Asosiy kontentga o’tish

Honeypot ADR

Application Detection and Response. Ilovangizga qaratilgan hujumlarni so’rov darajasida emas, hujumchi darajasida ko’radi va to’xtatadi.

WAF, anti-DDoS va bot himoyasi bitta platformada. Trafik O’zbekiston hududidan chiqmaydi.

ADR nima va u WAF dan nimasi bilan farq qiladi

ADR (Application Detection and Response) so’nggi yillarda paydo bo’lgan yondashuv. U endpoint himoyasidagi EDR va tarmoq himoyasidagi NDR bilan bir mantiqda ishlaydi, faqat qatlami boshqa: ilova qatlami.

Klassik WAF bitta savolga javob beradi: “shu so’rov zararlimi?” Har bir so’rov qoidalar to’plamiga solishtiriladi, javob ikki xil: o’tkazish yoki bloklash. So’rov bajarilgach, WAF uni unutadi.

ADR boshqa savolga javob beradi: “bu kim, u nima qilmoqchi, va biz nima qilishimiz kerak?” Har bir klient sessiya davomida kuzatiladi, uning xatti-harakati to’planadi, hujum bosqichlari aniqlanadi va javob bosqichma-bosqich beriladi.

Klassik WAF va Honeypot ADR yondashuvlari
JihatKlassik WAFHoneypot ADR
Tahlil birligiBitta so’rovSessiya, klient, kampaniya
XotiraYo’q, har so’rov mustaqilBor, xatti-harakat to’planadi
QarorO’tkazish yoki bloklashKuzatish, sekinlashtirish, tekshiruv, bloklash, chalg’itish
Aniqlash asosiQoida mosligiQoida, xatti-harakat, kontekst, obro’
NatijaBloklangan so’rovlar ro’yxatiHodisa: kim, qachon, qanday, qaysi bosqichda
SavolBu so’rov zararlimiBu hujumchi nima qilyapti

Nima uchun bu muhim

Zamonaviy hujum bitta so’rovdan iborat emas. U bosqichlardan iborat: avval razvedka (qanday texnologiya ishlatilgan, qanday yo’llar bor), keyin sinov (qaysi parametr javob beradi), keyin ekspluatatsiya. Har bir bosqichdagi alohida so’rov o’z-o’zicha zararsiz ko’rinishi mumkin. Ularni faqat birga qaraganda hujum ekani ko’rinadi.

Klassik WAF birinchi ikki bosqichni ko’rmaydi, chunki u so’rovlarni bog’lamaydi. ADR ko’radi, chunki u sessiyani eslab qoladi.

Nima uchun Honeypot

Bizni boshqa yechimlardan nima ajratadi

Trafik O’zbekiston hududidan chiqmaydi

Chet el bulut WAF’i sizning trafigingizni o’z tarmog’iga oladi, TLS ni chet elda ochadi va so’rov mazmunini o’z serverlarida ko’radi. Bu bank, sug’urta va davlat sektori uchun texnik qulaylik masalasi emas, huquqiy masala.

Honeypot O’zbekistonda joylashgan. Trafik chegaradan chiqmaydi, TLS mahalliy nuqtada ochiladi, loglar mahalliy saqlanadi. Talab qilinsa, butun platforma sizning o’z infratuzilmangizda ishlashi mumkin.

Qo’shimcha ta’sir: kechikish. Toshkentdagi foydalanuvchi so’rovi Frankfurt yoki Singapurga borib qaytmaydi.

Aniqlash naqsh emas, grammatika darajasida

Ko’p WAF’lar hujumni matn naqshi (regular expression) bilan qidiradi. Bu yondashuvning ikki muammosi bor: hujumchi naqshni aylanib o’tadi, va normal trafik tasodifan naqshga tushib qolib, noto’g’ri bloklanadi.

SQL injection: so’rov matni SQL tokenizatori orqali o’tkaziladi va grammatik struktura tahlil qilinadi. Ya’ni tizim “shu yerda UNION SELECT yozilganmi” deb emas, “bu parametr SQL so’rovining strukturasini o’zgartiryaptimi” deb so’raydi.

XSS: DOM holat mashinasi ishlatiladi. Kirish ma’lumoti brauzerda qanday kontekstga tushishi modellashtiriladi (HTML matn, atribut, JavaScript, URL), va o’sha kontekstda xavfli bo’ladimi baholanadi.

Amaliy natija: obfuskatsiya qilingan hujumlar ham aniqlanadi, va halol trafik kamroq noto’g’ri bloklanadi.

Kernel darajasidagi to’sish

L7 hujumini foydalanuvchi qatlamida bloklash serverning resursini baribir sarflaydi. Biz aniqlangan manbani kernel darajasida to’saymiz: paket ilova qatlamiga umuman yetib bormaydi.

Bu katta hajmli hujumlar paytida farqni ko’rsatadi: bloklash o’zi yukka aylanmaydi.

Bosqichma-bosqich javob, ikkilik emas

“Bloklash yoki o’tkazish” qo’pol vosita. Shubhali, lekin aniq bo’lmagan klientni darhol bloklasangiz, haqiqiy mijozni yo’qotasiz. O’tkazib yuborsangiz, hujumchini o’tkazasiz.

Honeypot bosqichma-bosqich javob beradi.

Bosqichma-bosqich javob, ikkilik emas
BosqichNima bo’ladiFoydalanuvchi seziladimi
KuzatishXatti-harakat yoziladi, ball to’planadiYo’q
SekinlashtirishSo’rov tezligi cheklanadiDeyarli yo’q
TekshiruvBrauzer tekshiruvi yuboriladiBir necha yuz millisekund
BloklashSo’rov rad etiladiHa
Chalg’itishHujumchiga soxta javob beriladiU bloklanganini bilmaydi

Oxirgi bosqich alohida: hujumchi bloklanganini bilsa, boshqa usul qidiradi. Bilmasa, vaqtini behuda sarflaydi.

Mahalliy tahdid razvedkasi

Global vendorlarning tahdid bazasi global. Unda O’zbekiston moliya sektoriga qaratilgan aniq kampaniya ko’rinmasligi mumkin, chunki ularning bu yerda sensori yo’q.

Bizda bor. Platformadagi har bir himoyalangan sayt sensor vazifasini ham bajaradi. Bir mijozda aniqlangan hujumchi profili boshqa mijozlarda darhol yuqori xavf sifatida baholanadi.

Nima ko’rinadi

Uch ekran platformaning kundalik ishini ko’rsatadi: umumiy holat, sessiyalar ro’yxati va bitta sessiyaning aloqalar grafi. Suratlar ishlab turgan paneldan olingan; tashrifchilarning IP manzillari niqoblangan.

Command Center

Holat, so’rov tezligi, bloklangan va tekshiruvga yuborilgan so’rovlar, asosiy hujum turi va origin javob vaqti — bir ekranda. Quyida trafik taqsimoti, p50/p95/p99 kechikish, hujum geografiyasi va hujum turlari. Har bir nuqtadan so’rovlar jurnaliga o’tiladi.

Web Application Firewall

Ilovaga qaratilgan hujumlarni aniqlaydi va to’xtatadi.

  • OWASP Top 10: SQL injection, XSS, buyruq injeksiyasi, fayl qo’shish, yo’l bo’ylab yurish, SSRF, XXE va boshqalar
  • So’rov tanasi tahlili: JSON, XML, multipart, form ma’lumotlari
  • Javob tahlili: xato xabarlari va texnologiya versiyalari orqali ma’lumot sizishini to’xtatish
  • Normalizatsiya zanjiri: kodlash orqali chetlab o’tish urinishlariga qarshi
  • Virtual patching: ma’lum zaiflik uchun ilovani o’zgartirmasdan himoya qo’yish

Anti-DDoS

Tarmoq va ilova qatlamidagi hujumlarga qarshi.

  • L3 va L4: SYN flood, ulanish soni cheklovlari, kernel darajasidagi filtrlash
  • L7: so’rov tezligi cheklovlari, bir necha qatlamda (global, IP, sessiya, endpoint)
  • Adaptiv chegaralar: sayt trafigining o’z normasiga qarab sozlanadi
  • Under Attack rejimi: hujum paytida qattiqroq siyosat avtomatik yoqiladi
  • Geografiya va provayder (ASN) bo’yicha cheklash

Bot boshqaruvi

Avtomatlashtirilgan trafikni odam trafigidan ajratadi.

  • Qidiruv tizimlari botlarini tasdiqlash orqali aniqlash. User-Agent ga ishonilmaydi, DNS orqali qayta tekshiriladi
  • Zararli botlar: skanerlar, kontent o’g’irlovchilar, parol tanlovchilar
  • Tekshiruv zinapoyasi: shaffof tekshiruvdan CAPTCHA gacha
  • Har bir bot uchun alohida siyosat va cheklov

Real vaqt monitoringi

Nima bo’layotganini ko’rish.

  • Jonli trafik oqimi, bloklashlar, tekshiruvlar
  • Hujum turlari bo’yicha taqsimot
  • Manba davlat va provayderlar
  • Har bir ko’rsatkichdan so’rovlar jurnaliga o’tish

So’rovlar jurnali

Har bir so’rovni tekshirish imkoniyati.

  • To’liq HTTP so’rov va javob
  • Qaysi qoida ishladi va nima uchun
  • Klient haqida ma’lumot: joylashuv, provayder, obro’, sessiya tarixi
  • Qidiruv tili va saqlangan ko’rinishlar
  • CSV va JSON eksport

Sessiyalar

ADR yadrosining ko’rinadigan qismi.

  • Har bir klient sessiyasi va uning xavf balli
  • Vaqt chizig’i: qaysi so’rov, qaysi qoida, ball qanday o’sdi
  • Hujum bosqichlari: razvedka, sinov, ekspluatatsiya
  • Sessiyaga qo’lda chora ko’rish

Siyosatlar va konstruktor

Himoyani o’z ilovangizga moslash.

  • Vizual shart konstruktori va matnli rejim
  • Simulyatsiya: siyosat yoqilsa nima bo’lishini oldindan ko’rish
  • Versiyalash va bitta bosishda orqaga qaytarish
  • Istisno boshqaruvi: qoida, parametr, yo’l yoki sessiya darajasida

Kirish ro’yxatlari

Kim kirishi va kim kirmasligini aniq belgilash.

  • IP, tarmoq, provayder, davlat, User-Agent bo’yicha ruxsat va taqiq
  • Muddatli yozuvlar
  • Sabab va o’zgartirish tarixi

Keshlash va tezlashtirish

Origin serverga tushadigan yukni kamaytirish.

  • Statik kontentni keshlash
  • Origin serverga yukni kamaytirish

Hisobotlar

Holatni muntazam yetkazish.

  • Rejalashtirilgan davriy hisobotlar
  • Rahbariyat uchun qisqa va texnik jamoa uchun batafsil versiya
  • PDF va CSV

Boshqaruv

Jamoa, huquqlar va integratsiya.

  • Ko’p foydalanuvchi, rollar va huquqlar
  • Barcha o’zgarishlar audit jurnali
  • Ikki bosqichli autentifikatsiya
  • API va webhook integratsiyasi

Joylashtirish variantlari

Kimga mos
Tez boshlash kerak bo’lganlarga
Tavsif
DNS yozuvini o’zgartirasiz, himoya ishlaydi. Server talab qilinmaydi.

Kimlar uchun

Bank va moliya tashkilotlari

  • Ma’lumot hududiyligi talabi
  • Regulyator hisobotlari
  • Internet-banking himoyasi
  • Mobil ilova API’si
Savollar

Tez-tez so’raladigan savollar

Bulut variantida DNS yozuvini o’zgartirish yetarli. Asosiy vaqt sozlashga ketadi: sizning ilovangizga mos siyosatni tayyorlaymiz va avval kuzatuv rejimida ishga tushiramiz.

Yangi siyosat darhol bloklashga o’tmaydi. Avval kuzatuv rejimida ishlaydi, nima bloklanishi mumkinligi o’lchanadi, istisnolar qo’yiladi, keyin yoqiladi.

Mahalliy joylashuv tufayli so’rov yo’li chet el yechimlariga nisbatan qisqaroq: trafik chegaradan chiqmaydi.

Tizim uzilishda trafikni to’xtatmaydigan qilib sozlanadi. Bu sozlama sizning tanlovingiz: xavfsizlik ustunmi yoki uzluksizlik.

Sertifikatni yuklashingiz yoki avtomatik olinishini yoqishingiz mumkin. Muddat tugashi oldindan ogohlantiriladi.

Hodisalar SIEM ga yuboriladi. Webhook va API mavjud.

Ilovangiz hozir qanday hujum ostida ekanini ko’rasizmi?

Bepul tahlil o’tkazamiz: domeningizga qaratilgan avtomatlashtirilgan skanerlash va hujum urinishlarini bir hafta davomida kuzatib, natijasini hisobot ko’rinishida beramiz. Bu bosqichda hech narsa bloklanmaydi va sozlash talab qilinmaydi.

Boshlaymiz
Bepul tahlil so’rash
Bepul tahlil so’rash