iBATYR WAF

Защита сайтов и веб-приложений от внешних атак

iBatyr WAF - интеллектуальная система защиты веб-приложений, которая автоматически обнаруживает и блокирует кибератаки, обеспечивая безопасность и стабильную работу ваших веб-приложений и сайтов.

Включён в реестр доверенного ПО Республики Казахстан
Соответствие СТ РК ISO/IEC 15408-3-2017
Программное решение
iBatyr WAF - защита веб-приложений
ПРОБЛЕМАТИКА

Что происходит без WAF защиты?

Веб-приложения — главная мишень для хакеров.
Без специализированной защиты ваши системы уязвимы.

87%
организаций столкнулись с инцидентами безопасности API за прошедший год.
Akamai SOTI Report 2024
56%
всех DDoS-атак в облачных инфраструктурах (AWS) приходятся на прикладной уровень.
SecureLayer7 / AWS Report
70%
критических инцидентов безопасности приложений требуют более 12 часов на разрешение.
CrowdStrike AppSec Report 2024
77%
атак на веб-приложения осуществляются с использованием украденных учетных данных.
Verizon DBIR 2024
Современные атаки происходят автоматически и занимают считанные минуты. Без специализированной защиты организация рискует столкнуться с простоем сервисов, утечкой данных, финансовыми потерями и репутационным ущербом.
УГРОЗЫ

Какие опасности мы помогаем предотвратить

Атаки на бизнес-логику

Предотвращение обхода сценариев приложения, злоупотребления функциями и выполнения действий вне предусмотренной логики.

OWASP Top 10

Выявление и блокировка критических уязвимостей веб-приложений, включая инъекции, ошибки контроля доступа и другие распространённые векторы атак.

Аномальные запросы

Обнаружение и блокировка нестандартных запросов и попыток обхода защиты.

Умный DoS на уровне приложения

Защита веб-приложений от высокоуровневых атак, направленных на нарушение доступности сервисов.

Атаки направленные на API

Контроль вызовов API, предотвращение злоупотреблений, превышения лимитов запросов и несанкционированного доступа к данным.

Переборные атаки и боты

Выявление и автоматическая блокировка вредоносных ботов, сканеров и автоматизированных атак, включая массовый подбор паролей, учётных записей и попытки несанкционированного доступа.

Почему обычные методы уже не работают

Обычная защита vs iBatyr WAF

Сравним традиционные подходы к защите веб-приложений с интеллектуальной системой iBatyr WAF.

Что оцениваем
Обычные защитные системы
Умная система iBatyr WAF
Качество проверки

Проверяет каждый клик пользователя отдельно.
Пропускает хакера, если его запрос выглядит формально правильно.

Видит картину целиком.
Понимает логику действий на сайте и блокирует того, кто пытается обойти правила.

Влияние на пользователей

Из-за жестких настроек часто блокирует обычных клиентов, если они загружают большой файл или долго заполняют форму.

Не мешает работать.
Четко отличает ошибку реального человека от спланированной атаки хакера.

Обслуживание системы

Требует постоянной ручной настройки сотен правил программистами.
Ошибся человек - сайт взломали.

Учится сама.
Система автоматически изучает ваш сайт и понимает, как ведут себя обычные пользователи.

Прозрачность работы

Работает как «черный ящик».
ИТ-специалистам трудно понять, почему система заблокировала тот или иной запрос.

Всё наглядно.
Специалист по безопасности видит точную причину каждого решения системы и может легко её скорректировать.

Обычные системы защищают по правилам.
Хакеры эти правила изучают и обходят.

iBatyr WAF защищает по смыслу.
Хакеры не могут предугадать её решения.

Преимущества

Ключевые преимущества iBatyr WAF

Современная интеллектуальная защита веб-приложений для государственных организаций и бизнеса.

iBatyr
WAF

Заголовок

Описание преимущества появится здесь при наведении.

Виртуальный патчинг

Это механизм защиты, при котором уязвимость не устраняется в исходном коде приложения, а блокируются попытки её эксплуатации с помощью правил безопасности

Искусственный интеллект

iBatyr WAF автоматически изучает поведение веб-приложения, формирует модели его структуры и бизнес-логики, анализирует запросы и выявляет отклонения от нормального поведения. Система самостоятельно адаптирует правила защиты, поддерживает непрерывное, плановое и ручное обучение, а результаты остаются прозрачными, интерпретируемыми и могут быть скорректированы администратором без необходимости полного переобучения.

Стабильная скорость

Поддержка отказоустойчивыхрежимов Enterprise-уровня (Active-Passive, Active-Active) гарантирует доступность сайтов в дни максимальной активности.

Соответствие закону РК

iBatyr WAF официально включен в Реестр доверенного ПО Республики Казахстан. Это гарантирует выполнение требований регуляторов в сфере информационной безопасности и обеспечивает уверенность при прохождении любых государственных аудитов.

Единое управление

Решение идеально подходит для организаций со множеством филиалов, ведомств или дочерних компаний. Управляйте безопасностью всей структуры из одного окна, сохраняя полную и строгую изоляцию данных между подразделениями.

Локальная поддержка

Вся техническая поддержка и инженеры находятся в Казахстане. Мы работаем в Астанинском часовом поясе и готовы оперативно подключиться к решению инцидентов в режиме реального времени.

АУДИТОРИЯ

Кому подходит защита веб-приложений (WAF)

Госсектор

  • Защита государственных порталов и цифровых сервисов от внешних атак
  • Обеспечение доступности критически важных информационных систем
  • Соответствие требованиям информационной безопасности и снижение рисков киберинцидентов

Здравоохранение

  • Защита медицинских информационных систем и порталов
  • Обеспечение доступности сервисов для пациентов и персонала
  • Защита персональных данных и медицинской информации

Финтех

  • Защита интернет-банкинга, платежных сервисов и клиентских кабинетов
  • Предотвращение атак на API, авторизацию и финансовые операции
  • Соответствие требованиям регуляторов и обеспечение непрерывной работы сервисов

Онлайн-сервисы и ИТ-компании

  • Защита веб-приложений, API и микросервисной архитектуры
  • Блокировка современных веб-атак и эксплуатаций уязвимостей
  • Интеграция в DevSecOps и CI/CD без влияния на работу приложений

E-commerce и маркетплейсы

  • Защита сайтов, личных кабинетов и API от веб-атак и ботов
  • Предотвращение атак на корзину, каталог, авторизацию и оплату
  • Обеспечение стабильной работы онлайн-продаж даже в периоды высокой нагрузки

Телеком и операторы связи

  • Защита клиентских кабинетов и API
  • Предотвращение массовых автоматизированных атак
  • Обеспечение бесперебойной работы цифровых сервисов
СХЕМА РАБОТЫ

Схема работы iBatyr WAF

SQL Injection
XSS
Bots
DoS
RCE
Пользователи
HTTPS

iBatyr

WAF
Веб-сайт

Анализ трафика

В реальном времени

Искусственный интеллект

Обнаружение угроз

Виртуальный патчинг

Защита без обновлений

Кейсы

Реальные кейсы. Реальные результаты.

Как iBatyr помогает государственным организациям и крупным компаниям эффективно защищаться от киберугроз.

Государственный портал: быстрое внедрение и работа в условиях ограниченного окна на настройку

Задача

Нужно было в сжатые сроки защитить портал от атак уровня приложений — без долгого обучения системы и с обязательным локальным хранением данных внутри периметра ведомства.

Решение

Развернули on-premise в режиме All-in-One: защита по OWASP Top 10 заработала с первого дня, а позитивная модель обучалась в фоне под специфику портала.

  • Портал запущен в срок
  • Локальное сохранение событий
  • Безопасная донастройка политик

Онлайн-магазин: защита от ботов и переборных атак на промокоды

Задача

Во время распродаж боты перебирали промокоды и скупали товар раньше живых клиентов — старые средства защиты не отличали ботов от всплеска реального спроса.

Решение

WAF в режиме reverse proxy построил профиль поведения покупателя и автоматически блокировал отклонения, а рейт-лимитинг на уровне бизнес-логики усилил защиту от перебора.

  • Снижение бот-трафика на 98,7%
  • Надежная защита промоакций
  • Стабильная работа API в пики

Крупный государственный портал: масштабирование под нагрузку через кластер WAF

Задача

Одиночный узел WAF другого производителя не справлялся со стабильно высокой нагрузкой от граждан: росло время отклика, часть пользователей не могла достучаться до сервисов.

Решение

Развернули кластер WAF с балансировкой нагрузки и режимом Active-Active: при отказе узла остальные продолжают работу без разрыва сессий, а SSL/TLS-терминирование вынесено на уровень кластера.

  • Работа без деградации времени отклика
  • Отсутствие риска единой точки отказа
  • Простое добавление новых узлов
Технические требования

Архитектура и системные требования

RPS Ядра (от 2,4 ГГц), шт ОЗУ, Гб Диск, Гб (HDD) Хранилище под БД, Тб (HDD или SSD)
100 4 8 100 0,5
300 12 24 100 0,5
500 20 40 100 1,0
800 24 56 100 1,0
1000 28 72 100 1,5

RPSRequests Per Second (запросы в секунду). Это метрика производительности в IT, которая показывает количество HTTP/HTTPS-запросов, которые веб-приложение обрабатывает за одну секунду.

Как понять, какая конфигурация подойдет?

100 RPS

Корпоративные сайты, личные кабинеты, внутренние порталы.

300–500 RPS

Интернет-магазины, финансовые сервисы, CRM, API.

800–1000+ RPS

Государственные порталы, маркетплейсы, высоконагруженные цифровые платформы.

Конфигурация подбирается индивидуально в зависимости от нагрузки и особенностей инфраструктуры. Наши специалисты помогут подобрать оптимальное решение без избыточных затрат на оборудование.

Материалы

Скачать материалы

Подробная документация и презентация iBatyr WAF для ознакомления и внедрения

Презентация

Обзор технологических преимуществ и возможностей iBatyr WAF

Скачать PDF →

Руководство администратора

Архитектура, установка, настройка и руководство администратора

Скачать PDF →

Руководство оператора

Пошаговая инструкция по работе с системой для операторов

Скачать PDF →
FAQ

Часто задаваемые вопросы

Ответы на самые популярные вопросы о iBatyr WAF

Система защищает от широкого спектра угроз: атак из перечня OWASP Top 10 для веб-приложений и OWASP API Security Top 10 для API; синтаксических атак, включая SQL Injection, Code Injection и OS Command Injection; переборных атак методом грубой силы и «умного» DoS, эксплуатирующего исчерпание ресурсов приложения; логических атак на механизмы аутентификации, контроль сессий и бизнес-логику; атак на клиентов приложения - CSRF и XSS; 0-day и 1-day уязвимостей; а также автоматизированных атак и нежелательной бот-активности.

Решение поставляется как дистрибутив для развёртывания на физических или виртуальных серверах заказчика (on-premise). Поддерживается режим All-in-One, при котором все компоненты системы устанавливаются на одном сервере - это упрощает внедрение и снижает требования к инфраструктуре на старте.

Система работает как обратный прокси-сервер (reverse proxy): весь трафик проходит через неё «в разрыв», что позволяет анализировать и, при необходимости, блокировать запросы в реальном времени. Доступны два режима - полноценная блокировка атак и режим мониторинга, когда система только фиксирует подозрительную активность, не вмешиваясь в трафик. Это удобно на этапе внедрения и обучения системы.

Управление централизовано через единую веб-консоль администратора - из неё настраиваются политики защиты, просматриваются события безопасности и контролируется состояние всех защищаемых приложений.

Да, система агрегирует данные об источниках аномальных запросов - как по географическому распределению (странам), так и по конкретным IP-адресам, что упрощает расследование инцидентов и настройку гео-ограничений.

Программное решение, разворачиваемое в локальной инфраструктуре заказчика (on-premise), а не облачный сервис. Это даёт полный контроль над данными и трафиком внутри собственного периметра.

ЗАЩИТА WAF

Готовы защитить ваши веб-приложения от любых атак?

Защита OWASP Top 10
Без потери скорости
On-Premise

Получите пилотную версию iBatyr WAF (PoC) и консультацию наших экспертов.

Оставьте заявку

Мы свяжемся с вами в ближайшее время

Обязательное поле
Введите корректный номер
Введите корректный email
Необходимо дать согласие
Пожалуйста, подтвердите, что вы не робот

Заявка отправлена!

Благодарим за обращение. Наш менеджер свяжется с вами в ближайшее время.