Найдите атаки, которые дошли до вашего веб-сервера — даже если у вас уже есть WAF
AML Web Protection
AML Web Protection анализирует журналы веб-сервера, объединяет запросы в сессии и выявляет атакующую активность. Начать можно с с тестового внедрения внутри вашей инфраструктуры.
✔ Не требует установки в разрыв сетевого трафика
✔ Показывает атакующие сессии, риск и последовательность действий
✔ Дополняет существующие WAF, IDS и SIEM

Преимущества системы AML

Поведенческий анализ для выявления атакующих сессий на основе логов
Выявление атак нулевого дня, блокирование атакующих сессий, поддержка белых списков
Применение нативных средств сервера без установки дополнительных программ, модулей, утилит
Эффективное дополнение применяемых СЗИ и усиление защиты в сочетании с WAF, IDS, SIEM
Разовая обработка журналов или постоянный мониторинг веб-сервера
Детализированная информация по каждой сессии, статистические дашборды и отчёты

AML нужен особенно, если…

  • У вас уже есть WAF
    Но нужно понимать, что фактически дошло до веб-приложения.
  • Нужен ретроспективный анализ
    Есть журналы прошлых периодов и требуется проверить их на атаки.
  • Нельзя ставить новое решение в разрыв трафика
    AML использует журналы сервера.
  • Есть внутренние веб-системы
    Которые также требуют контроля атакующей активности.
  • SOC нужен контекст
    Важны не одиночные запросы, а последовательность действий атакующего.

Что вы узнаете из журналов вашего веб-сервера

Какие атаки дошли до сервера
Покажем подозрительные и атакующие HTTP-сессии.
Кто и что делал
AML объединяет отдельные запросы в последовательность действий.
Насколько опасна активность
Сессии можно приоритизировать по уровню риска.
Что расследовать дальше
ИБ-команда получает детали для анализа и дальнейших защитных мер.

Как работает AML Web Protection

Конечная цель AML — выявить компьютерную атаку и заблокировать нарушителя. Для корректной работы AML использует «сырые» записи журналов без какой-либо предварительной обработки.

Пакетный и потоковый режим работы

Пакетный режим

Принцип работы
Пользователь загружает журнал веб-ресурса вручную. Система анализирует файл и выдаёт результат.

Результат
Детализированная статистика по конкретному загруженному журналу.

Подходит для

  • Для разовых проверок журналов
  • Для сравнительного анализа
  • При подключении нового ресурса
  • Для ретроспективного анализа без ограничений по давности логов

Потоковый режим

Принцип работы
Пользователь указывает файл журнала, в котором система автоматически отслеживает изменения и анализирует их «в потоке». Система разделяет записи журнала на сессии и определяет тип сессий: атакующий или пользовательский. При появлении новых записей в журнале система дополняет уже существующие сессии или формирует новые, а затем пересчитывает оценку типа сессий. 

Результат
Отслеживание состояния веб-ресурса «на лету», просмотр динамики появления атакующих сессий, их видоизменение, расширение и завершение. 

Подходит для
Для постоянного мониторинга веб-ресурса и его защиты в режиме 24/7

Дополнительный уровень видимости после WAF

Подберите конфигурацию AML под свою инфраструктуру

  Lite Business Enterprise
Применение Для небольших веб-контуров Для нескольких производственных веб-систем Для больших и высоконагруженных контуров
EPS  < 10 EPS
10 - 50 EPS 50 - 200 EPS
Количество сайтов 0-3 4-10 11-20
Время хранения сессий 1 месяц 1 - 12 месяцев 12 - 36 месяцев

Частые вопросы об AML Web Protection

Какой формат записи журнала поддерживает AML?
AML умеет адаптироваться под разные форматы записей журналов с помощью инструмента «Парсер». Ключевое требование - поставлять в AML записи непосредственно из журнала веб-сервера без предварительной обработки и без изменения порядка записей.
Возможны ли конфликты AML со средствами защиты информации?
Нет, продукт в своей работе никаким образом не пересекается со средствами защиты информации.
Возможно ли использовать AML в сочетании с типовыми средствами защиты информации?
Да, даже нужно! Если в организации уже стоят инструменты типа WAF, SIEM и т.п., то AML станет отличным дополнением к эшелонированной системе защиты. Если организация хочет начать выстраивание такой системы защиты, то AML отличный выбор для старта. Продукт позволит получить множество полезной информации о том, какие запросы поступают на веб-ресурс и какие из них могут потенциально нанести ущерб.
Поддерживает ли AML выявление атак OWASP TOP-10?
Алгоритмы AML основаны на анализе паттернов поведения пользователя. В связи с этим продукт не просто покрывает атаки типа OWASP TOP-10, а выявляет вредоносные действия самых разных типов.
AML - это СЗИ или не СЗИ?
Типовые средства защиты информации работают напрямую с трафиком - анализируют сетевые пакеты, параметры HТТР-запросов и другое. На законодательном уровне утверждены требования к таким инструментам, чтобы они могли применяться в определённых информационных системах.
AML нельзя отнести к типовым средствам защиты информации, так как продукт не анализирует содержимое сетевых пакетов или HТТР-запросов. Даже если веб-сервер настроен на логирование содержимого запроса, AML игнорирует эти данные. AML также не работает с персональными данными и иной чувствительной информацией.
AML заменяет WAF?
Нет. WAF фильтрует входящий трафик, а AML анализирует журналы веб-сервера и даёт дополнительный контекст о фактически дошедшей активности.
Сколько занимает запуск пилота?
Срок зависит от архитектуры, доступности журналов и требований заказчика. После короткой технической встречи мы дадим конкретный план и сроки.

Хотите проверить, какие атаки уже могли дойти до вашего веб-сервера?

Быстрый и бесплатный пилот в двух вариантах:
  • бесплатный анализ переданных журналов за желаемый период времени и подготовка отчёта по выявленным атакующим сессиям.
  • бесплатный пилот в вашей инфраструктуре — полноценная установка продукта в контуре с подключением желаемых веб-ресурсов для защиты.

При продаже гибкий формат передачи продукта — в виде дистрибутива программного обеспечения или в виде виртуальной машины (Virtual Appliance).

Заполните форму, и мы свяжемся с вами для обсуждения деталей.
Name
Email
Phone
Имя
Телефон
E-mail
Комментарий
Даю своё согласие на законную обработку персональных данных.Правила обработки
Спасибо, Ваша заявка отправлена!
Позвоните нам!
Ваш заказ готов к оформлению
Личный кабинет
Вам будет доступна история заказов, управление рассылками, свои цены и скидки для постоянных клиентов и прочее.
Ваш логин
Ваш пароль
Работаем для вас пн-пт с 9:00 до 18:00
г. Москва, ул. Барклая, д. 13, стр. 1
Интернет-магазин Комрунет
г. Москва, ул. Барклая, д.13, стр.1
+74951059152sale@komrunet.ru