Важно понимать: речь не о том, что NGFW и WAF — ненужные продукты. Они закрывают критически важные задачи — контроль приложений, защита от эксплуатации уязвимостей веб-приложений, инспекция трафика. Проблема в том, что от них ошибочно ожидают функцию, для которой они не проектировались.
Правильная модель эшелонированной защиты выглядит так:
- Облачная защита от DDoS — первый рубеж, принимает на себя объёмные и протокольные атаки, отсекает мусорный трафик на подступах к инфраструктуре.
- On-premises защита от DDoS — рубеж на границе инфраструктуры. Принимает на себя трафик атаки до того, как включится облачная защита. Или обеспечивает хирургическую фильтрацию трафика от DDoS для критичных сервисомв.
- NGFW — контроль доступа, сегментация, инспекция трафика, дошедшего до NGFW в разумном объёме.
- WAF — защита логики веб-приложений от целевых атак на уровне L7, когда объём запросов уже соответствует проектной ёмкости.
Без двух первых звеньев третье и четвертое остаются уязвимыми к простому переполнению, независимо от того, сколько денег вложено в их настройку и лицензии.