| Наименование характеристики |
Значение характеристики |
Единица измерения характеристики |
Инструкция по заполнению характеристик в заявке |
| ПО предназначено для решения следующих задач: - обнаружение и предотвращение атак, направленных на снижение доступности веб приложений; - обнаружение и предотвращение атак, направленных на нарушение целостности и доступности обрабатываемой в веб приложениях информации; - предотвращение утечки конфиденциальной информации через веб приложения; - предотвращение несанкционированных изменений внешнего вида и содержимого веб приложений; - повышение безопасности веб приложений в рамках процесса безопасной разработки приложений путем обнаружения и исправления уязвимостей. |
Соответствие |
|
|
| В состав ПО входят следующие подсистемы: - подсистема анализа и обработки трафика — предназначена для анализа и обработки трафика защищаемых веб приложений (далее также — трафика); - подсистема обнаружения и блокировки атак — обеспечивает непрерывную защиту веб приложений от веб атак; - подсистема интеграции — обеспечивает набор интерфейсов и протоколов для взаимодействия с внешними системами; - подсистема хранения данных — предназначена для хранения конфигурации СЗВП, информации о событиях безопасности и действиях пользователей системы, отчетов и резервных копий данных; - подсистема управления и визуализации — предоставляет возможность настройки и работы с СЗВП через встроенные интерфейсы, а также обеспечивает формирование и выдачу отчетов о работе СЗВП; - подсистема обновления — предоставляет возможность обновлять базу знаний в составе СЗВП. |
Соответствие |
|
|
| Взаимодействие между компонентами СЗВП осуществляется на основе унифицированного информационного способа взаимодействия с использованием стека протоколов TCP/IP и технологии канального уровня Ethernet. |
Соответствие |
|
|
| Данные, передаваемые подсистемой управления и визуализации на пользовательский интерфейс, защищены при помощи HTTPS с использованием SSL-сертификата. |
Соответствие |
|
|
| Данные, передаваемые между компонентами СЗВП, защищены с использованием протокола TLS (на основе сертификатов). |
Соответствие |
|
|
| Передача сообщений между компонентами СЗВП выполняться внешним сервисом (брокером сообщений) RabbitMQ. |
Соответствие |
|
|
| СЗВП имеет возможность взаимодействия со следующими системами: - LDAP-серверами на базе Microsoft Active Directory — для интеграции с внешними системами аутентификации и бесшовного соотнесения ролей пользователей СЗВП с ролями Microsoft Active Directory в рамках обеспечения единого входа в СЗВП (SSO); - внешними системами централизованного сбора событий (syslog серверами) — для передачи результатов проверки; - прочими внешними системами через REST API. |
Соответствие |
|
|
| Взаимодействие с системами регистрации событий и выявления инцидентов информационной безопасности (SIEM системами) осуществляется по протоколу syslog (RFC 5424). |
Соответствие |
|
|
| Передача сообщений протокола syslog осуществлеятся по протоколам транспортного уровня TCP и UDP (RFC 6587 и 5426 соответственно). |
Соответствие |
|
|
| Взаимодействие с LDAP-серверами осуществляется по протоколам LDAP или LDAPS. |
Соответствие |
|
|
| СЗВП поддерживает развертывание и функционирование в контейнеризированной среде. |
Соответствие |
|
|
| СЗВП поддерживает возможность обмена данными с серверами производителей входящего в нее программного обеспечения для получения (загрузки) обновлений. |
Соответствие |
|
|
| СЗВП имеет указанные режимы функционирования: - штатный — режим функционирования СЗВП, при котором поддерживается выполнение всех заявленных функций; - технологический — режим функционирования для проведения регламентных работ по обслуживанию, реконфигурации и модификации СЗВП; - аварийный — режим функционирования при обнаружении сбоев и отказов в работе СЗВП, ее отдельных подсистем или поддерживающей инфраструктуры. |
Соответствие |
|
|
| Документация на ПО содержит сведения о переходе между режимами функционирования, в том числе: - описание режимов работы; - периодичность остановки технических средств Заказчика и перевода СЗВП в технологический режим для проведения профилактических работ; - комплекс мероприятий по восстановлению работоспособности СЗВП и устранению причин ее перехода в аварийный режим. |
Соответствие |
|
|
| ПО оценивает объем потребляемых аппаратно программных ресурсов на каждом узле Заказчика с установленными компонентами СЗВП и предоставлять сведения: - о загрузке ресурсов ЦПУ; - объеме используемой оперативной памяти; - величине средней загрузки СЗВП (определяется как количество вычислительных операций, выполняемых СЗВП за минуту); - нагрузке на дисковую подсистему узла (определяется как количество прочитанных и записанных данных за секунду); - пропускной способности СЗВП на узле. |
Соответствие |
|
|
| ПО обеспечивает возможность предоставления дополнительных данных (журналов, метрик производительности, статусов работоспособности компонентов СЗВП) при использовании средства для визуализации, мониторинга и анализа данных |
Соответствие |
|
|
| Система выдерживает нагрузку до 1000 запросов в секунду (RPS).Обеспечивается обработка веб трафика с пропускной способностью СЗВП не меньше 100Мбит/с. |
Соответствие |
|
|
| ПО поддерживает использование нескольких типов сервисов обработки трафика: - базовый узел (с ролью обработки трафика); - узел обработки трафика (управляемый узел); - внешний агент. |
Соответствие |
|
|
| Поддерживается обработка трафика в режиме обратного прокси сервера (reverse proxy), обеспечивающего соединение «в разрыв», в котором СЗВП используется в качестве прокси сервера между клиентом и защищаемым веб приложением (в том числе с помощью внешних агентов, расположенных в ИТ инфраструктуре Заказчика). |
Соответствие |
|
|
| Поддерживается совместимость работы модуля обработки трафика типа «Внешний агент» со следующими компонентами: - веб сервером nginx версии 1.22.0, установленным на Debian 11; - веб сервером nginx версии 1.18, установленным на Astra Linux Speсial Edition «Воронеж» 1.7; |
Соответствие |
|
|
| Поддерживается определение IP адреса отправителя веб трафика (включая случаи с наличием балансировщиков и прокси серверов в ИТ инфраструктуре Заказчика). |
Соответствие |
|
|
| Поддерживается возможность создания профилей собираемого (обрабатываемого) трафика веб приложений с возможностью указания: - IP адресов и портов, которые СЗВП будет использовать для приема клиентских запросов и их проксирования на защищаемое веб приложение; - протокола для клиентских запросов к серверу с возможностью принудительной замены протокола на защищенный; - серверов из перечня защищаемых серверов веб приложений с возможностью ограничения доли защищаемого трафика, отправляемого на сервер, и количества попыток установления соединения; - режима работы серверов веб приложений (активный или запасной); - характера распределения (балансировки) нагрузки между защищаемыми серверами; - необходимости отправки имени узла из запроса клиента на защищаемый сервер при установлении TLS соединения (отправлять / не отправлять / отправлять другое); - времени ожидания неактивного соединения. |
Соответствие |
|
|
| Поддерживается анализ и обработка трафика веб приложений, передаваемого по протоколам: - HTTP/1.0, HTTP/1.1 и HTTPS (с поддержкой TLS 1.0, 1.1, 1.2 и 1.3); - WebSocket (ws, wss); - SOAP. |
Соответствие |
|
|
| Поддерживается обработка трафика, защищенного SSL сертификатом с поддержкой ГОСТ 34.12-2015. |
Соответствие |
|
|
| Поддерживается обработка трафика, применяющего алгоритм сжатия Brotli. |
Соответствие |
|
|
| Обеспечивается возможность анализа запросов, передаваемых в нотациях: - XML; - JSON; - AJAX; - GraphQL. |
Соответствие |
|
|
| Обеспечивается возможность обработки трафика при наличии в ИТ инфраструктуре Заказчика прокси сервера или балансировщика перед защищаемым веб приложением |
Соответствие |
|
|
| Обеспечивается возможность распределения обрабатываемого СЗВП трафика (нагрузки) между узлами кластера при использовании кластерной конфигурации СЗВП |
Соответствие |
|
|
| Обеспечивается возможность настройки IP адресов, на которые будет направляться трафик для его обработки СЗВП, с указанием параметров: - тип IP адреса; - назначаемый узел обработки трафика; - IPv4-адрес пункта назначения в нотации CIDR; - шлюз для маршрутизации трафика. |
Соответствие |
|
|
| Обеспечивается возможность обработки трафика на основании списков IP адресов (далее также — глобальных списков); в том числе поддерживаются статические и динамические белые и черные списки (в формате CIDR), устанавливаемые на основе правила: - для конкретного приложения; - всех приложений. |
Соответствие |
|
|
| Поддерживаются наборы правил обработки трафика, настроенных на защиту объектов (ресурсов), созданных на базе технологий, указанных в названии набора правил: - Apache Struts — включает только те правила, которые предназначены для защиты веб приложений, разработанных на фреймворке Apache Struts; - ASP.NET — включает только те правила, которые предназначены для защиты веб приложений, созданных на платформе ASP.NET; - Bitrix — включает только те правила, которые предназначены для защиты веб приложений, разработанных на фреймворке Bitrix; - Java — включает только те правила, которые предназначены для защиты веб приложений, разработанных на языке Java; - Joomla CMS — включает только те правила, которые предназначены для защиты веб приложений, основанных на системе управления контентом Joomla; - LAMP (PHP, Apache, MySQL) — включает только те правила, которые предназначены для защиты веб приложений, разработанных при помощи инструментов PHP, Apache или MySQL; - Microsoft Exchange — включает только те правила, которые предназначены для защиты сервера Microsoft Exchange; - Node.js — включает только те правила, которые предназначены для защиты веб приложений, созданных на платформе Node.js; - PHP — включает только те правила, которые предназначены для защиты веб приложений, разработанных на языке PHP; - Default template (стандартный шаблон) — включает правила всех остальных системных наборов. |
Соответствие |
|
|
| Для системных правил указаны: - наименование правила; - статус активности правила (включено или отключено); - принадлежность к системному набору правил; - действия при срабатывании; - принадлежность к группе правил; - точность определения атаки правилом (по оценке экспертов); - фаза срабатывания правила (запрос/ответ); - метки (теги), помогающие при сортировке и поиске правила в журналах событий; - классификация правила согласно отраслевым стандартам (CAPEC, WASC, OWASP) с указанием года (при наличии); - тип угрозы безопасности, обнаруживаемой в результате срабатывания правила; - уровень опасности события безопасности, зарегистрированного в результате срабатывания правила; - номер ревизии правила; - конфигурация правила с действиями при срабатывании; - условия объединения срабатываний правила в событие агрегации с добавлением подозрительного IP адреса в глобальный динамический список (опционально). |
Соответствие |
|
|
| Поддерживается возможность создания, редактирования и удаления пользовательских правил, в том числе поддерживается возможность задания: 1) наименования правила; 2) описания (опционально); 3) меток (тегов), помогающих при сортировке и поиске правила в журналах событий; 4) классификации правила (CAPEC, WASC, OWASP) с указанием года (опционально); 5) типа события (атака, уязвимость, инцидент, информация); 6) уровня опасности события, регистрируемого в результате срабатывания пользовательского правила (отсутствует, низкий, средний, высокий); 7) конфигурации правила (включая возможность задания пользовательских параметров и привязки к конкретному параметру, например глобальному списку, зарегистрированному в СЗВП); 8) действий при срабатывании; 9) условий добавления правила в событие агрегации: а) количества срабатываний правила; б) интервала между срабатываниями правила; в) периода времени, в течение которого IP адрес, для которого сработало правило, будет находиться в глобальном черном списке IP адресов; названия глобального динамического списка для хранения IP адресов. |
Соответствие |
|
|
| Поддерживается системная группировка предустановленных правил по решаемой задаче, вектору атаки или технологии (там, где это применимо к набору правил): - CSRF; - ImageMagick; - J2EE; - SSRF; - XSS; - безопасность JWT; - безопасность XML; - боты; - внедрение; - внедрение SQL кода; - доступность важных файлов; - загрузка файлов; - исполнение вредоносных файлов; - контроль доступа; - нарушение HTTP; - политики браузера; - предварительная обработка; - репутация IP адреса; - сессии; - эксплуатация уязвимостей из списка CVE; - безопасность HTTP-форм. |
Соответствие |
|
|
| Поддерживается возможность группировки системных правил на основе: - точности; - типа события безопасности; - фазы срабатывания правила; - названий предустановленных групп правил; - уровня опасности. |
Соответствие |
|
|
| Поддерживается возможность группировки пользовательских правил на основе: - типа события безопасности; - фазы срабатывания правила; - уровня опасности. |
Соответствие |
|
|
| ПО поддерживает возможность поиска правил по их названию. |
Соответствие |
|
|
| ПО поддерживает системные действия для правил: - отправить свой ответ при блокировании (block); - записать событие в базу данных (log to db). - закрывать соединение без отправки ответа клиенту (close connection without response); - не проверять событие правилами (skip rules). |
Соответствие |
|
|
| ПО поддерживает возможность создания пользовательских действий, выполняемых при срабатывании правил: - добавление IP адреса клиента в глобальный динамический список; - запись события в базу данных СЗВП; - изменение заголовков ответа, защищаемого веб сервера; - изменение заголовков запроса; - отправление ответа СЗВП при блокировании клиентского запроса; |
Соответствие |
|
|
| ПО поддерживает возможность отправки тестового сообщения для проверки соединения с syslog сервером при настройке такой отправки. |
Соответствие |
|
|
| ПО поддерживает отправку сообщений syslog в форматах: - LOG — универсальный формат передачи данных; - JSON — для систем, поддерживающих JavaScript; - CEF — для систем, поддерживающих ArcSight. |
Соответствие |
|
|
| ПО поддерживает возможность создание, редактирования и удаления шаблонов политик безопасности. |
Соответствие |
|
|
| В ПО существуют глобальные (статические или динамические) списки IP адресов. |
Соответствие |
|
|
| ПО поддерживает возможность применения глобальных списков в качестве параметров правил, политик безопасности, действий и шаблонов политик безопасности. |
Соответствие |
|
|
| ПО поддерживает возможность создание, редактирование, скачивание и удаление глобальных списков IP адресов (статических или динамических). |
Соответствие |
|
|
| ПО поддерживает возможность создание автоматизированного поиска IP адресов по глобальным спискам. |
Соответствие |
|
|
| ПО поддерживает возможность удаления пользователем IP адресов из всех или отдельных глобальных динамических списков. |
Соответствие |
|
|
| ПО поддерживает возможность пользовательского добавления IP адреса в глобальный динамический список с указанием периода времени, в течение которого IP адрес будет находиться в списке. |
Соответствие |
|
|
| Настройка политик безопасности поддерживается как для отдельных веб приложений, так и для нескольких веб приложений одновременно (при помощи шаблонов политик). |
Соответствие |
|
|
| При настройке конфигурации защиты веб приложения доступно указывать следующие параметры: - название конфигурации; - шаблон политики безопасности, на основе которого создана политика; - профили трафика, применяемые для политики; - название группы сертификатов SSL, которая используется для обработки защищенного трафика; - конфигурация SSL соединений с возможностью ее настройки; - возможность обмена данными с защищаемым веб-приложением по протоколу WebSocket; - режим защиты веб приложения; - IP адреса или доменные имена защищаемого веб приложения (опционально); - путь до защищаемой части веб приложения (опционально); - наличие балансировщика или прокси сервера перед защищаемым веб приложением в ИТ инфраструктуре Заказчика; - IP адреса в нотации CIDR или доверенные подсети балансировщика или прокси сервера (при его наличии). |
Соответствие |
|
|
| Поддерживается возможность добавления и удаления защищаемых СЗВП серверов, а также редактирования их параметров. Для защищаемых серверов указываются параметры: - IP адрес или доменное имя защищаемого узла; - номер порта; - протокол, используемый для соединения с защищаемым сервером (HTTP, HTTPS); - возможность использования сервера для обработки трафика. |
Соответствие |
|
|
| Обеспечивается обнаружение признаков атак на веб приложения и регистрация событий безопасности на основе установленных правил обработки трафика (правил защиты веб приложения). |
Соответствие |
|
|
| ПО поддерживает агрегацию повторяющихся событий безопасности, зарегистрированных одним правилом для одного IP адреса в рамках защиты веб приложения. Результаты агрегации регистрируются в виде «событий агрегации». |
Соответствие |
|
|
| ПО поддерживает возможность создания, редактирования и удаления групп SSL сертификатов, предназначенных для обработки трафика HTTPS, а также загрузка групп SSL сертификатов из файлов формата PEM. |
Соответствие |
|
|
| ПО поддерживает возможность создания идентификатора для группы SSL сертификатов с указанием пароля (опционально). |
Соответствие |
|
|
| ПО обеспечивает возможность защиты от атак типа Slowloris с изменением параметров конфигурации nginx. |
Соответствие |
|
|
| ПО обеспечивает возможность отслеживания попыток доступа пользователя к ресурсам, защищаемого веб приложения, осуществляемых на основании применяемых методов аутентификации с использованием: - базовой аутентификации; - аутентификации через веб форму; - структуры JSON. В том числе фиксируются все успешные и неуспешные попытки аутентификации пользователя. |
Соответствие |
|
|
| ПО обнаруживает попытки доступа к интерфейсу администрирования Apache Tomcat Manager с использованием пар «логин — пароль», указанных в списке запрещенных значений. |
Соответствие |
|
|
| ПО поддерживает возможность обновления (дополнения) списка запрещенных значений пар «логин — пароль». |
Соответствие |
|
|
| ПО поддерживает обнаружение использования ботов для автоматического сканирования или получения данных сайта (на основе заголовка User Agent). |
Соответствие |
|
|
| ПО поддерживает возможность обновления (дополнения) списка обнаруживаемых частей заголовка User Agent. |
Соответствие |
|
|
| ПО поддерживает возможность обнаружения автоматизированной активности путем добавления сервиса защиты reCAPTCHA v3 на страницу защищаемого веб приложения. |
Соответствие |
|
|
| ПО поддерживает возможность получения от сервиса Google reCAPTCHA оценки взаимодействия пользователя с веб приложением для ее проверки на соответствие заданным параметрам: - порог оценки поведения пользователя; - блокируемые маршруты, если оценка пользователя равна установленному порогу или превышает его. |
Соответствие |
|
|
| ПО поддерживает возможность настройки конфигурации reCAPTCHA v3 с заданием параметров: - значения открытого и закрытого ключей reCAPTCHA v3; - времени хранения оценки, полученной от сервиса Google reCAPTCHA; - пути до сервиса Google reCAPTCHA для получения оценки. |
Соответствие |
|
|
| ПО поддерживает возможность обнаружения и контроля автоматизированной активности путем ограничения количества HTTP запросов от одного клиента за установленный период времени. Поддерживаются следующие параметры: - маршруты; - скорость. |
Соответствие |
|
|
| ПО поддерживает выявление сканирования веб приложения на уязвимости. |
Соответствие |
|
|
| ПО поддерживает выявление сканирования сервера Apache Tomcat запросами на наличие доступа к стандартным путям с примерами Java сервлетов и JSP страниц, которые по умолчанию устанавливаются вместе с Apache Tomcat в версиях 4.x–7.x, с возможностью редактирования стандартных путей к примерам. |
Соответствие |
|
|
| ПО обеспечивает обнаружение попыток перебора путей к административному интерфейсу сервера Apache Tomcat на основе справочника стандартных путей с возможностью его редактирования. |
Соответствие |
|
|
| ПО поддерживает возможность модификации ответов от защищаемого веб приложения путем добавления или замены заголовков: 1) Referrer Policy, настраивающего уровень детализации для включения в заголовок Referer при уходе со страницы; 2) X Content Type Options, запрещающего браузерам выполнение контента, для которого не установлен правильный MIME тип данных; 3) X Frame Options, запрещающего браузеру загружать страницу во Frame/Iframe; 4) X XSS Protection для включения фильтрации XSS. |
Соответствие |
|
|
| ПО поддерживает возможность задания режима принудительного использования протокола HTTPS веб приложением путем задания заголовка Strict Transport Security с возможностью настройки параметров: - периода времени использования HTTPS; - возможности применения правила к поддоменам; - возможности замены заголовка в ответе защищаемого сервера; - возможности постоянного принудительного использования HTTPS (без указания времени). |
Соответствие |
|
|
| ПО поддерживает возможность модификации ответов куки (cookie) путем принудительной установки атрибутов безопасности: - httpOnly; - secure; - sameSite. |
Соответствие |
|
|
| ПО поддерживает возможность добавления исключений из правила для куки (cookie), к которым применяются параметры безопасности. |
Соответствие |
|
|
| ПО обнаруживает блокироваться CSRF атаки путем проверки заголовков Origin и Referer на наличие запрещенных значений URL с возможностью настройки параметров: - списка узлов, которым разрешено взаимодействие с веб приложением; - методов запроса, проверяемых правилом; - возможности проверки поддоменов доверенных узлов; - возможности пропускания на защищаемый сервер запросов без заголовков Origin и Referer. |
Соответствие |
|
|
| ПО поддерживает добавление идентификатора для текущей сессии пользователя на HTML страницы, связанные с операциями на стороне сервера веб приложения, с возможностью настройки: - конфигурации идентификатора, в том числе времени его существования; - вида HTML содержимого, в ответ на которое будет добавляться идентификатор. |
Соответствие |
|
|
| ПО поддерживает обнаружение и блокирование межсайтового выполнения сценариев (XSS) следующих типов: - XSS в контексте HTML; - XSS в контексте JavaScript; - XSS в контексте URL; - отраженное XSS в контексте HTML. |
Соответствие |
|
|
| ПО поддерживает возможность проверки подлинности веб-форм защищаемого приложения с помощью постановки подписей скрытых полей HTTP-форм и контроля их наличия. |
Соответствие |
|
|
| ПО поддерживает правила, направленные на контроль эксплуатации уязвимостей из списка CVE: - удаленное выполнение кода (RCE) в Apache Struts 2, связанное с плагином Struts 1 (S2-048); - удаленное выполнение кода (RCE) в Jira; - удаленное выполнение кода (RCE) в «Битриксе»; - удаленное выполнение кода (RCE) в «Битриксе» без аутентификации; - внедрение SQL кода в «Битрикс»; - удаленное выполнение кода (RCE) в «1С Битрикс: Управление сайтом»; - удаленное выполнение кода (RCE) в «Битрикс24», связанное с десериализацией PHAR-файлов; - удаленное выполнение кода (RCE) в «Битрикс24», связанное с добавлением данных в файл; - удаленное выполнение кода (RCE) в «1С-Битрикс: Управление сайтом» (модуль «Сайты 24»); - удаленное выполнение кода (RCE) в Apache Struts 2, связанное с ClassLoader (S2-020); - удаленное выполнение кода (RCE) в Apache Struts 2, связанное с CookieInterceptor (S2-021); - внедрение кода в Breeze.Server.NET ниже 1.6.5; - обход аутентификации в Microsoft Exchange Server; - внедрение операторов LDAP в Joomla (версии ниже 3.8.0); - удаленное выполнение кода (RCE) в Microsoft Exchange Server после аутентификации; - ProxyShell в Microsoft Exchange Server; - удаленное выполнение кода (RCE) в Microsoft Exchange Server; - подделка запроса со стороны сервера (SSRF) Microsoft Exchange Server; - повышение привилегий с помощью объекта PushSubscription в Microsoft Exchange Server; - удаленное выполнение кода (RCE) в Microsoft Exchange Server, связанное с проверочным ключом; - утечка информации в Microsoft SharePoint; - удаленное выполнение кода (RCE) в Microsoft SharePoint Server 2019; - открытое перенаправление в Apache Struts 2 (S2-017); - удаленное выполнение кода (RCE) с помощью PHP FPM; - удаленное выполнение кода (RCE) в Apache Struts 2, связанное с заголовком Content Disposition (S2-046); - удаленное выполнение кода (RCE) в Apache Struts 2, связанное с функцией Dynamic Method Invocation (S2-032); - удаленное выполнение кода (RCE) в Apache Struts 2, связанное с парсе |
Соответствие |
|
|
| ПО поддерживает правила из группы правил «Загрузка файлов» с обнаружением в трафике: - попыток загрузки файла с запрещенным расширением; - запрещенного MIME типа файла в загружаемом файле; - вредоносного HLS плейлиста в загружаемом файле; - наличия PHP архива (PHAR) с вредоносными данными, приводящими к выполнению произвольного кода; - наличия вредоносного сценария в текстовых файлах (в том числе PHP функций); - наличия в загружаемом ZIP архиве уязвимости Zip Slip; - наличия в загружаемом PDF-файле вредоносного JavaScript-кода. |
Соответствие |
|
|
| ПО поддерживает возможность указания MIME типов (запрещенных или проверяемых) для конкретных правил. ПО поддерживает возможность указания расширений файлов (запрещенных или проверяемых) или их отсутствие для конкретных правил. |
Соответствие |
|
|
| ПО поддерживает возможность настройки обнаружения SSRF атак с указанием параметров безвредного запроса, списка разрешенных расширений для локальных файлов и возможностью разрешения внешних URL в HLS плейлисте для конкретных правил. |
Соответствие |
|
|
| ПО поддерживает возможность настройки параметров для обнаружения загрузки веб-шелла, в том числе: - порогового значения для вероятности классификации файла как вредоносного; - процента совпадения содержимого загружаемого файла с частичными хеш суммами, при превышении которого файл считается веб шеллом; - проверяемого языка для обнаружения веб шелла; - списка PHP функций, обнаруживаемых правилом; - возможности проверки неподдерживаемых тегов; - возможности проверки регулярных выражений на наличие веб шелла в операционных системах Windows, Linux. |
Соответствие |
|
|
| ПО поддерживает правила, направленные на контроль структуры HTTP запроса к защищаемому веб серверу, с проверками: - наличия одинаковых заголовков в запросе; - наличия содержимого у запросов GET и HEAD; - наличия запрещенных методов в HTTP запросе (с указанием разрешенных); - версии HTTP запроса (с указанием допустимых); - соответствия значения заголовка Accept Encoding требованиям RFC 7231 и списку разрешенных значений (опционально); - корректности значения заголовка Content Length (Transfer Encoding) согласно требованиям RFC 2616 и RFC 1945; - соответствия значения заголовка Content Type в запросах заданных типов требованиям RFC 7231 и списку разрешенных значений с возможностью включения режима строгой проверки; - кодировок в HTTP запросе на отличие от UTF 8; - наличия заголовка Content Length или Transfer Encoding в модифицирующем POST запросе; - наличия заголовка HOST в запросе по протоколу HTTP/1.1; - наличия IP-адреса из заголовка HOST в списке разрешенных. |
Соответствие |
|
|
| ПО поддерживает возможность указания исключений при поиске одинаковых заголовков в запросе. |
Соответствие |
|
|
| ПО поддерживает обнаружение и блокирование атак, направленных на уязвимости набора программ для чтения и редактирования файлов графических форматов ImageMagick (с возможностью указания пропускаемых без проверки частей запроса): - удаленное выполнение команд с помощью библиотеки Ghostscript; - эксплуатацию уязвимости ImageTragick; - кражу данных с помощью GIF файлов в ImageMagick версии 7.0.6-1 и GraphicsMagick версии 1.3.26; - кражу данных с помощью XBM файла при обработке таких файлов с помощью ImageMagick версий 7.0.8–9. |
Соответствие |
|
|
| ПО поддерживает механизмы защиты от следующих атак, направленных на внедрение небезопасного кода (с настройкой параметров защиты): - некорректно сформированный JSON или XML код в содержимом запроса (с настройкой пропускаемых без проверки частей запроса и расшифровываемых MIME типов файлов); - внедрение CSS кода (с настройкой проверяемых и пропускаемых частей запроса); - внедрение кода Expression Language (с настройкой проверяемых и пропускаемых частей запроса); - расщепление HTTP ответов (с настройкой проверяемых и пропускаемых частей запроса); - небезопасная десериализация объектов Java (с настройкой проверяемых и пропускаемых частей запроса); - подмена JavaScript прототипа (с настройкой проверяемых и пропускаемых частей запроса); - внедрение в поисковые запросы JNDI (с настройкой проверяемых и пропускаемых частей запроса); - внедрение в LDAP запросы (с настройкой проверяемых и пропускаемых частей запроса); - внедрение локальных файлов (LFI) (с настройкой проверяемых и пропускаемых частей запроса, с настройкой списка шаблонов для обнаружения важных файлов); - внедрение в Memcached (с настройкой проверяемых и пропускаемых частей запроса); - внедрение NoSQL кода (с настройкой проверяемых и пропускаемых частей запроса); - открытое перенаправление (Open Redirect) (с настройкой проверяемых и пропускаемых частей запроса, указанием режима проверки URL, обнаруживаемых типов перенаправления и возможностью перенаправления на поддомены URL адреса); - наличие результата выполнения команды id в ответе (с настройкой проверяемых и пропускаемых частей запроса); - внедрение команд ОС (с настройкой проверяемых, пропускаемых частей запроса, типов проверяемых ОС и метода обнаружения внедрения); - выход за пределы каталога (с настройкой проверяемых и пропускаемых частей запроса); - внедрение объектов PHP (с настройкой проверяемых и пропускаемых частей запроса); - удаленное выполнение кода (RCE) в Apache Struts 2, связанное с режимом разработчика; - удаленное выполнение кода (RCE), свя |
Соответствие |
|
|
| ПО поддерживает следующие правила из группы правил «Репутация IP адреса»: - блокирование клиентов по принадлежности IP адреса диапазону адресов национального или регионального провайдера (на базе GeoIP2); - блокирование клиентов по IP адресу из глобального (статического) списка (с возможностью указания IP адресов вручную без использования списка); - блокирование клиентов по IP адресу из глобального (динамического) списка. |
Соответствие |
|
|
| ПО обнаруживает и блокирует атаки, направленные на уязвимости Java 2 Enterprise Edition: - атака на уязвимость во фреймворке Apache Wicket, которая приводит к утечке конфигурационных и программных файлов (таких как .sf, .tld, .class, .xml и .jar) из каталогов META INF и WEB INF, с указанием каталога Apache Wicket, в котором расположены защищаемые файлы; - атака на веб приложения, разработанные на фреймворке Grails, направленная на получение доступа к ресурсам, расположенным в каталогах WEB?-?INF и META?-?INF, с указанием каталога Grails, где находятся статические файлы; - атака через утечку данных на сервере Jetty версии ниже 9.2.9.v20150224; - атака через удаленное выполнение кода (RCE) с помощью Spring Boot с указанием небезопасных свойств запроса, обнаружение которых приведет к его блокированию. |
Соответствие |
|
|
| ПО поддерживает следующие правила проверки JSON Web Token (JWT) с возможностью настройки проверяемых и пропускаемых частей запроса: - проверка заголовка alg на значение none; - проверка наличия атрибута jwk в заголовках JWT и наблюдение за его значением в течение сессии с целью определения подмены открытого ключа JWT. |
Соответствие |
|
|
| ПО поддерживает проверку ответов приложения на наличие признаков выполнения вредоносного сценария (веб шелла). |
Соответствие |
|
|
| При обработке передаваемых данных ПО выполняет следующие предварительные проверки и действия с трафиком: - проверка превышения ограничений для GraphQL (с указанием ограничений атрибутов GraphQL); - проверка передаваемых в запросе IP-адресов на их наличие в списке разрешенных; - проверка превышения ограничения для протокола HTTP (с указанием ограничений атрибутов HTTP запросов, куки, заголовков, других частей и параметров исключений из них (при необходимости)); - проверка превышения ограничений для JSON (с указанием ограничений атрибутов JSON); - проверка HTTP запросов с типом содержимого multipart/form data на соответствие RFC 7231 и 7578; - нормализация параметров PHP и ASP.NET для дальнейшей проверки другими правилами; - декодирование параметров HTTP трафика (с указанием проверяемых частей HTTP запроса и возможностью включения режима рекурсивного декодирования параметров с указанием его глубины); - проверка статических ресурсов (с указанием перечня атрибутов статических файлов) для их исключения из проверки другими правилами; - проверка превышения ограничений для XML (с указанием ограничений атрибутов XML документа). |
Соответствие |
|
|
| ПО поддерживает рекурсивное декодирование параметров в запросах с возможностью задания глубины рекурсии. |
Соответствие |
|
|
| ПО поддерживает следующие механизмы защиты, направленные на предотвращение доступа злоумышленника к важным файлам: - обнаружение и блокирование запросов самоанализа (интроспекции) GraphQL; - защита списков файлов каталогов Index of и Directory listing for (с указанием проверяемых типов веб серверов); - обнаружение и блокирование попыток чтения автономной адресной книги (OAB) в Microsoft Exchange Server; - обнаружение и блокирование попыток чтения общих каталогов Windows и внутренних сайтов SharePoint, которые недоступны извне, под учетной записью пользователя Microsoft Exchange Server (с указанием пути к сервису ActiveSync); - обнаружение и блокирование попыток чтения глобальной адресной книги (GAB) в Skype for Business; - защита от утечки данных из каталогов системы контроля версий (с указанием защищаемой системы); - защита от утечки важных данных в содержании ответа на запрос (с заданием группы шаблонов кода для определения утечки в ответе: выбор встроенных групп или создание своего шаблона); - предотвращение включения в ответ заголовков, которые могут содержать важную информацию в заголовке ответа (с указанием этих заголовков); - проверка имени, расширения и пути к запрашиваемому файлу в ответе веб приложения (с заданием шаблонов файлов, запрещенных и разрешенных для передачи); - защита от попыток получения прямого доступа к файлам с критически важной информацией (такой, как пароли, ключи API, параметры конфигурации). |
Соответствие |
|
|
| ПО обнаруживает и блокирует случаи компрометации сессии пользователя, а именно: - использование сессионного идентификатора пользователя с разных IP адресов (с указанием пропускаемых частей HTTP запроса (опционально), длительности сессии и списка проверяемых сессионных куки); - разглашение важной информации о сессии через параметры URL (с указанием пропускаемых частей HTTP запроса (опционально) и проверяемых сессионных куки). |
Соответствие |
|
|
| ПО поддерживает обнаружение и блокирование атак типа «внедрение SQL кода» (SQL injection): - на основе ошибок сервера; - на основе параметров запроса; - на основе времени. |
Соответствие |
|
|
| ПО поддерживает настройка параметров для правил из группы «внедрение SQL кода»: - частей HTTP запроса, пропускаемых без проверки правилом (опционально); - частей HTTP запроса, проверяемых правилом (опционально); - разделителей в коде, которые являются признаком внедрения; - версий SQL для разных СУБД, которые будут проверяться правилами; - сообщений об ошибках; - минимальной задержки ответа защищаемой базы данных, при которой запустится проверка. |
Соответствие |
|
|
| ПО поддерживает возможность обнаружения и блокирования атак типа «подделка запросов на стороне сервера» (server side request forgery, SSRF) с настройкой следующих параметров: - частей HTTP запроса, пропускаемых без проверки правилом (опционально); - частей HTTP запроса, проверяемых правилом; - схем, портов, узлов, путей, IP адресов в формате CIDR, недействительных URL, обнаружение которых приведет к блокированию запроса; - схем, портов, узлов, путей, IP адресов в формате CIDR, которые будут считаться безопасными. |
Соответствие |
|
|
| ПО поддерживает обнаружение и блокирование атак на уязвимости при обработке документов XML путем проверки (с указанием проверяемых и пропускаемых (опционально) частей HTTP запроса): - наличия обращений к внешним сущностям (XML external entities, XXE) в XML документе; - использования операции определения типа документа (document type definition, DTD) для XML документа из внешнего файла. |
Соответствие |
|
|
| ПО поддерживает возможность настройки исключений из правил (при наличии технической возможности), в том числе с использованием регулярных выражений на языке Lua и возможностей библиотеки HyperScan. |
Соответствие |
|
|
| ПО предоставляет программные интерфейсы (REST API) для автоматизации задач по управлению системой с помощью внешних программных средств |
Соответствие |
|
|
| ПО предоставляет программные интерфейсы для передачи данных в систему регистрации событий и выявления инцидентов информационной безопасности. |
Соответствие |
|
|
| ПО обеспечивает хранение данных Системы на базовых узлах кластера Kubernetes, в том числе поддерживаются: - базы данных PostgreSQL — для хранения данных о конфигурации СЗВП; - базы данных ClickHouse — для хранения данных об инцидентах и уязвимостях, обнаруженных СЗВП; - базы данных Redis — для хранения данных о метриках, журналах, статусе компонентов системы в оперативной памяти. - хранилища объектов MinIO — для хранения неструктурированных данных (таких как отчеты и резервные копии СЗВП). |
Соответствие |
|
|
| ПО обеспечивает мультиарендность, позволяющая пользователям СЗВП работать в изолированном пространстве защищаемых приложений, связанных с ними событий безопасности и политик безопасности. |
Соответствие |
|
|
| ПО поддерживает переключения между изолированными пространствами для одной учетной записи. |
Соответствие |
|
|
| ПО обеспечивает возможность управления собственными узлами СЗВП через консольный интерфейс (SSH). |
Соответствие |
|
|
| ПО обеспечивает возможность управления функциями СЗВП с помощью: - графического веб интерфейса; - REST API; - интерфейса командной строки (CLI) — при помощи команд консольного клиента WSC (только для сетевой настройки взаимодействия Системы с системой Kubernetes). |
Соответствие |
|
|
| Управление функциями СЗВП через любой из интерфейсов предоставляться только авторизованным (уполномоченным) пользователям. |
Соответствие |
|
|
| ПО обеспечивает реализация ролевой модели управления доступом к функциям СЗВП, доступным через веб-интерфейс. В том числе обеспечивается: - создание, редактирование и удаление пользовательских ролей (с описанием их полномочий при необходимости); - управление разрешениями, назначаемыми каждой роли. |
Соответствие |
|
|
| ПО обеспечивает возможность управления (в том числе создание, изменение, удаление) учетными записями пользователей СЗВП: - логинами и паролями; - ролями; - методами аутентификации (локальная база или LDAP-аутентификация). |
Соответствие |
|
|
| В графическом веб интерфейсе поддерживается возможность просмотра взаимосвязанных объектов конфигурации. |
Соответствие |
|
|
| ПО поддерживает различные режимы защиты (без мер защиты, обнаружение и изменение содержимого, все меры защиты) и обеспечиваться возможность переключения между ними. |
Соответствие |
|
|
| ПО поддерживает возможность включения и отключения правил в шаблонах политик безопасности. |
Соответствие |
|
|
| ПО обеспечивает отображение сведений о шаблонах политик безопасности: - перечень веб приложений, которые применяют шаблон; - общее количество правил в шаблоне; - количество активных (включенных) правил в шаблоне. |
Соответствие |
|
|
| ПО поддерживает функции быстрого поиска, по ключевым словам, для выбора шаблона политики безопасности в настройках конфигурации веб приложения. |
Соответствие |
|
|
| ПО обеспечивает регистрацию событий, связанных с действиями пользователей СЗВП, системными операциями и обновлениями базы знаний (далее также — внутренних событий СЗВП), а также отображение этих событий в табличном виде с возможностью обновления данных об этих событиях. |
Соответствие |
|
|
| ПО обеспечивает просмотр подробной информации о каждом зарегистрированном внутреннем событии СЗВП. |
Соответствие |
|
|
| ПО поддерживает возможность сортировки зарегистрированных внутренних событий СЗВП по любому из отображаемых атрибутов |
Соответствие |
|
|
| ПО обеспечивает возможность фильтрации зарегистрированных событий безопасности СЗВП по любому из учтенных атрибутов, значениям параметров из карточки события, а также по полям без данных. Значение в строке фильтрации доступны для копирования. |
Соответствие |
|
|
| ПО обеспечивает возможность фильтрации событий агрегации по критериям: - IP адрес отправителя запроса; - защищаемое веб приложение; - событие безопасности, на котором произошло событие агрегации; - IP адрес с действующим временем нахождения в глобальном динамическом списке (TTL). |
Соответствие |
|
|
| ПО поддерживает возможность генерации отчетов о работе СЗВП, доступных для удаления и выгрузки. Выгрузка отчетов осуществляется в форматах PDF, CSV. |
Соответствие |
|
|
| ПО обеспечивает возможность создания, удаления и скачивания резервных копий СЗВП, содержащих сведения о конфигурации системы, в том числе: - параметры контроля доступа; - параметры безопасности. |
Соответствие |
|
|
| ПО обеспечивает возможность восстановления СЗВП из резервной копии. |
Соответствие |
|
|
| ПО обеспечивает возможность загрузки в СЗВП ключей SSL для расшифровки HTTPS трафика, отправляемого на защищаемые серверы. |
Соответствие |
|
|
| ПО обеспечивает визуализация данных о событиях безопасности в виде таблицы и гистограммы. |
Соответствие |
|
|
| ПО обеспечивает возможность указания временного периода, за который отображаются события безопасности, зафиксированные СЗВП. |
Соответствие |
|
|
| ПО обеспечивает возможность обновления данных о событиях безопасности в автоматическом и автоматизированном режимах |
Соответствие |
|
|
| ПО обеспечивает возможность менять размер и расположение столбцов таблиц событий, сворачивать и разворачивать таблицы, а также отменять пользовательские изменения нажатием кнопки. |
Соответствие |
|
|
| ПО обеспечивает просмотр общих сведений для всех событий, зафиксированных в журналах, а также просмотр подробных сведений для событий безопасности с возможностью перехода к настройкам параметров конфигурации, по которой зафиксировано событие |
Соответствие |
|
|
| ПО обеспечивает возможность просмотра, копирования и скачивания исходного содержимого HTTP запроса, вызвавшего событие безопасности, а также декодированного содержимого, если к HTTP запросу был применен алгоритм сжатия. |
Соответствие |
|
|
| ПО обеспечивает визуализацию данных о событиях агрегации в виде таблицы |
Соответствие |
|
|
| ПО регистрирует следующую информацию о событиях агрегации: - дата возникновения первого вошедшего в событие агрегации события безопасности; - дата возникновения последнего вошедшего в событие агрегации события безопасности; - название правила, срабатывания которого привели к созданию события агрегации; - количество срабатываний правила, вошедшего в событие агрегации; - время, за которое фактически было собрано событие агрегации; - IP адрес отправителя запросов, вызвавших срабатывания правила и сборку события агрегации; - дата, до которой IP адрес отправителя будет находиться в черном списке; - правило, осуществляющее фактическую блокировку адресов, находящихся в списке заблокированных; - название веб приложения, для которого создано событие агрегации. |
Соответствие |
|
|
| ПО обеспечивает отслеживание статуса применения и даты обновления конфигурации модулей обработки трафика. |
Соответствие |
|
|
| ПО обеспечивает возможность получения справочной информации о СЗВП: - текущей версии компонентов СЗВП, дате последнего обновления; - актуального состояния внутренних сервисов СЗВП. |
Соответствие |
|
|
| ПО обеспечивает возможность формирования и просмотра отчета об обновлении базы знаний (правил) с данными об изменениях и произошедших ошибках (при их наличии). |
Соответствие |
|
|
| ПО обеспечивает возможность обращения в техническую поддержку производителя СЗВП через графический веб интерфейс. |
Соответствие |
|
|
| ПО обеспечивает возможность увеличения мощности СЗВП |
Соответствие |
|
|
| ПО обеспечивает возможность отправки записей обращений (access.log) к защищаемому веб приложению в систему регистрации событий и выявления инцидентов информационной безопасности (SIEM). |
Соответствие |
|
|
| ПО поддерживает следующие атрибуты глобального списка: - тип списка (статический или динамический); - дата последнего изменения списка; - статус применимости (доступен/недоступен для использования); - количество IP адресов в списке; - составные части схемы конфигурации, где применяется глобальный список. |
Соответствие |
|
|
| ПО поддерживает экспорт глобальных списков. |
Соответствие |
|
|
| ПО поддерживает автоматизированное обновление баз знаний (правил защиты). |
Соответствие |
|
|
| Эксплуатационная документация на русском языке. |
Соответствие |
|
|
| Программное обеспечение, входящее в состав СЗВП, поддерживает развертывание как на физических, так и на виртуальных серверах, процессоры которых поддерживают инструкции SSE4.2, AVX и AVX2. |
Соответствие |
|
|
| ПО, входящее в состав, устанавливается без подключения к сети Интернет. |
Соответствие |
|
|
| ПО функционирует под управлением операционной системы Debian 11 (x64) или Astra Linux Special Edition «Воронеж» 1.7. |
Соответствие |
|
|
| Работа пользователя в графическом веб интерфейсе СЗВП осуществляется на автоматизированном рабочем месте (АРМ) пользователя через браузер. |
Соответствие |
|
|
| СЗВП поддерживает односерверные и многосерверные конфигурации, возможность работы в режиме отказоустойчивого кластера, конфигурации с использованием как внешних, так и внутренних балансировщиков нагрузки, возможность подключения внешних агентов или дополнительных серверов обработки трафика, установки внешних агентов на отдельные серверы, на серверы с защищаемыми веб приложениями, возможность развертывания внешних агентов в существующих кластерах Kubernetes. |
Соответствие |
|
|
| Вид лицензии |
Простая (неисключительная) |
|
|
| Класс программ для электронных вычислительных машин и баз данных |
(03.03) Межсетевые экраны |
|
|
| Способ предоставления |
Копия электронного экземпляра |
|
|