Насколько защищен веб ресурс вашей компании и справляются ли установленные СЗИ с атаками на веб?
AML Web Protection - защита веб-ресурсов от компьютерных атак
Найдем атаки на ваш сайт за последние три месяца или угостим обедом в "ПушкинЪ".

Что такое AML Web Protection?

AML Web Protection — это система выявления и предупреждения атак на веб-ресурсы. Она использует логи (журналы) веб-сервера для поведенческого анализа пользовательских запросов и выявления среди них атакующих сессий.

Задача AML — защитить внутренние и внешние веб-ресурсы организации от компьютерных атак.

Продукт не анализирует содержимое сетевого трафика, а работает напрямую с журналами веб-сервера. С помощью алгоритмов поведенческого анализа система выявляет атакующие действия по записям журнала и синхронизируется с веб-сервером для блокировки вредоносной активности.

Преимущества системы AML

Работа с «сырыми» журналами веб-сервера
Поведенческий анализ для выявления атакующих сессий на основе логов
Активное реагирование и защита
Выявление атак нулевого дня, блокирование атакующих сессий, поддержка белых списков
Использование встроенных инструментов
Применение нативных средств сервера без установки дополнительных программ, модулей, утилит
Усиление эшелонированной защиты
Эффективное дополнение применяемых СЗИ и усиление защиты в сочетании с WAF, IDS, SIEM
Несколько режимов работы
Разовая обработка журналов или постоянный мониторинг веб-сервера
Прозрачная аналитика и детализация
Детализированная информация по каждой сессии, статистические дашборды и отчёты

Кому важно применять AML Web Protection?

Продукт создан для защиты веб-ресурсов разного типа загруженности :
Промышленных предприятий и КИИ
Крупных коммерческих компаний
Крупных маркетплейсов
Организаций среднего бизнеса

Возможности AML

  • Разовая обработка журнала [«пакетный режим»] и постоянный мониторинг веб-ресурса [«потоковый режим»].
  • Создание белых списков из IP и User-Agent.
  • Автоматическая отправка команды на веб-сервер о блокировке нарушителей по IP и User-Agent.
  • Подтверждение или опровержение результата работы модели - это учитывается в итоговой статистике.
  • Просмотр детализированной информации по каждой сессии - можно самостоятельно убедиться в правильности оценки типа сессии и её риска.
  • Использование принципа виртуального патчинга для атакуемых компонентов веб-ресурса.
  • Просмотр статистических дашбордов и отчётов.

Принцип работы AML Web Protection

Конечная цель AML — выявить компьютерную атаку и заблокировать нарушителя. Для корректной работы AML использует «сырые» записи журналов без какой-либо предварительной обработки.
  • Подключение
    Пользователь в веб-интерфейсе AML подключает защищаемый веб-ресурс
  • Выбор журнала
    Пользователь в веб-интерфейсе AML указывает журнал веб-ресурса, который нужно анализировать на наличие компьютерных атак
  • Анализ логов
    Система анализирует предоставленный журнал и разбивает его на сессии
  • Классификация сессий
    Система анализирует каждую сессию с помощью специальной модели и классифицирует эту сессию как «атакующую» или «пользовательскую»
  • Оценка риска
    Система для атакующей сессии автоматически вычисляет уровень риска для атаки
  • Блокировка атаки
    Если атакующей сессии присваивается высокий или критический риск, система посылает запрос на веб-сервер для блокировки нарушителя
  • Детальная статистика
    Пользователь видит итоговую статистику по атакующим и пользовательским сессиям с возможностью посмотреть детали: характеристики сессии, запросы и другие параметры

Режимы работы системы выявления и предупреждения атак

Пакетный режим

Принцип работы
Пользователь загружает журнал веб-ресурса вручную. Система анализирует этот файл и выдаёт результат.

Результат
Пользователь получает детализированную статистику по конкретному загруженному журналу.

Когда полезен

  • Для разовых проверок журналов
  • Для сравнительного анализа
  • При подключении нового ресурса
  • Для ретроспективного анализа без ограничений по давности логов
Пакетный режим
Потоковый режим

Принцип работы
Пользователь указывает файл журнала, в котором система автоматически отслеживает изменения и анализирует их «в потоке». Система разделяет записи журнала на сессии и определяет тип сессий: атакующий или пользовательский. При появлении новых записей в журнале система дополняет уже существующие сессии или формирует новые, а затем пересчитывает оценку типа сессий. 

Результат
Пользователь отслеживает состояние веб-ресурса «на лету» и может в динамике видеть появление атакующих сессий, их видоизменение, расширение и завершение. 

Когда полезен
Для постоянного мониторинга веб-ресурса и его защиты в режиме 24/7
Потоковый режим

Функциональные отличия AML и WAF (Web Application Firewall)

Функциональная характеристика

     WAF

     AML

Принцип детектирования атаки

На базе отдельных запросов

На базе сессий

Архитектура подключения

Устанавливается в «разрыв»

Устанавливается «сбоку»

Анализ зашифрованного трафика

Обязательно, дорого

Анализ записей журнала, не трафика

Блокировка вредоносного трафика

Обязательно

Да, с помощью механизмов веб-сервера

Внедрение

Сложно

Просто

Размещение веб-ресурса

Периметр, облако

Периметр, облако, внутрянка

Ретроспективный анализ

Частично

Да

Ограничения по интеграции с другими СЗИ

Нет

Есть

Затраты на пилотирование

От нескольких недель

Околонулевые


Как интегрировать AML Web Protection

Web Protection поставляется в виде ПАК или в виде ПО. Процесс установки AML состоит из следующих шагов:

Типы лицензий AML: Lite, Business, Enterprise

  Lite Business Enterprise
EPS  < 10 EPS
10 - 50 EPS 50 - 200 EPS
Количество сайтов 0-3 4-10 11-20
Время хранения сессий 1 месяц 1 - 12 месяцев 12 - 36 месяцев

Частые вопросы об AML Web Protection

Какой формат записи журнала поддерживает AML?
AML умеет адаптироваться под разные форматы записей журналов с помощью инструмента «Парсер». Ключевое требование - поставлять в AML записи непосредственно из журнала веб-сервера без предварительной обработки и без изменения порядка записей.
Возможны ли конфликты AML со средствами защиты информации?
Нет, продукт в своей работе никаким образом не пересекается со средствами защиты информации.
Возможно ли использовать AML в сочетании с типовыми средствами защиты информации?
Да, даже нужно! Если в организации уже стоят инструменты типа WAF, SIEM и т.п., то AML станет отличным дополнением к эшелонированной системе защиты. Если организация хочет начать выстраивание такой системы защиты, то AML отличный выбор для старта. Продукт позволит получить множество полезной информации о том, какие запросы поступают на веб-ресурс и какие из них могут потенциально нанести ущерб.
Поддерживает ли AML выявление атак OWASP TOP-10?
Алгоритмы AML основаны на анализе паттернов поведения пользователя. В связи с этим продукт не просто покрывает атаки типа OWASP TOP-10, а выявляет вредоносные действия самых разных типов.
AML - это СЗИ или не СЗИ?
Типовые средства защиты информации работают напрямую с трафиком - анализируют сетевые пакеты, параметры HТТР-запросов и другое. На законодательном уровне утверждены требования к таким инструментам, чтобы они могли применяться в определённых информационных системах.
AML нельзя отнести к типовым средствам защиты информации, так как продукт не анализирует содержимое сетевых пакетов или HТТР-запросов. Даже если веб-сервер настроен на логирование содержимого запроса, AML игнорирует эти данные. AML также не работает с персональными данными и иной чувствительной информацией.

Протестируйте AML бесплатно

Быстрый и бесплатный пилот в двух вариантах:
  • бесплатный анализ переданных журналов за желаемый период времени и подготовка отчёта по выявленным атакующим сессиям.
  • бесплатный пилот в вашей инфраструктуре — полноценная установка продукта в контуре с подключением желаемых веб-ресурсов для защиты.

При продаже гибкий формат передачи продукта — в виде дистрибутива программного обеспечения или в виде виртуальной машины (Virtual Appliance).

Заполните форму, и мы свяжемся с вами для обсуждения деталей.
Name
Email
Phone
Имя
Телефон
E-mail
Комментарий
Даю своё согласие на законную обработку персональных данных.Правила обработки
Спасибо, Ваша заявка отправлена!
Позвоните нам!
Ваш заказ готов к оформлению
Личный кабинет
Вам будет доступна история заказов, управление рассылками, свои цены и скидки для постоянных клиентов и прочее.
Ваш логин
Ваш пароль
Работаем для вас пн-пт с 9:00 до 18:00
г. Москва, ул. Барклая, д. 13, стр. 1
Интернет-магазин Комрунет
г. Москва, ул. Барклая, д.13, стр.1
+74951059152sale@komrunet.ru