Sora Yazılım
Русский
Заказные программные решения из Турции
Fortinet · Сетевая безопасность

FortiWeb (WAF)

Межсетевой экран веб-приложений Fortinet, защищающий веб-приложения и API двухуровневой проверкой с машинным обучением.

Краткий ответ

FortiWeb — межсетевой экран веб-приложений (WAF) компании Fortinet, который защищает общедоступные веб-приложения и API от OWASP Top 10, бот-сетей и эксплуатации на уровне приложений. Поверх классического уровня из сигнатур атак, репутации IP-адресов и проверки протокола он добавляет второй уровень обнаружения на базе машинного обучения; поставляется в виде аппаратного устройства, виртуальной машины, контейнера, облачного развёртывания и SaaS и помогает выполнить требования PCI DSS 4.0, касающиеся клиентской стороны.

FortiWeb WAF — межсетевой экран веб-приложений компании Fortinet, который защищает общедоступные веб-приложения и API от OWASP Top 10, бот-сетей и эксплуатации на уровне приложений. Поверх классического уровня проверки из сигнатур атак, репутации IP-адресов и валидации протокола он добавляет второй уровень обнаружения на базе машинного обучения; поставляется в виде аппаратного устройства, виртуальной машины, контейнера, облачного развёртывания и SaaS и помогает выполнить требования PCI DSS 4.0, касающиеся клиентской стороны.

Почему этот уровень стал отдельной статьёй инвестиций, показывают актуальные данные об утечках. Согласно отчёту Verizon 2025 Data Breach Investigations Report, эксплуатация уязвимостей как вектор первоначального доступа достигла доли 20 % и выросла на 34 % по сравнению с предыдущим отчётом; на пограничные устройства и VPN пришлось 22 % действий по эксплуатации — годом ранее эта доля составляла 3 % (Verizon DBIR, 2025). В Европе отчёт ENISA Threat Landscape 2025, изучив 4875 инцидентов, показал, что на эксплуатацию уязвимостей приходится 21,3 % случаев первоначального доступа (ENISA, 2025). Когда скорость, с которой злоумышленник «вооружает» новую брешь, регулярно опережает скорость выпуска исправлений командой разработки, уровень проверки перед приложением остаётся единственным реалистичным буфером.

Какие атаки блокирует FortiWeb?

FortiWeb останавливает запросы, нацеленные непосредственно на логику приложения: в первую очередь это категории OWASP Top 10, межсайтовое выполнение сценариев (XSS), SQL-инъекции, межсайтовая подделка запросов (CSRF) и перехват сессий (Fortinet, техническое описание FortiWeb, 2025). В том же движке политик доступны валидация протокола, соответствие HTTP RFC, защита от подбора паролей, подпись и шифрование cookie, синтаксическое обнаружение SQLi/XSS, безопасность HTTP-заголовков, оценка и взвешивание угроз, предотвращение утечек данных, защита от дефейса веб-страниц и защита от атак внутри браузера (Man-in-the-Browser).

Это не заменяет защиту на сетевом уровне, а дополняет её. Межсетевой экран нового поколения FortiGate оценивает сессию на уровне сети и распознавания приложений, тогда как FortiWeb анализирует тело HTTP/HTTPS-запроса, параметры строки запроса, cookie и заголовки в контексте собственной поведенческой модели защищаемого приложения. Контроль приложений в NGFW говорит: «этот трафик идёт к веб-приложению»; WAF же может сказать: «этот запрос не соответствует ожидаемому формату для такого-то поля этого приложения». В организациях, публикующих общедоступные платёжные порталы, порталы заявок или клиентские кабинеты, оба уровня размещаются вместе.

Что даёт виртуальный патчинг для приложений, которые нельзя обновить?

Виртуальный патчинг — это блокировка запроса, эксплуатирующего брешь, на стороне WAF до тех пор, пока брешь не закрыта в коде. Насколько это критично, вновь показывают данные DBIR: несмотря на значительные усилия по устранению уязвимостей пограничных устройств, за год организации полностью закрыли лишь около 54 % из них, и медианный срок устранения составил 32 дня (Verizon DBIR, 2025). В приложениях собственной разработки или в тех, что больше не поддерживаются производителем, этот срок чаще всего оказывается ещё длиннее.

FortiWeb интегрируется с ведущими сканерами уязвимостей — Acunetix, HP WebInspect, IBM AppScan, Qualys, ImmuniWeb и WhiteHat; найденные сканером уязвимости автоматически превращаются в правила безопасности, и приложение остаётся защищённым, пока команда разработки не исправит код (Fortinet, техническое описание FortiWeb, 2025). Когда требуется переработка самого приложения, план исправлений мы ведём в общем графике с нашей командой заказной веб- и backend-разработки.

Что меняет уровень машинного обучения в WAF?

Короткий ответ: он ловит отклонения, для которых нет сигнатуры, и снижает нагрузку от ложных срабатываний. Первый уровень защиты FortiWeb — классические движки WAF. Трафик, прошедший этот уровень, сопоставляется с непрерывно обновляемой поведенческой моделью приложения; метод опорных векторов (Support Vector Machine, SVM), использующий векторные шаблоны от FortiGuard Labs, делит аномалии на «безобидное отклонение» и «атаку» (Fortinet, техническое описание FortiWeb, 2025).

Практический смысл этого различия таков: и пользователь, случайно введший в поле формы лишние символы, и злоумышленник, вписавший в то же поле запрос к базе данных, для модели являются «аномалией»; но блокируется только второй. Подходы автоматического обучения, считающие угрозой любую аномалию, порождают множество ошибочных блокировок. Результат в реальной эксплуатации известен: администратор ослабляет правила, WAF фактически превращается в средство наблюдения, а способность блокировать остаётся только на бумаге.

Здесь нужна честная оговорка. Встречающаяся в техническом описании Fortinet формулировка «точность почти 100 %» — это не результат независимой лабораторной проверки, а качественное заявление производителя; относиться к нему как к статистике не следует. Правильный метод — сначала запустить FortiWeb WAF в режиме обучения и наблюдения на вашем собственном продуктивном трафике, изучить построенную модель и сработавшие правила и лишь затем поэтапно перейти в режим блокировки. В проектах внедрения Sora Yazılım придерживается именно такой последовательности, а переход в режим блокировки выполняет с согласия команды — владельца приложения.

Как FortiWeb обнаруживает и защищает API?

Обнаружение API в FortiWeb работает автоматически на базе машинного обучения: трафик приложения непрерывно анализируется, составляется инвентарь опубликованных конечных точек, и на его основе строится позитивная модель безопасности. Когда организация загружает собственное описание схемы — поддерживаются форматы OpenAPI, XML и обычный JSON, — вызовы, не соответствующие схеме, отклоняются, а проверку схемы можно встроить в конвейер CI/CD, чтобы политика обновлялась сама при каждом изменении API (Fortinet, техническое описание FortiWeb, 2025).

Вместе эти две возможности отвечают на две самые сложные проблемы корпоративной безопасности API. Первая — теневые API: недокументированные, отсутствующие в инвентаре, но открытые в интернет конечные точки. Обнаружение на основе трафика делает их видимыми. Вторая — то, что политика безопасности не поспевает за скоростью разработки; привязка проверки схемы к сборочному конвейеру делает политику частью цикла выпуска версий. Кроме того, FortiWeb предлагает контроль соответствия протоколов XML и JSON, подписи веб-сервисов и функцию API-шлюза; backend-сервисы мобильных приложений защищаются тем же набором политик.

В контейнерных микросервисных архитектурах место точки защиты — отдельное проектное решение. Нужна ли единая точка проверки перед ingress или отдельная политика на каждую группу сервисов, мы определяем в рамках нашей услуги DevOps и инфраструктуры, изучая ваш текущий конвейер развёртывания.

Как отделяется и управляется бот-трафик?

FortiWeb сочетает машинное обучение с пороговым обнаружением, обманом ботов (deception) и биометрическим поведенческим анализом, чтобы отличать человека от хорошего и плохого бота; при необходимости применяются CAPTCHA и Real Browser Enforcement. Среди целевых типов атак — автоматизированный бот-трафик, веб-скрейпинг, боты-сканеры, сбор данных и подстановка учётных данных (credential stuffing) (Fortinet, техническое описание FortiWeb, 2025).

Распознавание хороших ботов в электронной коммерции и медиа важнее, чем принято думать: правило, по ошибке блокирующее поисковых роботов, способно привести к потере видимости, намного превышающей выигрыш в безопасности. Благодаря продвинутым методам отслеживания FortiWeb со временем отличает запросы людей, автоматизированные запросы и повторяющихся атакующих; панель ботов FortiView и классификация атак по OWASP Top 10 позволяют команде отчитаться, какой трафик и почему был заблокирован. В части подстановки учётных данных подписка FortiGuard Credential Stuffing Defense сверяет попытки входа со списком скомпрометированных учётных данных FortiGuard, а действия можно задавать в диапазоне от предупреждения до блокировки.

Границы применимости тоже нужно обозначить чётко. FortiWeb выполняет функции предотвращения DoS на уровне приложений и межсетевого экрана уровня 4 с отслеживанием состояния; однако для объёмных (волюметрических) DDoS-атак, забивающих канал, требуется услуга оператора или очистки трафика (scrubbing) выше по потоку. В отчёте ENISA за 2025 год DDoS-атаки выделены как самый распространённый тип угроз в ЕС: они затронули более одного сектора в 81,4 % случаев (ENISA, 2025); поэтому защиту на уровне приложений и защиту от объёмных атак следует планировать по отдельности.

Какие требования PCI DSS 4.0 закрывает FortiWeb?

Напрямую три требования: 6.4.2, 6.4.3 и 11.6.1. PCI DSS v4.0 в пункте 6.4.2 обязывает иметь перед общедоступными веб-приложениями автоматизированное техническое решение, которое непрерывно обнаруживает и блокирует веб-атаки, и определяет это требование как «передовую практику» до 31 марта 2025 года, а после этой даты — как обязательное (PCI SSC, PCI DSS v4.0, 2022). Та же дата действует и для пункта 6.4.3. В таблице ниже сведены соответствия этих требований возможностям FortiWeb.

Требование PCI DSS v4.0Суть требованияРеализация в FortiWeb
6.4.2Автоматизированное техническое решение, устанавливаемое перед общедоступными веб-приложениями, которое непрерывно обнаруживает и блокирует веб-атаки; оно работает в актуальном состоянии, ведёт журнал аудита и либо блокирует атаку, либо формирует оповещение, немедленно подлежащее разборуПолитика WAF, размещённая в режиме reverse proxy или в разрыв; обновления сигнатур и моделей FortiGuard; журнал аудита в FortiView и передача по syslog; действия «блокировать» или «предупредить»
6.4.3Авторизация всех сценариев платёжной страницы, загружаемых и выполняемых в браузере потребителя, обеспечение их целостности и ведение обоснованного инвентаряClient-Side Protection: инвентаризация, авторизация и контроль целостности в реальном времени для сценариев первой и третьей стороны
11.6.1Обнаружение несанкционированных изменений и подмены в содержимом платёжной страницы и в HTTP-заголовках с оповещением персоналаОповещения Client-Side Protection об изменениях и подмене, мониторинг активности сценариев и отчётность по соответствию
Журналирование и отчётностьФормирование регулярных, пригодных для хранения записей и отчётов для аудита соответствияЦентрализованный сбор журналов и готовые шаблоны отчётов PCI-DSS в FortiAnalyzer

FortiWeb Client-Side Protection непрерывно обнаруживает и блокирует вредоносный и неавторизованный JavaScript, выполняющийся в браузере пользователя; он защищает платёжную страницу от таких атак, как formjacking, Magecart и онлайновый скимминг банковских карт. Fortinet позиционирует эту функцию напрямую как соответствующую пунктам 6.4.3 и 11.6.1 стандарта PCI DSS 4.0 (Fortinet, техническое описание FortiWeb, 2025). Следует добавить, что соответствие не достигается одним продуктом: FortiWeb WAF закрывает технический контроль, о котором спрашивает аудитор, а определение области действия, документирование политик и тесты на проникновение — отдельные статьи работ.

Какую модель и форму развёртывания FortiWeb выбрать?

Выбор определяется двумя переменными: объёмом проверяемого HTTPS-трафика и предпочтительной формой развёртывания. Линейка аппаратных устройств FortiWeb WAF масштабируется от 100 Мбит/с до 70 Гбит/с, и во всех моделях задержка не превышает 5 миллисекунд; в моделях 600F и старше обработка SSL/TLS выполняется аппаратно (Fortinet, техническое описание FortiWeb, 2025). В сценариях, где шифрованный трафик терминируется на устройстве, это различие становится самым определяющим техническим критерием выбора.

МодельПропускная способность (макс.)ИнтерфейсыОбработка SSL/TLSФорм-факторADOM
FortiWeb 100F100 Мбит/с4x GE RJ45ПрограммнаяНастольный, без вентилятора
FortiWeb 400F500 Мбит/с4x GE RJ45, 4x SFP GEПрограммная1U32
FortiWeb 600F1 Гбит/с4x GE RJ45 (2 bypass), 4x SFP GEАппаратная1U32
FortiWeb 1000F2,5 Гбит/с8x GE RJ45 bypass, 4x SFP GE, 2x 10GE SFP+Аппаратная2U64
FortiWeb 2000F5 Гбит/с4x GE RJ45 (4 bypass), 4x SFP GE, 4x 10GE SFP+Аппаратная2U64
FortiWeb 3000F10 Гбит/с8x GE RJ45 bypass, 10x 10GE SFP+ (2 bypass)Аппаратная2U64
FortiWeb 4000F70 Гбит/с2x 40GE QSFP bypass, 10x 10GE SFP+ (2 bypass), 8x GE RJ45 bypassАппаратная2U64

Все значения в таблице — «максимальные» показатели, измеренные Fortinet в идеальных лабораторных условиях, и они меняются в зависимости от конфигурации системы; реальная производительность зависит от включённых профилей безопасности и нагрузки от терминирования SSL. Во всех аппаратных моделях лицензия на количество приложений не ограничена, поддерживается кластеризация Active/Passive и Active/Active, а также присутствует Trusted Platform Module (TPM). Один момент стоит подчеркнуть: для FortiWeb компания Fortinet не публикует разложенных по типам метрик, как в технических описаниях FortiGate (например, пропускной способности IPS или инспекции SSL); в таблице приведена единственная строка общей пропускной способности. Поэтому сравнение моделей выполняется по одному значению, а планирование мощности опирается не на измеренный, а на ожидаемый потолок. На практике верный метод таков: получите из журналов текущего балансировщика нагрузки или веб-сервера реальное число запросов в секунду и количество одновременных соединений, решите, где будет терминироваться SSL — на FortiWeb или на серверах за ним, — и выбирайте модель по этим двум входным данным. Из двух установок одного класса пропускной способности одна может потреблять заметно больше ресурсов, чем другая, только из-за нагрузки на обмен ключами TLS и выбора набора шифров; в таблице технического описания эта разница не видна.

Что дают виртуальные, контейнерные и SaaS-варианты?

Версии FortiWeb-VM обладают тем же набором возможностей, что и аппаратные модели, и лицензируются на пяти уровнях — от 1 vCPU до 16 vCPU; значения пропускной способности HTTP составляют соответственно 25 Мбит/с, 100 Мбит/с, 500 Мбит/с, 3 Гбит/с и 6 Гбит/с. Рекомендуемый объём памяти варьируется от 8 ГБ до 64 ГБ, а количество административных доменов в зависимости от выделенной памяти составляет от 4 до 64. Поддерживаемые гипервизоры — VMware, Microsoft Hyper-V, Citrix XenServer, Xen с открытым исходным кодом, VirtualBox, KVM и Docker; в публичных облаках решение доступно как виртуальная машина в AWS, Azure, Google Cloud и Oracle Cloud либо как WAF в виде сервиса (Fortinet, техническое описание FortiWeb, 2025).

Контейнерные версии (FWB-VMC01–VMC08) работают с менеджером контейнеров Docker; младший уровень начинается с пропускной способности HTTP 25 Мбит/с. Здесь в самом техническом описании есть внутреннее противоречие, и правильнее сказать о нём, чем умолчать: для старшего уровня VMC08 таблица производительности указывает 3 Гбит/с, а раздел с информацией для заказа — 2 Гбит/с. В проектах, где верхняя граница является определяющей, мы получаем письменное подтверждение этого значения от Fortinet до размещения заказа. Для контейнерных версий указаны минимум 4 ГБ, рекомендуемые 8 ГБ памяти и объём хранилища от 30 ГБ до 500 ГБ; поддержка высокой доступности при этом не заявлена, поэтому архитектуру доступности следует планировать на уровне оркестрации. Для управления несколькими устройствами FortiWeb из одной точки предлагается лицензия FortiWeb Central Manager в вариантах на 10 устройств или на неограниченное число устройств.

Как FortiWeb размещается в сети?

Существует пять вариантов размещения: Reverse Proxy, Inline Transparent, True Transparent Proxy, Offline Sniffing и WCCP (Fortinet, техническое описание FortiWeb, 2025). Reverse Proxy — самый распространённый режим; поскольку FortiWeb терминирует соединение, в этом режиме доступны функции доставки приложений: переписывание URL, маршрутизация содержимого, балансировка нагрузки серверов на уровне 7, разгрузка HTTPS/SSL, сжатие HTTP и кэширование. Режимы Inline Transparent и True Transparent Proxy обеспечивают проверку в разрыв без изменения плана IP-адресации; их предпочитают там, где вмешательство в существующую архитектуру обходится дорого.

Режим Offline Sniffing только наблюдает за трафиком с зеркального порта (SPAN) и ничего не блокирует. Это удобный первый шаг для оценки перед вводом в эксплуатацию, измерения текущей поверхности атаки и дообучения модели машинного обучения на продуктивном трафике. Режим WCCP же обеспечивает перенаправление трафика на FortiWeb с вышестоящего устройства (как правило, с FortiGate).

Как FortiWeb вписывается в существующую инфраструктуру и требования соответствия в Турции?

FortiWeb позиционируется не как самостоятельная коробка, а как компонент Fortinet Security Fabric. Интеграция с FortiGate и FortiSandbox обеспечивает глубокий анализ подозрительных загружаемых файлов и обмен сведениями о скомпрометированных внутренних ресурсах; информация о помещённых в карантин IP-адресах передаётся между устройствами. По заявлению Fortinet, экосистема Security Fabric охватывает более 500 сторонних решений (Fortinet, 2026), а FortiGuard Labs обрабатывает и анализирует более 100 млрд событий в день (Fortinet, 2026). Для антивирусного движка FortiGuard, который FortiWeb использует при сканировании загружаемых файлов, Fortinet сообщает о выпуске 1,8 млн новых определений в неделю (Fortinet, техническое описание FortiSASE, 2026).

Со стороны FortiGuard для FortiWeb доступны пять отдельных подписок: сервис репутации IP-адресов, FortiWeb Security Service (сигнатуры уровня приложений, модели угроз на базе машинного обучения, списки вредоносных роботов, шаблоны подозрительных URL и обновления сканера веб-уязвимостей), Credential Stuffing Defense, облачная песочница и антивирус. Какие подписки нужны, зависит от характера защищаемого приложения; в приложении, принимающем платежи, защиту от подстановки учётных данных и сканирование загружаемых файлов обычно планируют вместе. В ту же картину нужно включить и давление фишинга по электронной почте; на этом уровне дополняющую роль играет FortiMail, а на стороне конечных точек — FortiEDR. Если доступ удалённых команд к внутренним приложениям нужно выстраивать на основе identity, решение рассматривается вместе с FortiSASE.

На что обратить внимание с точки зрения KVKK и локальной эксплуатации?

Руководство по безопасности персональных данных KVKK (технические и административные меры, январь 2018) — KVKK является законом и надзорным органом Турции в сфере защиты персональных данных — определяет межсетевой экран и шлюз как «первую линию обороны» против угроз несанкционированного доступа из интернета и в сводной таблице технических мер перечисляет отдельными пунктами, помимо сетевой безопасности, безопасность приложений, системы обнаружения и предотвращения вторжений, журналы событий и тесты на проникновение (KVKK, 2018). Отсутствие уровня проверки перед общедоступным приложением, обрабатывающим персональные данные, означает, что пункт «безопасность приложений» в этой таблице фактически остаётся незаполненным.

В эксплуатации на первый план выходят три темы. Первая — где будут храниться журналы: когда события FortiWeb передаются на FortiAnalyzer, расположенный внутри страны, под контролем остаются и срок хранения, и размещение данных. Вторая — график перехода в режим блокировки; в продуктивном приложении ошибочная блокировка способна нанести ущерб бизнесу быстрее, чем сама атака. Третья — привязка политики WAF к циклу выпуска версий приложения: при публикации новой конечной точки политику тоже необходимо обновлять. Как авторизованный канальный партнёр Fortinet мы ведём лицензирование, установку, миграцию с существующего WAF и управляемый сервис с поддержкой на турецком языке; с другими компонентами Fortinet можно ознакомиться в нашем семействе решений Fortinet, а со всем портфелем — на странице наших решений.

Чтобы выбрать правильную модель FortiWeb WAF, сначала нужно определить количество защищаемых приложений, объём проверяемого HTTPS-трафика, область действия PCI DSS и предпочтительную форму развёртывания (аппаратное устройство, виртуальная машина, контейнер или SaaS). Когда вы поделитесь инвентарём приложений и профилем трафика, мы совместно подберём подходящую модель, набор подписок и план внедрения, а также подготовим предложение со статьями по оборудованию, лицензиям и управляемому сервису. Для оценочной встречи и коммерческого предложения свяжитесь с нами через страницу контактов.

Ключевые возможности

Что предлагает

  • Двухуровневое обнаружение: поверх сигнатур атак, репутации IP-адресов и валидации протокола — анализ аномалий на базе машинного обучения
  • Защита от OWASP Top 10, XSS, SQL-инъекций, CSRF и перехвата сессий
  • Автоматическое обнаружение API с помощью машинного обучения и построение позитивной модели безопасности
  • Проверка схем OpenAPI, XML и обычного JSON; интеграция в конвейер CI/CD
  • Продвинутое управление ботами: пороговое обнаружение, обман ботов, биометрический поведенческий анализ, распознавание известных хороших ботов и CAPTCHA
  • Client-Side Protection: инвентаризация, авторизация и контроль целостности сценариев платёжной страницы
  • Виртуальный патчинг через сторонние сканеры уязвимостей (Acunetix, HP WebInspect, IBM AppScan, Qualys, ImmuniWeb, WhiteHat)
  • Интеграция с FortiGate и FortiSandbox: глубокий анализ загружаемых файлов и обмен данными об угрозах
  • Пять вариантов размещения: Reverse Proxy, Inline Transparent, True Transparent Proxy, Offline Sniffing и WCCP
  • Функции доставки приложений: балансировка нагрузки серверов на уровне 7, переписывание URL, маршрутизация содержимого, разгрузка HTTPS/SSL, сжатие и кэширование
  • Аутентификация: публикация сайтов и SSO, LDAP, RADIUS, SAML, клиентские сертификаты SSL и двухфакторная аутентификация с RSA Access
  • Нативная поддержка HTTP/2, преобразование HTTP/2 → HTTP/1.1, инспекция WebSocket и совместимость с IPv6
  • Панели FortiView, панель ботов, классификация атак по OWASP Top 10, аналитика Geo IP и REST API
  • Административные домены (ADOM) с полной поддержкой RBAC, кластеризация Active/Active и централизованное управление через FortiWeb Central Manager
  • Готовые политики безопасности для WordPress и Drupal; преднастроенные профили для Exchange, SharePoint и OWA
Тех. сводка

Важные технические данные

Форм-фактор
FortiWeb 100F (настольный, без вентилятора), 400F/600F (1U), 1000F–4000F (2U); а также VM, контейнер, облако и SaaS
Пропускная способность аппаратных моделей
100 Мбит/с (100F) – 70 Гбит/с (4000F)
Задержка
Менее 5 мс (все аппаратные модели)
Пропускная способность виртуальной машины (HTTP)
25 Мбит/с (1 vCPU) – 6 Гбит/с (16 vCPU)
Контейнерная версия
Docker (FWB-VMC01–VMC08); четыре уровня начиная с 25 Мбит/с. Верхняя граница VMC08 в техническом описании противоречива: в таблице производительности 3 Гбит/с, в информации для заказа 2 Гбит/с (требуется подтверждение до заказа)
Обработка SSL/TLS
100F и 400F — программная; 600F и старше — с аппаратным ускорением
Высокая доступность
Кластеризация Active/Passive и Active/Active (все аппаратные модели)
Административные домены (ADOM)
400F/600F — 32; 1000F–4000F — 64; в VM от 4 до 64 в зависимости от выделенной памяти
Лицензия на приложения
Не ограничена во всех аппаратных, виртуальных и контейнерных моделях
Интерфейсы bypass
600F 2x GE RJ45; 1000F 8x GE RJ45; 2000F 4x GE RJ45; 3000F 8x GE RJ45 и 2 из портов 10GE SFP+; 4000F 8x GE RJ45, 2 из портов 10GE SFP+ и 2x 40GE QSFP
Гипервизоры и облака
VMware, Hyper-V, Citrix XenServer, Xen, VirtualBox, KVM, Docker; AWS, Azure, Google Cloud, Oracle Cloud
Централизованное управление
FortiWeb Central Manager — лицензия на 10 устройств или на неограниченное число устройств
Подписки FortiGuard
IP Reputation, FortiWeb Security Service, Credential Stuffing Defense, Cloud Sandbox, Antivirus (пять отдельных вариантов)
Энергопотребление (среднее)
100F 18 Вт; 400F 127,33 Вт; 600F 138,74 Вт; 1000F 140 Вт; 2000F/3000F 200 Вт; 4000F 248,5 Вт
Сценарии

Когда выбирать этот продукт?

Электронная коммерция

Контроль клиентских сценариев на платёжной странице

На страницах оплаты, собирающих данные карт, необходимо инвентаризировать, авторизовать и отслеживать целостность всего JavaScript первой и третьей стороны. Client-Side Protection блокирует внедрения кода типа formjacking и Magecart и одновременно формирует доказательства, необходимые для пунктов 6.4.3 и 11.6.1 стандарта PCI DSS 4.0.

Банки и финансы

Проверка схем в API интернет- и мобильного банкинга

Для конечных точек API, обслуживающих мобильное приложение, загружается схема OpenAPI или JSON, на основе которой строится позитивная модель безопасности; вызовы вне схемы отклоняются. Привязка проверки схемы к конвейеру CI/CD обеспечивает обновление политики вместе с приложением в каждом релизе.

Госсектор

Управление бот-нагрузкой на порталах электронных услуг для граждан

Экраны записи, подачи заявлений и справок работают под интенсивным давлением автоматических ботов-запросчиков. Пороговое обнаружение, обман ботов и биометрический поведенческий анализ отсеивают плохих ботов, а распознавание хороших ботов предотвращает блокировку поисковых роботов.

Здравоохранение и образование

Виртуальный патчинг для устаревших приложений, которые нельзя обновить

На порталах для пациентов и студентов, которые не поддерживаются производителем или не допускают вмешательства в исходный код, найденные сканером уязвимости превращаются в правила FortiWeb, и приложение защищается без изменения кода. Выигранное до постоянного решения время позволяет спланировать проект обновления.

SaaS и разработка ПО

Защита API и обнаружение теневых конечных точек в контейнерной среде

В развёртываниях на базе Docker контейнерная версия FortiWeb или его виртуальная машина размещается как точка проверки перед микросервисами. Обнаружение API с помощью машинного обучения делает видимыми недокументированные конечные точки и закрывает поверхность атаки, не отражённую в инвентаре.

Для кого подходит?

Организации, публикующие общедоступные веб-приложения, клиентские порталы или API; компании электронной коммерции и финансового сектора, подпадающие под PCI DSS 4.0; государственные, медицинские и образовательные учреждения, продолжающие эксплуатировать устаревшие приложения, которые невозможно обновить.

Часто задаваемые вопросы

Часто задаваемые вопросы

В чём разница между FortiGate и FortiWeb?
FortiGate — межсетевой экран нового поколения, который контролирует сессию, приложение и пользователя на сетевом уровне; FortiWeb же сопоставляет тело отдельного HTTP/HTTPS-запроса, его параметры, cookie и заголовки с поведенческой моделью защищаемого приложения. Контроль приложений FortiGate распознаёт тип трафика, а WAF оценивает, допустим ли запрос для конкретного приложения. Для критичных общедоступных приложений оба уровня размещаются вместе.
В каких формах поставляется FortiWeb?
Решение поставляется в виде аппаратных устройств (100F–4000F), виртуальной машины (1–16 vCPU), контейнера Docker, виртуальной машины в публичных облаках (AWS, Azure, Google Cloud, Oracle Cloud) и WAF в виде сервиса. Виртуальные версии обладают тем же набором возможностей, что и аппаратные модели; отличие — в потолке производительности и отсутствии аппаратного ускорения SSL/TLS.
Как снизить число ложных срабатываний и как проводить внедрение?
Поскольку движок машинного обучения FortiWeb разделяет аномалии на безобидные отклонения и атаки, он даёт меньше ошибочных блокировок, чем подходы, блокирующие любое отклонение. Тем не менее правильный метод — сначала построить модель на продуктивном трафике в режиме Offline Sniffing или наблюдения, разобрать сработавшие правила вместе с владельцем приложения и постепенно перейти в режим блокировки. Не доверяйте цифрам, обещающим определённый уровень ложных срабатываний; он зависит от конкретного приложения.
Достаточно ли одного FortiWeb для соответствия PCI DSS 4.0?
Нет, однако он напрямую закрывает три требования: 6.4.2 (автоматизированное техническое решение перед общедоступными веб-приложениями), 6.4.3 (авторизация и целостность сценариев платёжной страницы) и 11.6.1 (обнаружение изменений на платёжной странице и в HTTP-заголовках). Определение области действия, сегментация сети, документирование политик, тесты на проникновение и хранение записей — отдельные статьи работ, а в части централизованных журналов картину дополняет FortiAnalyzer.
Блокирует ли управление ботами поисковых роботов?
Нет; FortiWeb выделяет известных хороших ботов в отдельную категорию и отличает их от плохих. Благодаря продвинутым методам отслеживания запросы людей, автоматизированные запросы и повторяющиеся атакующие со временем разделяются. Тем не менее при выводе в продуктив рекомендуется проверить политику для хороших ботов, чтобы не получить неожиданных потерь в SEO.
Можно ли защитить устаревшие приложения без схемы API?
Да. Когда схему загрузить невозможно, обнаружение API на базе машинного обучения в FortiWeb само составляет инвентарь конечных точек, непрерывно анализируя трафик, и строит на его основе позитивную модель безопасности. Когда схема (OpenAPI, XML или обычный JSON) будет подготовлена позже, проверку можно сделать более строгой.
Останавливает ли FortiWeb объёмные DDoS-атаки?
FortiWeb выполняет функции предотвращения DoS на уровне приложений и межсетевого экрана уровня 4 с отслеживанием состояния; он эффективен против флуда по HTTP/HTTPS. Однако для объёмных атак, забивающих интернет-канал, необходима услуга оператора или очистки трафика выше по потоку. Эти два вида защиты не заменяют друг друга и планируются вместе.
Можно ли запустить FortiWeb только в режиме наблюдения?
Да. В режиме Offline Sniffing FortiWeb только наблюдает за трафиком с зеркального порта (SPAN) и не блокирует ни одного запроса. Этот режим используют, чтобы измерить текущую поверхность атаки, дообучить модель машинного обучения на продуктивном трафике и оценить эффект до перехода в режим блокировки.
Работает ли решение в средах контейнеров и Kubernetes?
Контейнерные версии FortiWeb (FWB-VMC01–VMC08) в техническом описании поддерживаются менеджером контейнеров Docker и предлагаются в виде четырёх уровней начиная с 25 Мбит/с. Для старшего уровня VMC08 техническое описание противоречит само себе: в таблице производительности указано 3 Гбит/с, а в разделе информации для заказа — 2 Гбит/с. В проектах, где верхняя граница является определяющей, мы получаем письменное подтверждение этого значения до размещения заказа. Поскольку для контейнерных версий поддержка высокой доступности не заявлена, доступность следует проектировать на уровне оркестрации. Место точки защиты в архитектуре на базе Kubernetes мы определяем индивидуально для каждого проекта.
Как выбрать между FortiWeb Cloud (SaaS) и локальной установкой?
WAF в виде сервиса даёт быстрое внедрение и эксплуатацию без владения оборудованием; локальная установка обеспечивает полный контроль над тем, где обрабатываются трафик и записи. В приложениях с большим объёмом персональных данных и там, где в рамках KVKK (турецкий закон о защите персональных данных) критично размещение данных, обычно предпочитают локальную или размещённую внутри страны установку.
Как определяются лицензирование и стоимость?
Стоимость зависит от выбранного уровня аппаратного устройства или виртуальной машины, набора подписок FortiGuard (IP Reputation, FortiWeb Security Service, Credential Stuffing Defense, Cloud Sandbox, Antivirus), уровня поддержки и, при необходимости, лицензии централизованного управления. Когда вы поделитесь количеством приложений, объёмом HTTPS-трафика и областью действия PCI DSS, мы подготовим постатейное предложение; связаться с нами можно через страницу контактов.
Официальная страница продукта производителя

Открывает оригинальную техническую документацию и страницу продукта производителя в новой вкладке.

FortinetFortiWeb (WAF)
Связанные услуги

Услуги, сопровождающие этот продукт

FortiWeb (WAF) — лицензия + внедрение + поддержка

Sora Yazılım берёт на себя лицензирование, внедрение, обучение и текущее управление — всё в одних руках.

Поддержка WhatsApp