Отечественные WAF осенью 2025: пилот трёх решений в разрыв для клиента из КИИ
Пилотировали три отечественных WAF в режиме разрыва для субъекта КИИ. Сравниваем покрытие OWASP Top 10, производительность и стоимость владения после обновления реестра ФСТЭК.
Обновление реестра отечественных WAF-решений и новые сертификаты ФСТЭК - осень 2025
ФСТЭК этой осенью обновил реестр в части средств защиты веб-приложений: несколько решений получили новые или подтверждённые сертификаты, ещё пара вендоров добавила в существующие продукты функциональность, под которую требовалась отдельная сертификация. Для рынка это хорошая новость. Для нас - конкретный повод закрыть вопрос с выбором WAF для клиента, который завис ещё в начале года.
Клиент - субъект КИИ второй категории значимости, финансовый сектор, несколько веб-сервисов в боевом контуре с доступом из интернета. По требованиям приказа ФСТЭК № 239 в редакции 2025 года WAF для объектов такой категории должен иметь действующий сертификат ФСТЭК, быть включён в реестр российского ПО и работать в режиме, обеспечивающем реальную фильтрацию трафика, а не только мониторинг. То есть - в разрыв, без варианта «наблюдаем, но не блокируем».
Взяли в пилот три продукта: PT Application Firewall (Positive Technologies), «Периметр WAF» от «Эшелона» и Solar webProxy в WAF-режиме от ГК «Солар». Все три на момент пилота присутствовали в реестре ФСТЭК с актуальными сертификатами.
Как строили пилот
Пилот шёл пять недель на одном из боевых сервисов клиента - витрина с API и личным кабинетом, трафик умеренный, но реальный. Режим - последовательное включение каждого WAF в разрыв на семь рабочих дней. Параллельно пускали синтетические атаки из собственного стенда: набор из OWASP Top 10, несколько сценариев из реальных инцидентов, сканирование инструментами класса sqlmap и Nikto. Оценивали три вещи: что и как блокирует, что происходит с производительностью, и насколько понятны затраты на три года вперёд - с учётом обновлений сигнатур, поддержки и стоимости лицензии.
Покрытие OWASP Top 10
Здесь сюрпризов не было - все три продукта хорошо закрывают инъекции (SQL, команды, LDAP), XSS в стандартных вариациях и базовые сценарии из SSRF и XXE. Расхождения начинаются на нюансах.
PT AF. Сильная сторона - детальность сигнатур и качество объяснений к блокировкам. WAF не просто блокирует и пишет «подозрительный запрос», а указывает конкретный паттерн и класс атаки. Это важно для нашей задачи: часть событий нужно передавать в MaxPatrol SIEM, и качество метаданных события напрямую влияет на качество корреляции. По покрытию OWASP Top 10 - лучший результат из трёх: заблокировал около 94% тест-кейсов без ручной донастройки.
«Периметр WAF». Крепкий середняк. Покрытие OWASP чуть ниже - около 87% из коробки, но продукт более предсказуемо ведёт себя в нестандартных ситуациях: когда запрос попадает в «серую зону», он скорее пропустит с алертом, чем заблокирует и сломает пользовательский сценарий. Для клиента с боевым сервисом, где ложное срабатывание = потерянная транзакция, это может быть плюсом, а не минусом.
Solar webProxy. Продукт изначально позиционировался как прокси-шлюз, WAF-режим - относительно свежее дополнение. Это чувствуется: покрытие OWASP около 81%, настройка требует больше ручной работы, и несколько кейсов из списка - в частности, Business Logic Bypass - продукт вообще не пытается детектировать: это не его класс задач по архитектуре.
Производительность в разрыве
Это, откровенно говоря, самая нервная часть для клиента. Включение WAF в разрыв - это добавленная латентность на каждый запрос и новая точка отказа.
Все три решения внесли добавку к задержке - порядка 5-12 мс на типовом запросе в нагрузке, близкой к боевой. На фоне общего времени ответа приложения (100-200 мс) это некритично. Критично другое: под пиковой нагрузкой PT AF и «Периметр WAF» держались стабильно, а Solar webProxy один раз показал заметный рост задержки - около 40 мс на запрос - при всплеске трафика в середине теста. Воспроизвели дважды, вендор подтвердил: специфика буферизации в конкретной версии, патч в работе.
Отдельная история - failopen/failclose поведение при инфраструктурной проблеме на стороне WAF. Все три продукта поддерживают оба режима, но у Solar webProxy переключение в failopen (пропустить трафик мимо) в тесте сработало с задержкой в несколько секунд. Для финансового сервиса это неприятный сценарий.
Стоимость владения
Здесь сравнение честное, но сложное: вендоры по-разному структурируют лицензирование. PT AF - по полосе пропускания и количеству защищаемых доменов. «Периметр WAF» - по вариантам поставки (программный комплекс vs. виртуальная машина) плюс подписка на обновление сигнатур. Solar webProxy - как часть более широкого портфеля, и если клиент уже использует другие продукты «Солара», цена может оказаться привлекательнее.
На трёхлетнем горизонте с учётом поддержки и обновлений сигнатур PT AF выходит дороже других двух, «Периметр WAF» - в середине, Solar webProxy - дешевле при условии пакетной закупки с другими решениями вендора. Без пакета разница нивелируется.
К чему пришли
Клиент выбрал PT Application Firewall. Аргументы: качество покрытия OWASP, детальные метаданные событий для SIEM и то, что Positive Technologies уже присутствует в инфраструктуре клиента в виде MaxPatrol - интеграция по поддержке проще. Разница в цене при трёхлетнем горизонте не оказалась решающей.
Для нас пилот подтвердил несколько рабочих наблюдений. Первое: WAF «из коробки» и WAF «в боевом разрыве с тонкой настройкой» - разные вещи, и три недели пилота - минимум, а не достаточный срок для полной донастройки. Второе: производительность под пиком нужно проверять принудительно, не ждать когда оно само проявится. Третье: обновление реестра ФСТЭК этой осенью - скорее позитивная история для рынка, сертификационный портфель у ключевых вендоров стал аккуратнее, и выбирать теперь легче, чем год назад.
Развёртывание в боевой контур начинаем в октябре. Проект ведём в рамках managed-сопровождения - это значит, что мы не только помогли выбрать, но и будем отвечать за то, что это работает.