Honeypot ADR
Application Detection and Response. Видит и останавливает атаки на ваше приложение на уровне атакующего, а не отдельного запроса.
WAF, Anti-DDoS и защита от ботов на одной платформе. Трафик не покидает территорию Узбекистана.
Application Detection and Response. Видит и останавливает атаки на ваше приложение на уровне атакующего, а не отдельного запроса.
WAF, Anti-DDoS и защита от ботов на одной платформе. Трафик не покидает территорию Узбекистана.
Подход ADR (Application Detection and Response) появился в последние годы. Он работает по той же логике, что EDR в защите конечных устройств и NDR в защите сети. Разница только в уровне: у ADR это уровень приложения.
Классический WAF отвечает на один вопрос: «вредоносен ли этот запрос?» Каждый запрос сверяется с набором правил, ответов всего два: пропустить или заблокировать. После обработки запроса WAF о нём забывает.
ADR отвечает на другой вопрос: «кто это, чего он добивается и что нам следует сделать?» Каждый клиент наблюдается в течение всей сессии, его поведение накапливается, этапы атаки распознаются, а реакция выстраивается поэтапно.
| Аспект | Классический WAF | Honeypot ADR |
|---|---|---|
| Единица анализа | Один запрос | Сессия, клиент, кампания |
| Память | Нет, каждый запрос независим | Есть, поведение накапливается |
| Решение | Пропустить или заблокировать | Наблюдение, замедление, проверка, блокировка, подмена ответа |
| Основа обнаружения | Совпадение с правилом | Правило, поведение, контекст, репутация |
| Результат | Список заблокированных запросов | Инцидент: кто, когда, как, на каком этапе |
| Вопрос | Вредоносен ли этот запрос | Что делает этот атакующий |
Современная атака не сводится к одному запросу. Она состоит из этапов: сначала разведка (какая технология используется, какие есть пути), затем проба (какой параметр реагирует), затем эксплуатация. Отдельный запрос на любом из этапов сам по себе выглядит безобидно. Атака видна, только если смотреть на эти запросы вместе.
Классический WAF не видит первые два этапа, потому что не связывает запросы между собой. ADR видит, потому что запоминает сессию.
Зарубежный облачный WAF принимает ваш трафик в свою сеть, расшифровывает TLS за рубежом и видит содержимое запросов на своих серверах. Для банков, страховых компаний и госсектора это вопрос не технического удобства, а требований закона.
Honeypot размещён в Узбекистане. Трафик не пересекает границу, TLS расшифровывается на локальной точке, логи хранятся локально. При необходимости вся платформа может работать в вашей собственной инфраструктуре.
Дополнительный эффект: задержка. Запрос пользователя из Ташкента не идёт во Франкфурт или Сингапур и обратно.
Многие WAF ищут атаку по текстовому шаблону (регулярному выражению). У такого подхода две проблемы: атакующий обходит шаблон, а нормальный трафик случайно попадает под него и блокируется по ошибке.
SQL injection: текст запроса пропускается через SQL-токенизатор, и анализируется грамматическая структура. То есть система спрашивает не «написано ли здесь UNION SELECT», а «меняет ли этот параметр структуру SQL-запроса».
XSS: используется конечный автомат DOM. Моделируется, в какой контекст попадут входные данные в браузере (HTML-текст, атрибут, JavaScript, URL), и оценивается, опасны ли они в этом контексте.
Практический результат: обфусцированные атаки тоже обнаруживаются, а легитимный трафик реже блокируется по ошибке.
Блокировка L7-атаки в пользовательском пространстве всё равно расходует ресурсы сервера. Выявленный источник мы отсекаем на уровне ядра: пакет вообще не доходит до уровня приложения.
На объёмных атаках это даёт разницу: сама блокировка не превращается в нагрузку.
Выбор «заблокировать или пропустить» слишком груб. Если сразу заблокировать подозрительного, но не подтверждённого клиента, вы потеряете реального пользователя. Если пропустить, вы пропустите атакующего.
Honeypot реагирует поэтапно.
| Этап | Что происходит | Заметно пользователю |
|---|---|---|
| Наблюдение | Поведение фиксируется, накапливается балл | Нет |
| Замедление | Ограничивается скорость запросов | Почти нет |
| Проверка | Отправляется браузерная проверка | Несколько сотен миллисекунд |
| Блокировка | Запрос отклоняется | Да |
| Подмена ответа | Атакующий получает ложный ответ | Он не знает, что заблокирован |
Последний этап стоит особняком: если атакующий знает, что заблокирован, он ищет другой способ. Если не знает, он тратит время впустую.
База угроз глобальных вендоров глобальна. Конкретная кампания против финансового сектора Узбекистана в ней может не отражаться, потому что здесь у них нет сенсоров.
У нас они есть. Каждый защищённый сайт на платформе одновременно работает сенсором. Профиль атакующего, выявленный у одного клиента, сразу оценивается как высокий риск у остальных.
Три экрана показывают ежедневную работу платформы: общее состояние, список сессий и граф связей одной сессии. Скриншоты сняты с работающей панели; IP-адреса посетителей скрыты.

Состояние, темп запросов, заблокированные и отправленные на проверку, основной тип атаки и время ответа origin — на одном экране. Ниже распределение трафика, задержки p50/p95/p99, география и типы атак. Из любой точки можно перейти в журнал запросов.

Запросы сводятся в один след по устройству: операционная система, браузер, DEVICE_ID и UA_HASH, сеть (ASN и страна), число запросов, блокировки, риск-балл и длительность сессии. Сверху язык выражений — например `verdict:block AND uri contains "/admin"`.

Связи вокруг одной сессии: IP-адреса, ASN, страны, домен, путь, сработавший модуль и вынесенный вердикт. Здесь видно, что одно устройство стоит за десятком адресов — кнопка «снять маску VPN» именно для этого случая.
Обнаруживает и останавливает атаки на приложение.
Против атак на сетевом уровне и на уровне приложения.
Отделяет автоматизированный трафик от человеческого.
Видеть, что происходит.
Возможность разобрать каждый запрос.
Видимая часть ядра ADR.
Настройка защиты под ваше приложение.
Точно задать, кто получает доступ, а кто нет.
Снижение нагрузки на origin-сервер.
Регулярное информирование о состоянии.
Команда, права и интеграции.
В облачном варианте достаточно изменить DNS-запись. Основное время уходит на настройку: мы готовим политику под ваше приложение и сначала запускаем её в режиме наблюдения.
Новая политика не переходит к блокировке сразу. Сначала она работает в режиме наблюдения, измеряется, что могло бы быть заблокировано, добавляются исключения, и только потом она включается.
Из-за локального размещения путь запроса короче, чем у зарубежных решений: трафик не пересекает границу.
Система настраивается так, чтобы при сбое не останавливать трафик. Эта настройка остаётся за вами: что важнее, безопасность или непрерывность.
Сертификат можно загрузить или включить его автоматическое получение. Об истечении срока предупреждаем заранее.
События передаются в SIEM. Доступны webhook и API.
Проведём бесплатный анализ: неделю понаблюдаем за автоматизированным сканированием и попытками атак на ваш домен, а результат передадим в виде отчёта. На этом этапе ничего не блокируется и настройка не требуется.

