SYSTEM ONLINE · build / v1.0 · region / RU · CIS · last index sync / 04.06.2026 / 13:10 UTC
· войти →
cyber-index.ru
исследование 3 июня 2026

Как выбрать WAF: облачный или on-premise, чек-лист требований

WAF (Web Application Firewall) — это межсетевой экран уровня приложений, который анализирует HTTP/HTTPS-трафик и блокирует атаки на веб-приложения и API: инъекции, межсайтовый скриптинг, обход аутентификации, эксплуатацию логики и ботов. В отличие от сетевого файрвола, WAF работает на L7 и «понимает» содержимое запросов к вашему сайту, ЛК или мобильному API. **Если коротко:** выбор WAF — это не выбор «облако или железо», а связка из нескольких решений. Сначала определите модель развёртывания (облачный сервис, on-premise или гибрид) под ваш профиль трафика и требования к данным, затем сравните защиту по OWASP Top 10 и API, ботозащиту, качество ML и долю ложных срабатываний, производительность и латентность, отказоустойчивость, а для госсектора и КИИ — наличие в реестре и сертификат ФСТЭК. Ниже — таблица сравнения моделей, критерии, чек-лист и план пилота. Сравнить поставщиков по подтверждённым сигналам можно в [рейтинге WAF и защиты API](/rating/waf-api-security).

8 мин. чтения Блоки данных: 6 Позиции: не продаются Авторы: Полина Лебедева
shortlist

Рейтинги подрядчиков по теме исследования

Если после чтения нужен короткий список исполнителей, начните с профильных рейтингов cyber-index.ru: в них видны компании, кейсы, интервью, категории экспертизы и доверительный индекс.

methodology

Как проверять выводы исследования

Используйте материал как основу для shortlist: сопоставьте выводы с профилями компаний, связанными рейтингами, кейсами, интервью клиентов и источниками. Если в статье есть список источников, начинайте проверку с него; если источников мало, дополнительно запросите у подрядчика методику, baseline и примеры работ.

E-E-A-T

Авторы и проверка материала

У каждого исследования есть персональные авторы, профиль экспертизы, дата публикации, список источников и редакционная проверка выводов.

Experience

Авторы закреплены по теме исследования и опираются на практические разборы страниц, кейсов, источников и рыночных выборок.

Expertise

В профиле автора указаны зона экспертизы, роль в редакции, регалии и темы, за которые он отвечает.

Authoritativeness

Материалы связаны с методологией cyber-index.ru, внутренними рейтингами, карточками компаний и источниками.

Trust

Позиции не продаются, выводы отделены от рекламы, а проверяемые утверждения поддержаны источниками и датами обновления.

Что делает WAF и зачем его выбирать осознанно

WAF ставится перед веб-приложением и фильтрует входящие запросы по правилам и моделям: сигнатурные правила ловят известные паттерны атак, поведенческие и ML-механизмы — аномалии и неизвестные сценарии. Базовый контур — защита от OWASP Top 10 (инъекции, XSS, небезопасная десериализация, обход контроля доступа и т. д.), плюс ботозащита, ограничение частоты запросов (rate limiting), виртуальный патчинг и инспекция API.

Почему выбор нельзя свести к бренду: один и тот же продукт может отлично работать на статике и «заваливать» ложными срабатываниями динамический личный кабинет; облачный WAF снимает заботу об инфраструктуре, но требует терминировать TLS на стороне провайдера; on-premise даёт контроль над данными, но перекладывает на вас отказоустойчивость и обновления. Поэтому критерии нужно фиксировать до тендера и проверять на пилоте под вашим трафиком.

Выбор WAF: коротко в ориентирах

Модели развёртывания 3

Облачный (SaaS), on-premise, гибрид

Базовый контур защиты OWASP Top 10

Плюс боты, API, rate limiting, виртуальный патчинг

Для КИИ и госсектора реестр + ФСТЭК

Проверяйте статус по первоисточникам

Типичный пилот 2–4 нед.

Режим обучения и замер ложных срабатываний под боевым трафиком

Облачный WAF или on-premise: что выбрать

Главная развилка — модель развёртывания. Облачный WAF (как сервис) подключается через изменение DNS/проксирование трафика: провайдер берёт на себя инфраструктуру, масштабирование и часть защиты от DDoS, но трафик и терминация TLS уходят на его сторону. On-premise (программный или ПАК) разворачивается в вашем периметре или ЦОД: полный контроль над данными и тонкая настройка, но обновления, кластеризация и пропускная способность — ваша зона ответственности. Гибрид комбинирует оба подхода. Таблица ниже — ориентир по плюсам и минусам, а не универсальный вердикт.

Критерий Облачный WAF (SaaS) On-premise (ПО/ПАК)
Скорость запуска Часы–дни, смена DNS Недели, установка и интеграция
Контроль над данными Трафик и TLS у провайдера Полностью в вашем периметре
Масштабирование под пики Эластичное, на стороне облака Ограничено вашим железом
Защита от объёмного DDoS Часто включена Нужен отдельный контур
Кастомизация правил Ограничена платформой Глубокая, под ваше приложение
Чувствительные данные / КИИ Требует проверки размещения Проще закрыть требования регулятора
Эксплуатация и обновления На стороне провайдера На вашей команде

Ключевые критерии выбора WAF

Модель развёртывания — только первый фильтр. Дальше решают функции и качество защиты, которые проверяются на пилоте, а не по маркетинговым листам:

- **Защита от OWASP Top 10.** Базовый контур: инъекции, XSS, обход контроля доступа, небезопасная конфигурация. Требуйте покрытие актуальной редакции OWASP Top 10 и возможность виртуального патчинга уязвимостей до их исправления в коде. - **Защита API.** REST/GraphQL/gRPC, импорт спецификаций (OpenAPI/Swagger), контроль схемы, защита от перебора и утечек через API — отдельный и часто недооценённый блок. - **Ботозащита.** Отделение легитимных пользователей от ботов, защита от парсинга, credential stuffing и перебора; режимы challenge без вреда для конверсии. - **ML и поведенческий анализ.** Качество моделей определяет, ловит ли WAF неизвестные атаки и аномалии логики — но проверяется только на вашем трафике. - **Ложные срабатывания и режим обучения.** Доля false positive напрямую бьёт по бизнесу: блокировка реальных клиентов хуже пропуска. Нужны режим обучения, гибкие исключения и понятная работа с whitelist. - **Производительность и латентность.** Дополнительная задержка на инспекцию и расшифровку TLS под вашей нагрузкой — критична для ЛК, ДБО и оформления заказа. - **Отказоустойчивость.** Кластеризация, fail-open/fail-close, поведение под пиком и отказом узла — особенно для on-premise. - **Реестр и сертификат ФСТЭК.** Для значимых объектов КИИ и госсектора наличие в реестре отечественного ПО и сертификат ФСТЭК (класс, тип) — входной барьер, а не опция.

Значимость критериев выбора WAF

Усреднённая редакционная оценка веса критериев для типового корпоративного веб-приложения с ЛК и API. Это не вендорский бенчмарк и не заменяет пилот на вашем трафике.

Защита от OWASP Top 10 95 /100
95 /100
Ложные срабатывания и режим обучения 90 /100
90 /100
Защита API 85 /100
85 /100
Производительность и латентность 80 /100
80 /100
Ботозащита 80 /100
80 /100
Отказоустойчивость 75 /100
75 /100
Реестр и сертификат ФСТЭК 75 /100
75 /100
ML и поведенческий анализ 70 /100
70 /100

Чек-лист выбора WAF

Профиль трафика зафиксируйте пиковую нагрузку (RPS), долю HTTPS, типы эндпоинтов: статика, ЛК, API.
Модель развёртывания выберите облако, on-premise или гибрид под требования к данным и скорости запуска.
Покрытие OWASP Top 10 проверьте защиту по актуальной редакции и возможность виртуального патчинга.
Защита API импорт OpenAPI/Swagger, контроль схемы, защита REST/GraphQL/gRPC от перебора.
Ботозащита оцените отделение ботов без вреда конверсии и защиту от credential stuffing.
Ложные срабатывания запросите режим обучения и замерьте долю false positive на боевом трафике.
Латентность измерьте задержку с включённой инспекцией и расшифровкой TLS под вашей нагрузкой.
Отказоустойчивость уточните кластеризацию, режимы fail-open/fail-close и поведение под пиком.
Реестр и ФСТЭК сверьте статус в реестре отечественного ПО и сертификат ФСТЭК под вашу задачу.
Пилот до тендера заложите 2–4 недели на пилот, а не подписывайте контракт «вслепую».
Сравнение вендоров сверьте поставщиков по подтверждённым внедрениям в [рейтинге WAF](/rating/waf-api-security).

План пилота и внедрения WAF: 6 шагов

  1. 01 Инвентаризация приложений

    Соберите список веб-приложений и API, эндпоинты, текущие средства защиты, требования регуляторов и к размещению данных.

  2. 02 Профилирование трафика

    Снимите пиковую нагрузку, долю HTTPS, характер запросов к ЛК и API — это вход для выбора модели и сайзинга.

  3. 03 Шорт-лист и пилот

    2–3 кандидата, развёртывание в режиме мониторинга на копии или части трафика без блокировок.

  4. 04 Режим обучения

    Дайте WAF обучиться на вашем трафике, настройте исключения и whitelist, замерьте долю ложных срабатываний.

  5. 05 Перевод в блокировку

    Поэтапно включайте блокирующие политики по сегментам, контролируйте latency и инциденты, обкатайте отказоустойчивость.

  6. 06 Промышленная эксплуатация

    Полный cutover, мониторинг событий и API, регулярный пересмотр правил и обновление под новые угрозы.

Как мы оцениваем поставщиков

cyber-index.ru не продаёт места в рейтинге. Поставщики сравниваются по проверяемым сигналам: подтверждённые внедрения и кейсы, отзывы и интервью клиентов, внешняя репутация, специализация, прозрачность и свежесть данных. Поэтому статью стоит читать в связке с [рейтингом WAF и защиты API](/rating/waf-api-security): здесь — критерии и модели развёртывания, там — сравнение конкретных компаний по подтверждённым фактам.

Следующий шаг

Определились с критериями — переходите к сравнению поставщиков: **[рейтинг WAF и защиты API →](/rating/waf-api-security)**. Полезно прочитать рядом: [российские WAF 2026: чем заменить F5, Imperva и Cloudflare](/research/rossiyskie-waf-2026-zamena-f5-imperva-cloudflare), [WAF vs WAAP: защита API](/research/waf-vs-waap-zashchita-api) и [защита API в финтехе и e-commerce](/research/zashchita-api-finteh-ecommerce).

Частые вопросы

Облачный WAF или on-premise — что лучше?

Универсального ответа нет. Облачный быстрее запускается, эластично масштабируется и часто включает защиту от DDoS, но трафик и терминация TLS уходят к провайдеру. On-premise даёт контроль над данными и глубокую кастомизацию, но обновления и отказоустойчивость — на вашей команде. Для чувствительных данных и КИИ чаще берут on-premise или гибрид; выбор решает профиль трафика и требования к размещению данных.

Достаточно ли WAF для защиты API?

Не всегда. Классический WAF закрывает веб-уязвимости, но полноценная защита API требует импорта спецификаций (OpenAPI/Swagger), контроля схемы и защиты от перебора и утечек — это ближе к классу WAAP. Проверяйте поддержку REST/GraphQL/gRPC отдельным пунктом и читайте WAF vs WAAP.

Как понять, что у WAF приемлемые ложные срабатывания?

Только на пилоте. Разверните WAF в режиме мониторинга на вашем трафике, прогоните режим обучения, настройте исключения и измерьте долю false positive на реальных пользователях. Блокировка легитимных клиентов вредит бизнесу сильнее, чем редкий пропуск, поэтому этот критерий — один из ключевых.

Нужен ли WAF сертификат ФСТЭК?

Зависит от объекта. Для значимых объектов КИИ и госсектора наличие в реестре отечественного ПО и сертификат ФСТЭК (с нужным классом и типом) — входной барьер. Для коммерческого сайта без таких требований важнее качество защиты и производительность. Актуальный статус сверяйте по реестру ФСТЭК и реестру отечественного ПО.

Сколько занимает внедрение WAF?

От нескольких дней для облачного варианта на простом сайте до нескольких недель для on-premise с интеграцией и кластеризацией. Критичны пилот и режим обучения: они убирают риск ложных блокировок и простоя при переходе в блокирующий режим.

Где сравнить конкретных вендоров между собой?

В рейтинге WAF и защиты API — там компании ранжированы по подтверждённым сигналам, а не по рекламе.

verification

Источники и метод проверки

WAF (Web Application Firewall) — это межсетевой экран уровня приложений, который анализирует HTTP/HTTPS-трафик и блокирует атаки на веб-приложения и API: инъекции, межсайтовый скриптинг, обход аутентификации, эксплуатацию логики и ботов. В отличие от сетевого файрвола, WAF работает на L7 и «понимает» содержимое запросов к вашему сайту, ЛК или мобильному API. **Если коротко:** выбор WAF — это не выбор «облако или железо», а связка из нескольких решений. Сначала определите модель развёртывания (облачный сервис, on-premise или гибрид) под ваш профиль трафика и требования к данным, затем сравните защиту по OWASP Top 10 и API, ботозащиту, качество ML и долю ложных срабатываний, производительность и латентность, отказоустойчивость, а для госсектора и КИИ — наличие в реестре и сертификат ФСТЭК. Ниже — таблица сравнения моделей, критерии, чек-лист и план пилота. Сравнить поставщиков по подтверждённым сигналам можно в [рейтинге WAF и защиты API](/rating/waf-api-security).

next step

Сравнить подрядчиков по рейтингу

Исследование помогает сформулировать критерии. Для короткого списка используйте категории рейтинга и карточки компаний.

Рейтинг WAF и защиты API