ADG Оставить заявку
Блог Информационная безопасность 5 мин чтения

WAF для КИИ в 2025: сравниваем PT AF и UserGate WAF по делу

PT AF и UserGate WAF вышли с обновлёнными версиями для КИИ. Разбираем набор правил, удобство управления и стоимость лицензии на реальном кейсе выбора для клиента.

Контекст момента

PT AF, UserGate WAF и Solar appScreener выходят на рынок с обновлёнными версиями для объектов КИИ

В начале января к нам обратился клиент - субъект КИИ, значимый объект второй категории, с тремя веб-приложениями на периметре. Задача простая по формулировке и нудная по исполнению: выбрать WAF, который закроет требования ФСТЭК, не превратит жизнь администраторов в ад и не съест весь бюджет на ИБ за один раз.

На рынке сейчас активно продвигаются PT AF от Positive Technologies, UserGate WAF и Solar appScreener от «Солара». Все трое как раз выкатили обновлённые версии с акцентом на КИИ. Мы прошли по двум основным претендентам предметно - PT AF и UserGate WAF. Solar appScreener немного другой по природе (он больше про анализ кода, а не про защиту периметра в боевом режиме), поэтому его оставили за рамками этого сравнения.

Контекст: что за веб-приложения

Три приложения: портал для внутреннего документооборота, публичный личный кабинет для контрагентов и небольшой API для интеграции с ERP. Трафик - не гигантский, но личный кабинет открыт в интернет, а значит стандартный набор: сканирования, попытки инъекций, ботовый трафик. Требование ФСТЭК - сертифицированное средство защиты, класс в соответствии с категорией объекта.

Оба продукта в реестре Минцифры, у обоих есть сертификаты ФСТЭК. С этим вопрос закрыт сразу - иначе дальше сравнивать нечего.

Набор правил: PT AF против UserGate WAF

PT AF работает на собственной базе правил, которую Positive Technologies тянет из своего же опыта пентестов и реагирования на инциденты. Это ощущается: правила не просто покрывают OWASP Top 10, они детальнее в части специфики российских веб-стеков - 1С-Битрикс, самописные порталы на PHP, типичные ошибки отечественных разработчиков. Сигнатурная часть обновляется через облако (либо оффлайн-пакетами для изолированных контуров, что для КИИ актуально).

UserGate WAF - база правил построена на открытом фундаменте (OWASP CRS и производные), дополненная собственными сигнатурами. Покрытие стандартных атак хорошее, но по специфике именно российских веб-уязвимостей заметно скромнее. При этом UserGate даёт возможность гибко писать свои правила через встроенный DSL - это важно, если у клиента нестандартная архитектура.

Для нашего клиента критично было покрытие личного кабинета: там самописный фронтенд на Vue, бэкенд на Python/FastAPI. PT AF показал более точную работу из коробки - меньше ложных срабатываний на специфические заголовки FastAPI. UserGate требовал ручной настройки исключений в первые дни.

Удобство управления

Это то, что обычно недооценивают при выборе, а потом расплачиваются операционными затратами.

PT AF - интерфейс зрелый, но перегруженный. Логика группировки правил и политик требует погружения. Зато есть приличный SIEM-коннектор из коробки (MaxPatrol SIEM, очевидно, плюс стандартные CEF/syslog), и события из WAF хорошо ложатся в общую картину мониторинга. Если у клиента уже стоит что-то из экосистемы Positive - интеграция идёт гладко.

UserGate WAF входит как компонент в единую платформу UserGate, если у клиента уже есть их NGFW - это плюс: единая консоль, единая политика, администратор не переключается между системами. Если UserGate NGFW в инфраструктуре нет - WAF устанавливается отдельно, и тут удобство уже не такое однозначное. Интерфейс чище, освоить быстрее, но функциональная глубина меньше.

У нашего клиента UserGate NGFW нет. Поэтому преимущество единой платформы не реализуется.

Стоимость лицензии

Называть конкретные цифры бессмысленно - коммерческие предложения зависят от числа защищаемых доменов, объёма трафика, наличия поддержки и кучи других параметров. Но порядок такой.

PT AF - исторически дороже. Лицензия рассчитывается по трафику и числу веб-приложений, поддержка и обновления сигнатур отдельно. Для трёх приложений среднего размера это не маленькая сумма. Зато «всё включено» по функциональности - не нужно докупать модули.

UserGate WAF - входной порог ниже. Лицензионная модель тоже попроще: есть базовые и расширенные пакеты. Для небольших инсталляций разница с PT AF на один год может быть ощутимой. Но если считать на три года с поддержкой и с учётом трудозатрат на настройку - разрыв сокращается.

Для клиента разница в первоначальных затратах оказалась значимой - бюджет ИБ на 2025-й уже утверждён, и PT AF в него не вписывался без секвестра других статей.

Где мы сейчас

После первичного сравнения клиент склоняется к UserGate WAF с условием: провести пилот на тестовом контуре, отработать правила на реальном трафике личного кабинета и зафиксировать точность в течение двух недель. Это стандартная процедура, которую мы рекомендуем при любом выборе WAF - чтение документации и вендорские презентации не заменяют реального трафика.

PT AF остаётся в уме как вариант на случай, если UserGate не покажет нужной точности по итогам пилота. Продукт сильный, и если бюджет позволяет - разговор о нём стоит вести.

Solar appScreener мы не забыли, но его роль в этой конфигурации - анализ кода приложений до деплоя, а не WAF как таковой. Отдельная история, отдельный бюджет.

Всё это - часть аудита состояния ИБ, который мы ведём для этого клиента с ноября. Выбор WAF - один из пунктов, не самый сложный, но требующий времени, если делать честно, а не по принципу «купить что продали».

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.