Отечественные WAF в 2023: UserGate Web Security и PT Application Firewall вместо F5 ASM
PoC двух отечественных WAF на реальном клиенте: сравниваем UserGate Web Security и PT AF по false-positive rate, производительности под нагрузкой и удобству настройки правил.
Отечественные WAF в 2023: UserGate Web Security и PT Application Firewall как замена F5/Imperva - PoC под конкретный профиль приложений клиента
Пришли к нам с конкретной задачей: у клиента заканчивается поддержка F5 ASM, продление через серые схемы уже не обсуждается, и нужно понять - на что переходить. Imperva Cloud WAF была второй опцией в экосистеме, но та история ещё короче: западный SaaS, доступ из России под вопросом ещё с прошлого года. Иными словами, ситуация не гипотетическая, а вполне прикладная: к осени что-то должно стоять перед веб-приложением.
Профиль у клиента не самый простой. Несколько веб-приложений на Java, одно легаси на PHP с нестандартной структурой URL, REST API с мобильным фронтендом, и всё это - с неравномерной нагрузкой: несколько пиков в сутки с трафиком в 3-5x от среднего. На F5 ASM политики были выстроены годами, с тонкой настройкой под каждое приложение, и «просто включить WAF» без дополнительной работы не выйдет - это мы понимали заранее.
Выбрали двух кандидатов для PoC: UserGate Web Security и PT Application Firewall от Positive Technologies. Другие варианты - Wallarm, Imperva в локальной версии - по разным причинам (локализация, стоимость, отсутствие референсов в схожем профиле) отложили.
Как строили PoC
Развернули оба продукта параллельно в режиме мониторинга (не блокировки) перед одним из тестовых приложений - Java-сервис с REST API и веб-интерфейсом. Два недели пассивного мониторинга, чтобы понять базовый уровень false-positive. Потом - активный режим с тестовыми атаками: стандартный набор SQLi, XSS, path traversal, SSRF, несколько кастомных цепочек из нашей практики.
Нагрузочное тестирование делали отдельно: jMeter с профилем, имитирующим пиковую нагрузку клиента, с WAF в разрыве в blocking-режиме.
UserGate Web Security: настройка и первые впечатления
UserGate Web Security как отдельный продукт для защиты веб-приложений - не самая зрелая часть экосистемы UserGate, если сравнивать с их NGFW. Это заметно с первых часов. Интерфейс управления политиками работает, но логика профилей защиты не очевидна: несколько уровней абстракции (профили, группы правил, исключения), между которыми связи не всегда прозрачны.
Настройка под конкретное приложение. Для Java-сервиса с REST API пришлось потратить значительно больше времени на создание исключений, чем ожидали. Стандартный профиль генерировал заметное количество ложных срабатываний на нестандартные заголовки и encoded-параметры в запросах к API. Часть из них - ожидаемо, часть - артефакты алгоритмов обнаружения, которые явно рассчитаны на более «классический» веб-трафик.
Производительность. Под нагрузкой UserGate вёл себя стабильно: задержки выросли, но в пределах разумного. Аппаратная платформа в PoC - серверный узел из тех, что рекомендует вендор для данного профиля нагрузки.
Что понравилось. Интеграция с AD через LDAP - работает без вопросов. Отечественный вендор с поддержкой в России, понятная схема лицензирования, документация на русском. Базовые механизмы защиты от OWASP Top 10 - присутствуют и работают.
PT Application Firewall: другой уровень зрелости
PT AF - продукт с более длинной историей в корпоративном сегменте. И это видно: профиль приложения здесь настраивается через обучение - WAF наблюдает за легитимным трафиком и строит позитивную модель. Для нашего случая это одновременно и преимущество, и источник дополнительного времени на старте.
Машинное обучение на практике. После двух недель пассивного режима PT AF сформировал модель под REST API заметно точнее «из коробки», чем UserGate с ручными настройками. False-positive rate в итоге у PT AF оказался ощутимо ниже - особенно на нестандартных путях и encoded-запросах, которые были больной точкой у конкурента.
Детектирование атак. В тестовых атаках PT AF зацепил больше из нашего кастомного набора, особенно в части SSRF-вариаций и нескольких техник обхода фильтров. Не всё - но покрытие шире. На стандартном OWASP Top 10 оба продукта выступили сопоставимо.
Производительность и нагрузка. Под пиковым профилем нагрузки PT AF добавил чуть больше задержки, чем UserGate. Не критично для данного клиента, но если профиль был бы RPS-интенсивнее - это стало бы вопросом для отдельного разговора с вендором.
Минус, который нельзя не упомянуть. Интерфейс PT AF и глубина настроек - явно для людей, которые провели в этом продукте не один день. Онбординг нового администратора потребует времени. Это не баг, но нужно учитывать при планировании внедрения.
Где мы сейчас
PoC ещё не завершён - впереди финальный раунд согласования с клиентом и оценка стоимости владения. По техническим результатам PT AF выглядит предпочтительнее для данного профиля: false-positive rate и глубина детектирования - аргументы весомые. UserGate при этом остаётся в числе кандидатов для другого клиентского кейса - там приложение проще, а приоритет на скорость внедрения и поддержку от отечественного вендора.
Отдельный вывод, который уже формулируем для себя: переход с F5 ASM - это не «выбрать WAF и включить». Политики нужно переписывать под логику нового продукта, и на это уходит значимая часть проекта. Те, кто рассчитывает на быструю миграцию за пару недель - скорее всего, потратят больше.
Если стоит аналогичный вопрос - выбор WAF под конкретный профиль приложений, сравнение по реальным критериям, а не по маркетинговым листам - мы разбираем это в рамках аудита безопасности.