Как выбрать WAF: облачный или on-premise, чек-лист требований
WAF (Web Application Firewall) — это межсетевой экран уровня приложений, который анализирует HTTP/HTTPS-трафик и блокирует атаки на веб-приложения и API: инъекции, межсайтовый скриптинг, обход аутентификации, эксплуатацию логики и ботов. В отличие от сетевого файрвола, WAF работает на L7 и «понимает» содержимое запросов к вашему сайту, ЛК или мобильному API. **Если коротко:** выбор WAF — это не выбор «облако или железо», а связка из нескольких решений. Сначала определите модель развёртывания (облачный сервис, on-premise или гибрид) под ваш профиль трафика и требования к данным, затем сравните защиту по OWASP Top 10 и API, ботозащиту, качество ML и долю ложных срабатываний, производительность и латентность, отказоустойчивость, а для госсектора и КИИ — наличие в реестре и сертификат ФСТЭК. Ниже — таблица сравнения моделей, критерии, чек-лист и план пилота. Сравнить поставщиков по подтверждённым сигналам можно в [рейтинге WAF и защиты API](/rating/waf-api-security).
API и веб-периметр нужно защищать на уровне запросов
Для WAF и API Security важны сценарии трафика, бизнес-методы, боты и признаки злоупотреблений на границе приложения.
Рейтинги подрядчиков по теме исследования
Если после чтения нужен короткий список исполнителей, начните с профильных рейтингов cyber-index.ru: в них видны компании, кейсы, интервью, категории экспертизы и доверительный индекс.
Как проверять выводы исследования
Используйте материал как основу для shortlist: сопоставьте выводы с профилями компаний, связанными рейтингами, кейсами, интервью клиентов и источниками. Если в статье есть список источников, начинайте проверку с него; если источников мало, дополнительно запросите у подрядчика методику, baseline и примеры работ.
Что делает WAF и зачем его выбирать осознанно
WAF ставится перед веб-приложением и фильтрует входящие запросы по правилам и моделям: сигнатурные правила ловят известные паттерны атак, поведенческие и ML-механизмы — аномалии и неизвестные сценарии. Базовый контур — защита от OWASP Top 10 (инъекции, XSS, небезопасная десериализация, обход контроля доступа и т. д.), плюс ботозащита, ограничение частоты запросов (rate limiting), виртуальный патчинг и инспекция API.
Почему выбор нельзя свести к бренду: один и тот же продукт может отлично работать на статике и «заваливать» ложными срабатываниями динамический личный кабинет; облачный WAF снимает заботу об инфраструктуре, но требует терминировать TLS на стороне провайдера; on-premise даёт контроль над данными, но перекладывает на вас отказоустойчивость и обновления. Поэтому критерии нужно фиксировать до тендера и проверять на пилоте под вашим трафиком.
Выбор WAF: коротко в ориентирах
Облачный (SaaS), on-premise, гибрид
Плюс боты, API, rate limiting, виртуальный патчинг
Проверяйте статус по первоисточникам
Режим обучения и замер ложных срабатываний под боевым трафиком
Облачный WAF или on-premise: что выбрать
Главная развилка — модель развёртывания. Облачный WAF (как сервис) подключается через изменение DNS/проксирование трафика: провайдер берёт на себя инфраструктуру, масштабирование и часть защиты от DDoS, но трафик и терминация TLS уходят на его сторону. On-premise (программный или ПАК) разворачивается в вашем периметре или ЦОД: полный контроль над данными и тонкая настройка, но обновления, кластеризация и пропускная способность — ваша зона ответственности. Гибрид комбинирует оба подхода. Таблица ниже — ориентир по плюсам и минусам, а не универсальный вердикт.
| Критерий | Облачный WAF (SaaS) | On-premise (ПО/ПАК) |
|---|---|---|
| Скорость запуска | Часы–дни, смена DNS | Недели, установка и интеграция |
| Контроль над данными | Трафик и TLS у провайдера | Полностью в вашем периметре |
| Масштабирование под пики | Эластичное, на стороне облака | Ограничено вашим железом |
| Защита от объёмного DDoS | Часто включена | Нужен отдельный контур |
| Кастомизация правил | Ограничена платформой | Глубокая, под ваше приложение |
| Чувствительные данные / КИИ | Требует проверки размещения | Проще закрыть требования регулятора |
| Эксплуатация и обновления | На стороне провайдера | На вашей команде |
Ключевые критерии выбора WAF
Модель развёртывания — только первый фильтр. Дальше решают функции и качество защиты, которые проверяются на пилоте, а не по маркетинговым листам:
- **Защита от OWASP Top 10.** Базовый контур: инъекции, XSS, обход контроля доступа, небезопасная конфигурация. Требуйте покрытие актуальной редакции OWASP Top 10 и возможность виртуального патчинга уязвимостей до их исправления в коде. - **Защита API.** REST/GraphQL/gRPC, импорт спецификаций (OpenAPI/Swagger), контроль схемы, защита от перебора и утечек через API — отдельный и часто недооценённый блок. - **Ботозащита.** Отделение легитимных пользователей от ботов, защита от парсинга, credential stuffing и перебора; режимы challenge без вреда для конверсии. - **ML и поведенческий анализ.** Качество моделей определяет, ловит ли WAF неизвестные атаки и аномалии логики — но проверяется только на вашем трафике. - **Ложные срабатывания и режим обучения.** Доля false positive напрямую бьёт по бизнесу: блокировка реальных клиентов хуже пропуска. Нужны режим обучения, гибкие исключения и понятная работа с whitelist. - **Производительность и латентность.** Дополнительная задержка на инспекцию и расшифровку TLS под вашей нагрузкой — критична для ЛК, ДБО и оформления заказа. - **Отказоустойчивость.** Кластеризация, fail-open/fail-close, поведение под пиком и отказом узла — особенно для on-premise. - **Реестр и сертификат ФСТЭК.** Для значимых объектов КИИ и госсектора наличие в реестре отечественного ПО и сертификат ФСТЭК (класс, тип) — входной барьер, а не опция.
Значимость критериев выбора WAF
Усреднённая редакционная оценка веса критериев для типового корпоративного веб-приложения с ЛК и API. Это не вендорский бенчмарк и не заменяет пилот на вашем трафике.
Чек-лист выбора WAF
План пилота и внедрения WAF: 6 шагов
-
01
Инвентаризация приложений
Соберите список веб-приложений и API, эндпоинты, текущие средства защиты, требования регуляторов и к размещению данных.
-
02
Профилирование трафика
Снимите пиковую нагрузку, долю HTTPS, характер запросов к ЛК и API — это вход для выбора модели и сайзинга.
-
03
Шорт-лист и пилот
2–3 кандидата, развёртывание в режиме мониторинга на копии или части трафика без блокировок.
-
04
Режим обучения
Дайте WAF обучиться на вашем трафике, настройте исключения и whitelist, замерьте долю ложных срабатываний.
-
05
Перевод в блокировку
Поэтапно включайте блокирующие политики по сегментам, контролируйте latency и инциденты, обкатайте отказоустойчивость.
-
06
Промышленная эксплуатация
Полный cutover, мониторинг событий и API, регулярный пересмотр правил и обновление под новые угрозы.
Как мы оцениваем поставщиков
cyber-index.ru не продаёт места в рейтинге. Поставщики сравниваются по проверяемым сигналам: подтверждённые внедрения и кейсы, отзывы и интервью клиентов, внешняя репутация, специализация, прозрачность и свежесть данных. Поэтому статью стоит читать в связке с [рейтингом WAF и защиты API](/rating/waf-api-security): здесь — критерии и модели развёртывания, там — сравнение конкретных компаний по подтверждённым фактам.
Следующий шаг
Определились с критериями — переходите к сравнению поставщиков: **[рейтинг WAF и защиты API →](/rating/waf-api-security)**. Полезно прочитать рядом: [российские WAF 2026: чем заменить F5, Imperva и Cloudflare](/research/rossiyskie-waf-2026-zamena-f5-imperva-cloudflare), [WAF vs WAAP: защита API](/research/waf-vs-waap-zashchita-api) и [защита API в финтехе и e-commerce](/research/zashchita-api-finteh-ecommerce).
Частые вопросы
Облачный WAF или on-premise — что лучше?
Универсального ответа нет. Облачный быстрее запускается, эластично масштабируется и часто включает защиту от DDoS, но трафик и терминация TLS уходят к провайдеру. On-premise даёт контроль над данными и глубокую кастомизацию, но обновления и отказоустойчивость — на вашей команде. Для чувствительных данных и КИИ чаще берут on-premise или гибрид; выбор решает профиль трафика и требования к размещению данных.
Достаточно ли WAF для защиты API?
Не всегда. Классический WAF закрывает веб-уязвимости, но полноценная защита API требует импорта спецификаций (OpenAPI/Swagger), контроля схемы и защиты от перебора и утечек — это ближе к классу WAAP. Проверяйте поддержку REST/GraphQL/gRPC отдельным пунктом и читайте WAF vs WAAP.
Как понять, что у WAF приемлемые ложные срабатывания?
Только на пилоте. Разверните WAF в режиме мониторинга на вашем трафике, прогоните режим обучения, настройте исключения и измерьте долю false positive на реальных пользователях. Блокировка легитимных клиентов вредит бизнесу сильнее, чем редкий пропуск, поэтому этот критерий — один из ключевых.
Нужен ли WAF сертификат ФСТЭК?
Зависит от объекта. Для значимых объектов КИИ и госсектора наличие в реестре отечественного ПО и сертификат ФСТЭК (с нужным классом и типом) — входной барьер. Для коммерческого сайта без таких требований важнее качество защиты и производительность. Актуальный статус сверяйте по реестру ФСТЭК и реестру отечественного ПО.
Сколько занимает внедрение WAF?
От нескольких дней для облачного варианта на простом сайте до нескольких недель для on-premise с интеграцией и кластеризацией. Критичны пилот и режим обучения: они убирают риск ложных блокировок и простоя при переходе в блокирующий режим.
Где сравнить конкретных вендоров между собой?
В рейтинге WAF и защиты API — там компании ранжированы по подтверждённым сигналам, а не по рекламе.
Источники и метод проверки
WAF (Web Application Firewall) — это межсетевой экран уровня приложений, который анализирует HTTP/HTTPS-трафик и блокирует атаки на веб-приложения и API: инъекции, межсайтовый скриптинг, обход аутентификации, эксплуатацию логики и ботов. В отличие от сетевого файрвола, WAF работает на L7 и «понимает» содержимое запросов к вашему сайту, ЛК или мобильному API. **Если коротко:** выбор WAF — это не выбор «облако или железо», а связка из нескольких решений. Сначала определите модель развёртывания (облачный сервис, on-premise или гибрид) под ваш профиль трафика и требования к данным, затем сравните защиту по OWASP Top 10 и API, ботозащиту, качество ML и долю ложных срабатываний, производительность и латентность, отказоустойчивость, а для госсектора и КИИ — наличие в реестре и сертификат ФСТЭК. Ниже — таблица сравнения моделей, критерии, чек-лист и план пилота. Сравнить поставщиков по подтверждённым сигналам можно в [рейтинге WAF и защиты API](/rating/waf-api-security).