все новости:

Достижения

62,64%Динамика выручки 2025/2024
В рейтингах TАdviser и CNewsARinteg среди крупнейших поставщиков решений для защиты информации
Нам доверяют«Алроса», «Морской банк», «Альфа-Банк», банк «ВТБ 24», «Мосгаз», «Гознак» и многие другие
Высшие партнерские статусыРоссийских и мировых ИТ/ИБ-вендоров
5 тысячПроектов для 1,2 тыс. компаний реализовали за пять лет

Профиль

Дата регистрации
5 марта 2015
Уставной капитал
10 000 ₽
Юридический адрес
г. Москва, вн.тер. г. Муниципальный округ Басманный, ул. Радио, д. 24, к. 1, помещ. 2/5/2
ОГРН
1157746165609
ИНН
7709450637
КПП
770901001
Среднесписочная численность
66 сотрудников

Контакты

Адрес
Россия, г. Москва, БЦ «Яуза-Тауэр», ул. Радио, д. 24, к. 1, офис 207
Телефон

Социальные сети

ГлавноеЭкспертыДобавить
новость
КейсыМероприятия