Иногда информационную безопасность пытаются собрать как список покупок: нужен NGFW? а может, WAF? или уже пора подключать SOC? На самом деле вопрос «что из этого выбрать?» не совсем корректный. Эти решения выполняют разные задачи и защищают разные уровни инфраструктуры.
NGFW — контролирует сетевой периметр

Next-Generation Firewall контролирует сетевой трафик между сегментами инфраструктуры и внешними сетями. Проще говоря, NGFW помогает решать следующие вопросы:
- кому и куда можно подключаться;
- какие приложения и протоколы используются;
- какой трафик необходимо заблокировать;
- как разделить инфраструктуру на защищённые сегменты.
Если провести аналогию со зданием — это охрана, двери и система пропусков.
WAF — защищает веб-приложения

Web Application Firewall работает уже на другом уровне. Его задача — защищать сайты, личные кабинеты, интернет-магазины, API и другие веб-приложения от атак, направленных непосредственно на их логику и уязвимости. Например:
- SQL Injection;
- XSS;
- эксплуатация уязвимостей веб-приложений;
- вредоносные запросы к API;
- автоматизированные атаки на публичные сервисы.
В нашей аналогии WAF — это отдельная защита помещения, в котором непосредственно работают с посетителями.
SOC — видит происходящее и помогает реагировать

Даже хорошая защита не означает, что инцидентов не будет. SOC — Security Operations Center нужен для того, чтобы постоянно следить за событиями безопасности, выявлять подозрительную активность и реагировать на неё. SOC помогает ответить уже на другие вопросы:
- что прямо сейчас происходит в инфраструктуре;
- является ли событие реальной атакой;
- какие системы затронуты;
- что нужно сделать, чтобы остановить развитие инцидента.
Если продолжить аналогию — это диспетчерский центр, который получает сигналы со всех систем безопасности и понимает, что делать, если что-то произошло.
Поэтому NGFW, WAF и SOC не конкурируют друг с другом. Они закрывают разные уровни одной задачи:
- NGFW — контролирует сетевое взаимодействие;
- WAF — защищает веб-приложения;
- SOC — обнаруживает происходящее и помогает реагировать.
В зрелой системе информационной безопасности эти механизмы дополняют друг друга.
А начинать стоит не с вопроса «какой продукт купить?», а с другого: какие системы и бизнес-процессы для нас критичны и от каких сценариев мы хотим их защитить? Уже после этого становится понятно, какие средства защиты действительно нужны.

