Найдите атаки, которые дошли до вашего веб-сервера — даже если у вас уже есть WAF
AML Web Protection
AML Web Protection анализирует журналы веб-сервера, объединяет запросы в сессии и выявляет атакующую активность. Начать можно с с тестового внедрения внутри вашей инфраструктуры.
✔ Не требует установки в разрыв сетевого трафика
✔ Показывает атакующие сессии, риск и последовательность действий
Найдите атаки, которые дошли до вашего веб-сервера — даже если у вас уже есть WAF
AML Web Protection
AML Web Protection анализирует журналы веб-сервера, объединяет запросы в сессии и выявляет атакующую активность. Начать можно с с тестового внедрения внутри вашей инфраструктуры.
✔ Не требует установки в разрыв сетевого трафика
✔ Показывает атакующие сессии, риск и последовательность действий
Поведенческий анализ для выявления атакующих сессий на основе логов
Выявление атак нулевого дня, блокирование атакующих сессий, поддержка белых списков
Применение нативных средств сервера без установки дополнительных программ, модулей, утилит
Эффективное дополнение применяемых СЗИ и усиление защиты в сочетании с WAF, IDS, SIEM
Разовая обработка журналов или постоянный мониторинг веб-сервера
Детализированная информация по каждой сессии, статистические дашборды и отчёты
AML нужен особенно, если…
У вас уже есть WAF
Но нужно понимать, что фактически дошло до веб-приложения.
Нужен ретроспективный анализ
Есть журналы прошлых периодов и требуется проверить их на атаки.
Нельзя ставить новое решение в разрыв трафика AML использует журналы сервера.
Есть внутренние веб-системы
Которые также требуют контроля атакующей активности.
SOC нужен контекст
Важны не одиночные запросы, а последовательность действий атакующего.
Что вы узнаете из журналов вашего веб-сервера
Какие атаки дошли до сервера
Покажем подозрительные и атакующие HTTP-сессии.
Кто и что делал
AML объединяет отдельные запросы в последовательность действий.
Насколько опасна активность
Сессии можно приоритизировать по уровню риска.
Что расследовать дальше
ИБ-команда получает детали для анализа и дальнейших защитных мер.
Как работает AML Web Protection
Конечная цель AML — выявить компьютерную атаку и заблокировать нарушителя. Для корректной работы AML использует «сырые» записи журналов без какой-либо предварительной обработки.
Принцип работы
Пользователь загружает журнал веб-ресурса вручную. Система анализирует файл и выдаёт результат.
Результат
Детализированная статистика по конкретному загруженному журналу.
Подходит для
Для разовых проверок журналов
Для сравнительного анализа
При подключении нового ресурса
Для ретроспективного анализа без ограничений по давности логов
Потоковый режим
Принцип работы
Пользователь указывает файл журнала, в котором система автоматически отслеживает изменения и анализирует их «в потоке». Система разделяет записи журнала на сессии и определяет тип сессий: атакующий или пользовательский. При появлении новых записей в журнале система дополняет уже существующие сессии или формирует новые, а затем пересчитывает оценку типа сессий.
Результат
Отслеживание состояния веб-ресурса «на лету», просмотр динамики появления атакующих сессий, их видоизменение, расширение и завершение.
Подходит для
Для постоянного мониторинга веб-ресурса и его защиты в режиме 24/7
Дополнительный уровень видимости после WAF
Подберите конфигурацию AML под свою инфраструктуру
AML умеет адаптироваться под разные форматы записей журналов с помощью инструмента «Парсер». Ключевое требование - поставлять в AML записи непосредственно из журнала веб-сервера без предварительной обработки и без изменения порядка записей.
Возможны ли конфликты AML со средствами защиты информации?
Нет, продукт в своей работе никаким образом не пересекается со средствами защиты информации.
Возможно ли использовать AML в сочетании с типовыми средствами защиты информации?
Да, даже нужно! Если в организации уже стоят инструменты типа WAF, SIEM и т.п., то AML станет отличным дополнением к эшелонированной системе защиты. Если организация хочет начать выстраивание такой системы защиты, то AML отличный выбор для старта. Продукт позволит получить множество полезной информации о том, какие запросы поступают на веб-ресурс и какие из них могут потенциально нанести ущерб.
Поддерживает ли AML выявление атак OWASP TOP-10?
Алгоритмы AML основаны на анализе паттернов поведения пользователя. В связи с этим продукт не просто покрывает атаки типа OWASP TOP-10, а выявляет вредоносные действия самых разных типов.
AML - это СЗИ или не СЗИ?
Типовые средства защиты информации работают напрямую с трафиком - анализируют сетевые пакеты, параметры HТТР-запросов и другое. На законодательном уровне утверждены требования к таким инструментам, чтобы они могли применяться в определённых информационных системах.
AML нельзя отнести к типовым средствам защиты информации, так как продукт не анализирует содержимое сетевых пакетов или HТТР-запросов. Даже если веб-сервер настроен на логирование содержимого запроса, AML игнорирует эти данные. AML также не работает с персональными данными и иной чувствительной информацией.
AML заменяет WAF?
Нет. WAF фильтрует входящий трафик, а AML анализирует журналы веб-сервера и даёт дополнительный контекст о фактически дошедшей активности.
Сколько занимает запуск пилота?
Срок зависит от архитектуры, доступности журналов и требований заказчика. После короткой технической встречи мы дадим конкретный план и сроки.
Хотите проверить, какие атаки уже могли дойти до вашего веб-сервера?
Быстрый и бесплатный пилот в двух вариантах:
бесплатный анализ переданных журналов за желаемый период времени и подготовка отчёта по выявленным атакующим сессиям.
бесплатный пилот в вашей инфраструктуре — полноценная установка продукта в контуре с подключением желаемых веб-ресурсов для защиты.
При продаже гибкий формат передачи продукта — в виде дистрибутива программного обеспечения или в виде виртуальной машины (Virtual Appliance).
Заполните форму, и мы свяжемся с вами для обсуждения деталей.