FortiWeb WAF — межсетевой экран веб-приложений компании Fortinet, который защищает общедоступные веб-приложения и API от OWASP Top 10, бот-сетей и эксплуатации на уровне приложений. Поверх классического уровня проверки из сигнатур атак, репутации IP-адресов и валидации протокола он добавляет второй уровень обнаружения на базе машинного обучения; поставляется в виде аппаратного устройства, виртуальной машины, контейнера, облачного развёртывания и SaaS и помогает выполнить требования PCI DSS 4.0, касающиеся клиентской стороны.
Почему этот уровень стал отдельной статьёй инвестиций, показывают актуальные данные об утечках. Согласно отчёту Verizon 2025 Data Breach Investigations Report, эксплуатация уязвимостей как вектор первоначального доступа достигла доли 20 % и выросла на 34 % по сравнению с предыдущим отчётом; на пограничные устройства и VPN пришлось 22 % действий по эксплуатации — годом ранее эта доля составляла 3 % (Verizon DBIR, 2025). В Европе отчёт ENISA Threat Landscape 2025, изучив 4875 инцидентов, показал, что на эксплуатацию уязвимостей приходится 21,3 % случаев первоначального доступа (ENISA, 2025). Когда скорость, с которой злоумышленник «вооружает» новую брешь, регулярно опережает скорость выпуска исправлений командой разработки, уровень проверки перед приложением остаётся единственным реалистичным буфером.
Какие атаки блокирует FortiWeb?
FortiWeb останавливает запросы, нацеленные непосредственно на логику приложения: в первую очередь это категории OWASP Top 10, межсайтовое выполнение сценариев (XSS), SQL-инъекции, межсайтовая подделка запросов (CSRF) и перехват сессий (Fortinet, техническое описание FortiWeb, 2025). В том же движке политик доступны валидация протокола, соответствие HTTP RFC, защита от подбора паролей, подпись и шифрование cookie, синтаксическое обнаружение SQLi/XSS, безопасность HTTP-заголовков, оценка и взвешивание угроз, предотвращение утечек данных, защита от дефейса веб-страниц и защита от атак внутри браузера (Man-in-the-Browser).
Это не заменяет защиту на сетевом уровне, а дополняет её. Межсетевой экран нового поколения FortiGate оценивает сессию на уровне сети и распознавания приложений, тогда как FortiWeb анализирует тело HTTP/HTTPS-запроса, параметры строки запроса, cookie и заголовки в контексте собственной поведенческой модели защищаемого приложения. Контроль приложений в NGFW говорит: «этот трафик идёт к веб-приложению»; WAF же может сказать: «этот запрос не соответствует ожидаемому формату для такого-то поля этого приложения». В организациях, публикующих общедоступные платёжные порталы, порталы заявок или клиентские кабинеты, оба уровня размещаются вместе.
Что даёт виртуальный патчинг для приложений, которые нельзя обновить?
Виртуальный патчинг — это блокировка запроса, эксплуатирующего брешь, на стороне WAF до тех пор, пока брешь не закрыта в коде. Насколько это критично, вновь показывают данные DBIR: несмотря на значительные усилия по устранению уязвимостей пограничных устройств, за год организации полностью закрыли лишь около 54 % из них, и медианный срок устранения составил 32 дня (Verizon DBIR, 2025). В приложениях собственной разработки или в тех, что больше не поддерживаются производителем, этот срок чаще всего оказывается ещё длиннее.
FortiWeb интегрируется с ведущими сканерами уязвимостей — Acunetix, HP WebInspect, IBM AppScan, Qualys, ImmuniWeb и WhiteHat; найденные сканером уязвимости автоматически превращаются в правила безопасности, и приложение остаётся защищённым, пока команда разработки не исправит код (Fortinet, техническое описание FortiWeb, 2025). Когда требуется переработка самого приложения, план исправлений мы ведём в общем графике с нашей командой заказной веб- и backend-разработки.
Что меняет уровень машинного обучения в WAF?
Короткий ответ: он ловит отклонения, для которых нет сигнатуры, и снижает нагрузку от ложных срабатываний. Первый уровень защиты FortiWeb — классические движки WAF. Трафик, прошедший этот уровень, сопоставляется с непрерывно обновляемой поведенческой моделью приложения; метод опорных векторов (Support Vector Machine, SVM), использующий векторные шаблоны от FortiGuard Labs, делит аномалии на «безобидное отклонение» и «атаку» (Fortinet, техническое описание FortiWeb, 2025).
Практический смысл этого различия таков: и пользователь, случайно введший в поле формы лишние символы, и злоумышленник, вписавший в то же поле запрос к базе данных, для модели являются «аномалией»; но блокируется только второй. Подходы автоматического обучения, считающие угрозой любую аномалию, порождают множество ошибочных блокировок. Результат в реальной эксплуатации известен: администратор ослабляет правила, WAF фактически превращается в средство наблюдения, а способность блокировать остаётся только на бумаге.
Здесь нужна честная оговорка. Встречающаяся в техническом описании Fortinet формулировка «точность почти 100 %» — это не результат независимой лабораторной проверки, а качественное заявление производителя; относиться к нему как к статистике не следует. Правильный метод — сначала запустить FortiWeb WAF в режиме обучения и наблюдения на вашем собственном продуктивном трафике, изучить построенную модель и сработавшие правила и лишь затем поэтапно перейти в режим блокировки. В проектах внедрения Sora Yazılım придерживается именно такой последовательности, а переход в режим блокировки выполняет с согласия команды — владельца приложения.
Как FortiWeb обнаруживает и защищает API?
Обнаружение API в FortiWeb работает автоматически на базе машинного обучения: трафик приложения непрерывно анализируется, составляется инвентарь опубликованных конечных точек, и на его основе строится позитивная модель безопасности. Когда организация загружает собственное описание схемы — поддерживаются форматы OpenAPI, XML и обычный JSON, — вызовы, не соответствующие схеме, отклоняются, а проверку схемы можно встроить в конвейер CI/CD, чтобы политика обновлялась сама при каждом изменении API (Fortinet, техническое описание FortiWeb, 2025).
Вместе эти две возможности отвечают на две самые сложные проблемы корпоративной безопасности API. Первая — теневые API: недокументированные, отсутствующие в инвентаре, но открытые в интернет конечные точки. Обнаружение на основе трафика делает их видимыми. Вторая — то, что политика безопасности не поспевает за скоростью разработки; привязка проверки схемы к сборочному конвейеру делает политику частью цикла выпуска версий. Кроме того, FortiWeb предлагает контроль соответствия протоколов XML и JSON, подписи веб-сервисов и функцию API-шлюза; backend-сервисы мобильных приложений защищаются тем же набором политик.
В контейнерных микросервисных архитектурах место точки защиты — отдельное проектное решение. Нужна ли единая точка проверки перед ingress или отдельная политика на каждую группу сервисов, мы определяем в рамках нашей услуги DevOps и инфраструктуры, изучая ваш текущий конвейер развёртывания.
Как отделяется и управляется бот-трафик?
FortiWeb сочетает машинное обучение с пороговым обнаружением, обманом ботов (deception) и биометрическим поведенческим анализом, чтобы отличать человека от хорошего и плохого бота; при необходимости применяются CAPTCHA и Real Browser Enforcement. Среди целевых типов атак — автоматизированный бот-трафик, веб-скрейпинг, боты-сканеры, сбор данных и подстановка учётных данных (credential stuffing) (Fortinet, техническое описание FortiWeb, 2025).
Распознавание хороших ботов в электронной коммерции и медиа важнее, чем принято думать: правило, по ошибке блокирующее поисковых роботов, способно привести к потере видимости, намного превышающей выигрыш в безопасности. Благодаря продвинутым методам отслеживания FortiWeb со временем отличает запросы людей, автоматизированные запросы и повторяющихся атакующих; панель ботов FortiView и классификация атак по OWASP Top 10 позволяют команде отчитаться, какой трафик и почему был заблокирован. В части подстановки учётных данных подписка FortiGuard Credential Stuffing Defense сверяет попытки входа со списком скомпрометированных учётных данных FortiGuard, а действия можно задавать в диапазоне от предупреждения до блокировки.
Границы применимости тоже нужно обозначить чётко. FortiWeb выполняет функции предотвращения DoS на уровне приложений и межсетевого экрана уровня 4 с отслеживанием состояния; однако для объёмных (волюметрических) DDoS-атак, забивающих канал, требуется услуга оператора или очистки трафика (scrubbing) выше по потоку. В отчёте ENISA за 2025 год DDoS-атаки выделены как самый распространённый тип угроз в ЕС: они затронули более одного сектора в 81,4 % случаев (ENISA, 2025); поэтому защиту на уровне приложений и защиту от объёмных атак следует планировать по отдельности.
Какие требования PCI DSS 4.0 закрывает FortiWeb?
Напрямую три требования: 6.4.2, 6.4.3 и 11.6.1. PCI DSS v4.0 в пункте 6.4.2 обязывает иметь перед общедоступными веб-приложениями автоматизированное техническое решение, которое непрерывно обнаруживает и блокирует веб-атаки, и определяет это требование как «передовую практику» до 31 марта 2025 года, а после этой даты — как обязательное (PCI SSC, PCI DSS v4.0, 2022). Та же дата действует и для пункта 6.4.3. В таблице ниже сведены соответствия этих требований возможностям FortiWeb.
| Требование PCI DSS v4.0 | Суть требования | Реализация в FortiWeb |
|---|
| 6.4.2 | Автоматизированное техническое решение, устанавливаемое перед общедоступными веб-приложениями, которое непрерывно обнаруживает и блокирует веб-атаки; оно работает в актуальном состоянии, ведёт журнал аудита и либо блокирует атаку, либо формирует оповещение, немедленно подлежащее разбору | Политика WAF, размещённая в режиме reverse proxy или в разрыв; обновления сигнатур и моделей FortiGuard; журнал аудита в FortiView и передача по syslog; действия «блокировать» или «предупредить» |
| 6.4.3 | Авторизация всех сценариев платёжной страницы, загружаемых и выполняемых в браузере потребителя, обеспечение их целостности и ведение обоснованного инвентаря | Client-Side Protection: инвентаризация, авторизация и контроль целостности в реальном времени для сценариев первой и третьей стороны |
| 11.6.1 | Обнаружение несанкционированных изменений и подмены в содержимом платёжной страницы и в HTTP-заголовках с оповещением персонала | Оповещения Client-Side Protection об изменениях и подмене, мониторинг активности сценариев и отчётность по соответствию |
| Журналирование и отчётность | Формирование регулярных, пригодных для хранения записей и отчётов для аудита соответствия | Централизованный сбор журналов и готовые шаблоны отчётов PCI-DSS в FortiAnalyzer |
FortiWeb Client-Side Protection непрерывно обнаруживает и блокирует вредоносный и неавторизованный JavaScript, выполняющийся в браузере пользователя; он защищает платёжную страницу от таких атак, как formjacking, Magecart и онлайновый скимминг банковских карт. Fortinet позиционирует эту функцию напрямую как соответствующую пунктам 6.4.3 и 11.6.1 стандарта PCI DSS 4.0 (Fortinet, техническое описание FortiWeb, 2025). Следует добавить, что соответствие не достигается одним продуктом: FortiWeb WAF закрывает технический контроль, о котором спрашивает аудитор, а определение области действия, документирование политик и тесты на проникновение — отдельные статьи работ.
Какую модель и форму развёртывания FortiWeb выбрать?
Выбор определяется двумя переменными: объёмом проверяемого HTTPS-трафика и предпочтительной формой развёртывания. Линейка аппаратных устройств FortiWeb WAF масштабируется от 100 Мбит/с до 70 Гбит/с, и во всех моделях задержка не превышает 5 миллисекунд; в моделях 600F и старше обработка SSL/TLS выполняется аппаратно (Fortinet, техническое описание FortiWeb, 2025). В сценариях, где шифрованный трафик терминируется на устройстве, это различие становится самым определяющим техническим критерием выбора.
| Модель | Пропускная способность (макс.) | Интерфейсы | Обработка SSL/TLS | Форм-фактор | ADOM |
|---|
| FortiWeb 100F | 100 Мбит/с | 4x GE RJ45 | Программная | Настольный, без вентилятора | — |
| FortiWeb 400F | 500 Мбит/с | 4x GE RJ45, 4x SFP GE | Программная | 1U | 32 |
| FortiWeb 600F | 1 Гбит/с | 4x GE RJ45 (2 bypass), 4x SFP GE | Аппаратная | 1U | 32 |
| FortiWeb 1000F | 2,5 Гбит/с | 8x GE RJ45 bypass, 4x SFP GE, 2x 10GE SFP+ | Аппаратная | 2U | 64 |
| FortiWeb 2000F | 5 Гбит/с | 4x GE RJ45 (4 bypass), 4x SFP GE, 4x 10GE SFP+ | Аппаратная | 2U | 64 |
| FortiWeb 3000F | 10 Гбит/с | 8x GE RJ45 bypass, 10x 10GE SFP+ (2 bypass) | Аппаратная | 2U | 64 |
| FortiWeb 4000F | 70 Гбит/с | 2x 40GE QSFP bypass, 10x 10GE SFP+ (2 bypass), 8x GE RJ45 bypass | Аппаратная | 2U | 64 |
Все значения в таблице — «максимальные» показатели, измеренные Fortinet в идеальных лабораторных условиях, и они меняются в зависимости от конфигурации системы; реальная производительность зависит от включённых профилей безопасности и нагрузки от терминирования SSL. Во всех аппаратных моделях лицензия на количество приложений не ограничена, поддерживается кластеризация Active/Passive и Active/Active, а также присутствует Trusted Platform Module (TPM). Один момент стоит подчеркнуть: для FortiWeb компания Fortinet не публикует разложенных по типам метрик, как в технических описаниях FortiGate (например, пропускной способности IPS или инспекции SSL); в таблице приведена единственная строка общей пропускной способности. Поэтому сравнение моделей выполняется по одному значению, а планирование мощности опирается не на измеренный, а на ожидаемый потолок. На практике верный метод таков: получите из журналов текущего балансировщика нагрузки или веб-сервера реальное число запросов в секунду и количество одновременных соединений, решите, где будет терминироваться SSL — на FortiWeb или на серверах за ним, — и выбирайте модель по этим двум входным данным. Из двух установок одного класса пропускной способности одна может потреблять заметно больше ресурсов, чем другая, только из-за нагрузки на обмен ключами TLS и выбора набора шифров; в таблице технического описания эта разница не видна.
Что дают виртуальные, контейнерные и SaaS-варианты?
Версии FortiWeb-VM обладают тем же набором возможностей, что и аппаратные модели, и лицензируются на пяти уровнях — от 1 vCPU до 16 vCPU; значения пропускной способности HTTP составляют соответственно 25 Мбит/с, 100 Мбит/с, 500 Мбит/с, 3 Гбит/с и 6 Гбит/с. Рекомендуемый объём памяти варьируется от 8 ГБ до 64 ГБ, а количество административных доменов в зависимости от выделенной памяти составляет от 4 до 64. Поддерживаемые гипервизоры — VMware, Microsoft Hyper-V, Citrix XenServer, Xen с открытым исходным кодом, VirtualBox, KVM и Docker; в публичных облаках решение доступно как виртуальная машина в AWS, Azure, Google Cloud и Oracle Cloud либо как WAF в виде сервиса (Fortinet, техническое описание FortiWeb, 2025).
Контейнерные версии (FWB-VMC01–VMC08) работают с менеджером контейнеров Docker; младший уровень начинается с пропускной способности HTTP 25 Мбит/с. Здесь в самом техническом описании есть внутреннее противоречие, и правильнее сказать о нём, чем умолчать: для старшего уровня VMC08 таблица производительности указывает 3 Гбит/с, а раздел с информацией для заказа — 2 Гбит/с. В проектах, где верхняя граница является определяющей, мы получаем письменное подтверждение этого значения от Fortinet до размещения заказа. Для контейнерных версий указаны минимум 4 ГБ, рекомендуемые 8 ГБ памяти и объём хранилища от 30 ГБ до 500 ГБ; поддержка высокой доступности при этом не заявлена, поэтому архитектуру доступности следует планировать на уровне оркестрации. Для управления несколькими устройствами FortiWeb из одной точки предлагается лицензия FortiWeb Central Manager в вариантах на 10 устройств или на неограниченное число устройств.
Как FortiWeb размещается в сети?
Существует пять вариантов размещения: Reverse Proxy, Inline Transparent, True Transparent Proxy, Offline Sniffing и WCCP (Fortinet, техническое описание FortiWeb, 2025). Reverse Proxy — самый распространённый режим; поскольку FortiWeb терминирует соединение, в этом режиме доступны функции доставки приложений: переписывание URL, маршрутизация содержимого, балансировка нагрузки серверов на уровне 7, разгрузка HTTPS/SSL, сжатие HTTP и кэширование. Режимы Inline Transparent и True Transparent Proxy обеспечивают проверку в разрыв без изменения плана IP-адресации; их предпочитают там, где вмешательство в существующую архитектуру обходится дорого.
Режим Offline Sniffing только наблюдает за трафиком с зеркального порта (SPAN) и ничего не блокирует. Это удобный первый шаг для оценки перед вводом в эксплуатацию, измерения текущей поверхности атаки и дообучения модели машинного обучения на продуктивном трафике. Режим WCCP же обеспечивает перенаправление трафика на FortiWeb с вышестоящего устройства (как правило, с FortiGate).
Как FortiWeb вписывается в существующую инфраструктуру и требования соответствия в Турции?
FortiWeb позиционируется не как самостоятельная коробка, а как компонент Fortinet Security Fabric. Интеграция с FortiGate и FortiSandbox обеспечивает глубокий анализ подозрительных загружаемых файлов и обмен сведениями о скомпрометированных внутренних ресурсах; информация о помещённых в карантин IP-адресах передаётся между устройствами. По заявлению Fortinet, экосистема Security Fabric охватывает более 500 сторонних решений (Fortinet, 2026), а FortiGuard Labs обрабатывает и анализирует более 100 млрд событий в день (Fortinet, 2026). Для антивирусного движка FortiGuard, который FortiWeb использует при сканировании загружаемых файлов, Fortinet сообщает о выпуске 1,8 млн новых определений в неделю (Fortinet, техническое описание FortiSASE, 2026).
Со стороны FortiGuard для FortiWeb доступны пять отдельных подписок: сервис репутации IP-адресов, FortiWeb Security Service (сигнатуры уровня приложений, модели угроз на базе машинного обучения, списки вредоносных роботов, шаблоны подозрительных URL и обновления сканера веб-уязвимостей), Credential Stuffing Defense, облачная песочница и антивирус. Какие подписки нужны, зависит от характера защищаемого приложения; в приложении, принимающем платежи, защиту от подстановки учётных данных и сканирование загружаемых файлов обычно планируют вместе. В ту же картину нужно включить и давление фишинга по электронной почте; на этом уровне дополняющую роль играет FortiMail, а на стороне конечных точек — FortiEDR. Если доступ удалённых команд к внутренним приложениям нужно выстраивать на основе identity, решение рассматривается вместе с FortiSASE.
На что обратить внимание с точки зрения KVKK и локальной эксплуатации?
Руководство по безопасности персональных данных KVKK (технические и административные меры, январь 2018) — KVKK является законом и надзорным органом Турции в сфере защиты персональных данных — определяет межсетевой экран и шлюз как «первую линию обороны» против угроз несанкционированного доступа из интернета и в сводной таблице технических мер перечисляет отдельными пунктами, помимо сетевой безопасности, безопасность приложений, системы обнаружения и предотвращения вторжений, журналы событий и тесты на проникновение (KVKK, 2018). Отсутствие уровня проверки перед общедоступным приложением, обрабатывающим персональные данные, означает, что пункт «безопасность приложений» в этой таблице фактически остаётся незаполненным.
В эксплуатации на первый план выходят три темы. Первая — где будут храниться журналы: когда события FortiWeb передаются на FortiAnalyzer, расположенный внутри страны, под контролем остаются и срок хранения, и размещение данных. Вторая — график перехода в режим блокировки; в продуктивном приложении ошибочная блокировка способна нанести ущерб бизнесу быстрее, чем сама атака. Третья — привязка политики WAF к циклу выпуска версий приложения: при публикации новой конечной точки политику тоже необходимо обновлять. Как авторизованный канальный партнёр Fortinet мы ведём лицензирование, установку, миграцию с существующего WAF и управляемый сервис с поддержкой на турецком языке; с другими компонентами Fortinet можно ознакомиться в нашем семействе решений Fortinet, а со всем портфелем — на странице наших решений.
Чтобы выбрать правильную модель FortiWeb WAF, сначала нужно определить количество защищаемых приложений, объём проверяемого HTTPS-трафика, область действия PCI DSS и предпочтительную форму развёртывания (аппаратное устройство, виртуальная машина, контейнер или SaaS). Когда вы поделитесь инвентарём приложений и профилем трафика, мы совместно подберём подходящую модель, набор подписок и план внедрения, а также подготовим предложение со статьями по оборудованию, лицензиям и управляемому сервису. Для оценочной встречи и коммерческого предложения свяжитесь с нами через страницу контактов.