Check Risk WAF
Russische integrierte Cloud-WAF-Lösung zum Schutz von Webanwendungen und Infrastruktur
Russische integrierte Cloud-WAF-Lösung zum Schutz von Webanwendungen und Infrastruktur
Website
·
Dokumentation
·
Russisch
·
Englisch
Russische Version
Check Risk WAF ist eine russische integrierte Cloud-WAF-Lösung (Web Application Firewall), die auf den Ebenen L3, L4 und L7 arbeitet und Ihre Anwendungen vor Angriffen, Schwachstellen, Botnetzwerken und DOS/DDOS in einer einzigen Lösung schützt. Sie gewährleistet die Ausfallsicherheit von Webanwendungen, indem sie ein schützendes, ausfallsicheres Netzwerk für jeden Kunden über 3 verschiedene Rechenzentren mit einer SLA von 99,95 % aufbaut. Das Produkt enthält einen KI-Assistenten, der Benutzer unterstützt und die Arbeit im System vereinfacht.
Das Produkt ist im russischen Software-Register des Ministeriums für digitale Entwicklung der Russischen Föderation eingetragen. Registernummer Nr. 32239 vom 17.02.2026
Screenshots des Bedienfelds:
Check Risk WAF besteht aus 3 Hauptmodulen:
WAF (Web Application Firewall) – schützt Webanwendungen, filtert und überwacht HTTP/HTTPS-Datenverkehr im Reverse-Proxy-Modus.
Das Modul bietet Schutz vor:
- SQL Injection – Versuche, SQL-Code in Anforderungsparameter, Formulare oder URLs einzuschleusen, um auf die Datenbank zuzugreifen, Daten zu ändern oder die Authentifizierung zu umgehen.
- XSS (Cross-Site Scripting) – Einschleusen von schädlichem JavaScript-Code in eine Seite, der im Browser des Benutzers ausgeführt werden kann und zum Diebstahl von Cookies, Tokens oder Sitzungsdaten verwendet werden kann.
- Code Injection – Versuche, beliebigen Programmcode innerhalb der Anwendung einzuschleusen und auszuführen.
- OS Command Injection – Ausführen von Systembefehlen auf dem Server über anfällige Anforderungsparameter.
- CRLF Injection – Einschleusen von Steuerzeichen für Zeilenumbrüche, was zum Austausch von HTTP-Headern, HTTP-Response-Splitting oder Angriffen auf Logs verwendet werden kann.
- LDAP Injection – Einschleusen von schädlichen LDAP-Abfragen zur Umgehung der Authentifizierung oder zum Abrufen von Daten aus LDAP-Verzeichnissen.
- XPath Injection – Angriffe auf XML/XPath-Abfragen, die einen unbefugten Datenzugriff ermöglichen.
- RCE (Remote Code Execution) – Versuche der entfernten Codeausführung auf dem Server über Schwachstellen in der Webanwendung.
- XXE, XML External Entity – Angriffe auf XML-Parser, die zum Lesen lokaler Dateien, zu SSRF oder zur Offenlegung vertraulicher Daten führen können.
- SSRF, Server-Side Request Forgery – Erzwingen, dass der Server im Namen der Anwendung Anfragen an interne oder externe Ressourcen sendet.
- Path Traversal – Versuche, auf Dateien außerhalb des erlaubten Verzeichnisses zuzugreifen, z. B. durch Konstrukte wie ../.
- Backdoor Access – Versuche, auf versteckte, schädliche oder nicht autorisierte Einstiegspunkte in der Anwendung zuzugreifen.
- Brute Force – Massenhafte Versuche, Login, Passwort, Tokens oder andere Anmeldeinformationen zu erraten.
- IPS (Intrusion Prevention System) IP – System mit automatisch aktualisierter Datenbank von Gefahren-Feeds, die aus mehr als 30 kostenlosen und kommerziellen Quellen bezogen werden. Die Datenbankaktualisierung erfolgt einmal pro Minute.
- IPS (Intrusion Prevention System) User Agent – System mit automatisch aktualisierter Datenbank von Gefahren-Feeds gefährlicher User-Agent-Anwendungen, die bei Angriffen auf Netzwerkressourcen verwendet werden. Die Datenbankaktualisierung erfolgt einmal pro Minute.
Anti-Bot-Schutz – erkennt und blockiert automatisierte Programme, schützt Webanwendungen vor automatisierten Angriffen und Botnetzwerken.
Das Modul bietet Schutz vor:
- Vulnerability Scanning Bots – automatische Scanner, die nach anfälligen Seiten, Administrationsbereichen, veralteten Komponenten und offenen Dateien suchen.
- Spam und Missbrauch in persönlichen Konten – massenhaftes Senden von Nachrichten, Anfragen, Kommentaren oder anderen Aktionen im Namen von Benutzern.
- Click Fraud – künstliche Erhöhung von Klicks auf Werbung, Links, Schaltflächen oder Partnerprogramme.
- Content Scraping – Kopieren von Texten, Bildern, Katalogen, Preisen und anderen Inhalten der Website.
- Inventory Hoarding / Scalping – automatisches Zurückhalten von Artikeln im Warenkorb, massenhafter Kauf von Tickets, Artikeln oder limitierten Angeboten.
- Form Spam – automatisches Senden von Spam über Kontaktformulare, Registrierungen, Kommentare oder Anfragen.
- HTTP Flood – große Anzahl von HTTP-Anfragen, die darauf abzielen, die Website, Anwendung oder bestimmte Endpunkte zu überlasten.
- Web Scraping – automatisches Sammeln von Website-Inhalten, Preisen, Produktkarten, persönlichen Daten oder anderen Informationen.
- Account Takeover – Versuche, Benutzerkonten durch automatisierte Anmeldungen, Erraten von Daten oder Überprüfung gestohlener Anmeldeinformationen zu übernehmen.
- Credential Stuffing – massenhafte Anmeldeversuche mit zuvor kompromittierten Login/Passwort-Paaren.
Die konkrete Umsetzung des Anti-Bot-Schutzes erfolgt in 4 Varianten, die jedem Benutzer zur Verfügung stehen: