Сигнатуры уже не панацея. Что происходит с WAF в эпоху умных ботов
Классический WAF хорошо справляется с угрозами, которые можно распознать по известным признакам, но сегодня трафик становится сложнее: боты имитируют поведение пользователей, проходят браузерные проверки, а приложения и API меняются быстрее, чем успевают обновляться политики безопасности. Поэтому к классическому WAF добавляются Bot Management, API Security и Anti-DDoS L7. В результате вместо набора разрозненных инструментов получается единый стек защиты, именуемый WAAP.
Мы уже писали о том, как WAF дополняется другими механизмами защиты, о важности связки WAF и Anti-DDoS и о том, как боты меняют структуру интернет-трафика. Но на деле вопросов у бизнеса с каждым днем всё больше и больше, поэтому мы собрали экспертов, которые смотрят на защиту веб-приложений с разных сторон: от клиентских решений и архитектуры ИБ до технического внедрения WAF. На вебинаре «WAFгуст 2026: от сигнатур к интеллекту» встретились:
Антон Апряткин, руководитель отдела клиентских решений, NGENIX;
Павел Кузнецов, WAF TechLead, Инфосистемы Джет;
Игорь Мишин, архитектор по информационной безопасности, ГК «РТК-ЦОД»;
Алексей Пашков, руководитель направления WAF, ГК «Солар».
Модератором встречи выступил Лука Сафонов, бизнес-партнер по инновационному развитию компании «Гарда».
Бот стал не похож на бота
Бот может не превышать rate limit, проходить JS Challenge через браузер и оставлять JA3/JA4-отпечаток, похожий на отпечаток обычного пользователя.
«Интернет практически полностью состоит из ботов, а интенсивность трафика меняется в зависимости от того, в каком регионе активнее используется конкретная модель», — отметил Лука Сафонов, бизнес-партнер по инновационному развитию компании «Гарда».
Как в такой ситуации понять, кто перед тобой: человек или автоматизированный запрос?
Неправильная настройка WAF может превратить защиту в слишком дорогую игрушку
WAF может заблокировать обычного пользователя из-за спецсимволов в пароле. Но если просто отключить правило для всей страницы, можно открыть путь вредоносному запросу. И это только один из сценариев, когда защита начинает конфликтовать с бизнес-логикой приложения.
Где проходит граница между безопасным исключением и дырой в защите? И сколько может стоить ошибка, если она случится в самый неподходящий момент?
Что считать результатом работы WAF?
Количество заблокированных атак — далеко не единственная метрика, которая интересует бизнес. Простои, нежелательный трафик, нагрузка на инфраструктуру, обращения в поддержку, конверсия — всё это тоже может быть связано с работой защиты.
Но какие показатели действительно имеет смысл выносить на уровень бизнеса? И как связать работу WAF с тем, что бизнес способен измерить в деньгах и операционных результатах?
Это лишь малая часть вопросов, которые обсудили на вебинаре «WAFгуст 2026: от сигнатур к интеллекту». Если хочется понять, как на эти вопросы отвечают практики и где на самом деле проходят границы современной защиты веб-приложений, — заглядывайте к нам на огонек.
Запись вебинара уже доступна по ссылке.












