Перейти к содержимому

Honeypot ADR

Application Detection and Response. Видит и останавливает атаки на ваше приложение на уровне атакующего, а не отдельного запроса.

WAF, Anti-DDoS и защита от ботов на одной платформе. Трафик не покидает территорию Узбекистана.

Что такое ADR и чем он отличается от WAF

Подход ADR (Application Detection and Response) появился в последние годы. Он работает по той же логике, что EDR в защите конечных устройств и NDR в защите сети. Разница только в уровне: у ADR это уровень приложения.

Классический WAF отвечает на один вопрос: «вредоносен ли этот запрос?» Каждый запрос сверяется с набором правил, ответов всего два: пропустить или заблокировать. После обработки запроса WAF о нём забывает.

ADR отвечает на другой вопрос: «кто это, чего он добивается и что нам следует сделать?» Каждый клиент наблюдается в течение всей сессии, его поведение накапливается, этапы атаки распознаются, а реакция выстраивается поэтапно.

Подходы классического WAF и Honeypot ADR
АспектКлассический WAFHoneypot ADR
Единица анализаОдин запросСессия, клиент, кампания
ПамятьНет, каждый запрос независимЕсть, поведение накапливается
РешениеПропустить или заблокироватьНаблюдение, замедление, проверка, блокировка, подмена ответа
Основа обнаруженияСовпадение с правиломПравило, поведение, контекст, репутация
РезультатСписок заблокированных запросовИнцидент: кто, когда, как, на каком этапе
ВопросВредоносен ли этот запросЧто делает этот атакующий

Почему это важно

Современная атака не сводится к одному запросу. Она состоит из этапов: сначала разведка (какая технология используется, какие есть пути), затем проба (какой параметр реагирует), затем эксплуатация. Отдельный запрос на любом из этапов сам по себе выглядит безобидно. Атака видна, только если смотреть на эти запросы вместе.

Классический WAF не видит первые два этапа, потому что не связывает запросы между собой. ADR видит, потому что запоминает сессию.

Почему Honeypot

Чем мы отличаемся от других решений

Трафик не покидает территорию Узбекистана

Зарубежный облачный WAF принимает ваш трафик в свою сеть, расшифровывает TLS за рубежом и видит содержимое запросов на своих серверах. Для банков, страховых компаний и госсектора это вопрос не технического удобства, а требований закона.

Honeypot размещён в Узбекистане. Трафик не пересекает границу, TLS расшифровывается на локальной точке, логи хранятся локально. При необходимости вся платформа может работать в вашей собственной инфраструктуре.

Дополнительный эффект: задержка. Запрос пользователя из Ташкента не идёт во Франкфурт или Сингапур и обратно.

Обнаружение на уровне грамматики, а не шаблонов

Многие WAF ищут атаку по текстовому шаблону (регулярному выражению). У такого подхода две проблемы: атакующий обходит шаблон, а нормальный трафик случайно попадает под него и блокируется по ошибке.

SQL injection: текст запроса пропускается через SQL-токенизатор, и анализируется грамматическая структура. То есть система спрашивает не «написано ли здесь UNION SELECT», а «меняет ли этот параметр структуру SQL-запроса».

XSS: используется конечный автомат DOM. Моделируется, в какой контекст попадут входные данные в браузере (HTML-текст, атрибут, JavaScript, URL), и оценивается, опасны ли они в этом контексте.

Практический результат: обфусцированные атаки тоже обнаруживаются, а легитимный трафик реже блокируется по ошибке.

Блокировка на уровне ядра

Блокировка L7-атаки в пользовательском пространстве всё равно расходует ресурсы сервера. Выявленный источник мы отсекаем на уровне ядра: пакет вообще не доходит до уровня приложения.

На объёмных атаках это даёт разницу: сама блокировка не превращается в нагрузку.

Поэтапная реакция вместо бинарной

Выбор «заблокировать или пропустить» слишком груб. Если сразу заблокировать подозрительного, но не подтверждённого клиента, вы потеряете реального пользователя. Если пропустить, вы пропустите атакующего.

Honeypot реагирует поэтапно.

Поэтапная реакция вместо бинарной
ЭтапЧто происходитЗаметно пользователю
НаблюдениеПоведение фиксируется, накапливается баллНет
ЗамедлениеОграничивается скорость запросовПочти нет
ПроверкаОтправляется браузерная проверкаНесколько сотен миллисекунд
БлокировкаЗапрос отклоняетсяДа
Подмена ответаАтакующий получает ложный ответОн не знает, что заблокирован

Последний этап стоит особняком: если атакующий знает, что заблокирован, он ищет другой способ. Если не знает, он тратит время впустую.

Локальная разведка угроз

База угроз глобальных вендоров глобальна. Конкретная кампания против финансового сектора Узбекистана в ней может не отражаться, потому что здесь у них нет сенсоров.

У нас они есть. Каждый защищённый сайт на платформе одновременно работает сенсором. Профиль атакующего, выявленный у одного клиента, сразу оценивается как высокий риск у остальных.

Что видно

Три экрана показывают ежедневную работу платформы: общее состояние, список сессий и граф связей одной сессии. Скриншоты сняты с работающей панели; IP-адреса посетителей скрыты.

Command Center

Состояние, темп запросов, заблокированные и отправленные на проверку, основной тип атаки и время ответа origin — на одном экране. Ниже распределение трафика, задержки p50/p95/p99, география и типы атак. Из любой точки можно перейти в журнал запросов.

Web Application Firewall

Обнаруживает и останавливает атаки на приложение.

  • OWASP Top 10: SQL injection, XSS, инъекция команд, подключение файлов, обход каталогов, SSRF, XXE и другие
  • Разбор тела запроса: JSON, XML, multipart, данные форм
  • Разбор ответа: предотвращение утечки данных через сообщения об ошибках и версии технологий
  • Цепочка нормализации: против попыток обхода через кодирование
  • Virtual patching: защита от известной уязвимости без изменения приложения

Anti-DDoS

Против атак на сетевом уровне и на уровне приложения.

  • L3 и L4: SYN flood, лимиты числа соединений, фильтрация на уровне ядра
  • L7: ограничения скорости запросов на нескольких уровнях (глобально, IP, сессия, endpoint)
  • Адаптивные пороги: настраиваются по собственной норме трафика сайта
  • Режим Under Attack: во время атаки автоматически включается более жёсткая политика
  • Ограничения по географии и провайдеру (ASN)

Управление ботами

Отделяет автоматизированный трафик от человеческого.

  • Боты поисковых систем определяются с подтверждением подлинности. User-Agent не принимается на веру, источник перепроверяется через DNS
  • Вредоносные боты: сканеры, парсеры контента, подборщики паролей
  • Ступенчатая проверка: от прозрачной до CAPTCHA
  • Отдельная политика и лимит для каждого бота

Мониторинг в реальном времени

Видеть, что происходит.

  • Живой поток трафика, блокировки, проверки
  • Распределение по типам атак
  • Страны источника и провайдеры
  • Переход в журнал запросов от любого показателя

Журнал запросов

Возможность разобрать каждый запрос.

  • Полный HTTP-запрос и ответ
  • Какое правило сработало и почему
  • Данные о клиенте: расположение, провайдер, репутация, история сессий
  • Язык поиска и сохранённые представления
  • Экспорт в CSV и JSON

Сессии

Видимая часть ядра ADR.

  • Сессия каждого клиента и её балл риска
  • Временная шкала: какой запрос, какое правило, как рос балл
  • Этапы атаки: разведка, проба, эксплуатация
  • Ручное действие по сессии

Политики и конструктор

Настройка защиты под ваше приложение.

  • Визуальный конструктор условий и текстовый режим
  • Симуляция: заранее увидеть, что произойдёт при включении политики
  • Версионирование и откат в одно нажатие
  • Управление исключениями: на уровне правила, параметра, пути или сессии

Списки доступа

Точно задать, кто получает доступ, а кто нет.

  • Разрешение и запрет по IP, сети, провайдеру, стране, User-Agent
  • Записи со сроком действия
  • Причина и история изменений

Кеширование и ускорение

Снижение нагрузки на origin-сервер.

  • Кеширование статического контента
  • Снижение нагрузки на origin-сервер

Отчёты

Регулярное информирование о состоянии.

  • Периодические отчёты по расписанию
  • Краткая версия для руководства и подробная для технической команды
  • PDF и CSV

Администрирование

Команда, права и интеграции.

  • Многопользовательский доступ, роли и права
  • Журнал аудита всех изменений
  • Двухфакторная аутентификация
  • Интеграция через API и webhook

Варианты развёртывания

Кому подходит
Тем, кому нужно быстро начать
Описание
Вы меняете DNS-запись, защита работает. Серверы не требуются.

Для кого

Банки и финансовые организации

  • Требование к локализации данных
  • Отчётность перед регулятором
  • Защита интернет-банкинга
  • API мобильного приложения
Вопросы

Частые вопросы

В облачном варианте достаточно изменить DNS-запись. Основное время уходит на настройку: мы готовим политику под ваше приложение и сначала запускаем её в режиме наблюдения.

Новая политика не переходит к блокировке сразу. Сначала она работает в режиме наблюдения, измеряется, что могло бы быть заблокировано, добавляются исключения, и только потом она включается.

Из-за локального размещения путь запроса короче, чем у зарубежных решений: трафик не пересекает границу.

Система настраивается так, чтобы при сбое не останавливать трафик. Эта настройка остаётся за вами: что важнее, безопасность или непрерывность.

Сертификат можно загрузить или включить его автоматическое получение. Об истечении срока предупреждаем заранее.

События передаются в SIEM. Доступны webhook и API.

Хотите увидеть, какие атаки идут на ваше приложение прямо сейчас?

Проведём бесплатный анализ: неделю понаблюдаем за автоматизированным сканированием и попытками атак на ваш домен, а результат передадим в виде отчёта. На этом этапе ничего не блокируется и настройка не требуется.

Начнём
Запросить бесплатный анализ
Запросить бесплатный анализ