Разбор сайта вашей ИТ-компании от экспертов в поисковом маркетинге

Материалы подготовлены на основе открытых источников, внутренних исследований и методологии оценки сервисов WAF от команды HighTime. Все данные актуальны и регулярно обновляются по мере изменений показателей каждой компании.

Каталог сервисов WAF

WAF решения для защиты веб‑приложений и API

Выберите WAF‑решение, которое можно встроить в текущую инфраструктуру без лишней нагрузки на ИТ‑ и ИБ‑команды. Сравнивайте сервисы по способу подключения, уровню автоматизации, интеграциям с мониторингом, качеству поддержки и возможностям пилотного тестирования.

Материалы подготовлены на основе открытых источников, внутренних исследований и методологии оценки сервисов WAF от команды HighTime. Все данные актуальны и регулярно обновляются по мере изменений показателей каждой компании.

Исследует и тестирует B2B-сервисы, формирует собственные рейтинги по авторской методологии

С 2011 года работает с SaaS-компаниями на рынках США и Европы, анализируя спрос, поисковое поведение, продуктовые категории и механики масштабирования технологических сервисов. Обозревает WAF-решения, потому что эта категория находится на пересечении кибербезопасности, облачной инфраструктуры, B2B-закупок и цифровой устойчивости бизнеса.

ТОП-3 сервиса WAF – Выбор эксперта

Узнайте больше о WAF решениях

Positive Technologies

выбор эксперта

HighTime Tech index

73,6 балла/100

Поставка: on-prem/hybrid

Управление: enterprise

Связка: WAF+AppSec

Сегмент: крупный бизнес

Positive Technologies подходит компаниям, которым нужен WAF для критичных веб‑приложений и регулируемой инфраструктуры. Сервис помогает снизить риск утечки данных, закрыть требования ИБ и временно компенсировать уязвимости до исправления кода.

Для бизнеса это сокращает вероятность простоя, штрафов и затрат на аварийное реагирование. Главный результат — управляемая защита веб‑периметра в enterprise‑контуре.

Функции

  • Блокирует атаки OWASP Top 10
  • Создает виртуальные патчи
  • Настраивает политики фильтрации
  • Проверяет трафик в режиме мониторинга
  • Блокирует вредоносные запросы
  • Передает события в ИБ‑контур
  • Формирует отчеты для аудита
  • Поддерживает enterprise‑сценарии внедрения

EdgeЦентр

выбор эксперта

HighTime Tech index

65,4 балла/100

Поставка: CDN/cloud

Управление: self-service

Связка: CDN+WAF

Сегмент: digital/SMB

EdgeЦентр подходит digital‑компаниям, которым нужна защита веб‑ресурсов вместе с CDN и edge‑инфраструктурой. Сервис помогает ускорить сайты, снизить нагрузку на backend и фильтровать атаки до попадания трафика в приложение.

Для бизнеса это уменьшает риск простоя и повышает стабильность онлайн‑каналов. Главный результат — единый контур доставки и защиты.

Функции

  • Доставляет контент через CDN
  • Фильтрует трафик на edge‑узлах
  • Проверяет веб‑запросы
  • Блокирует вредоносный трафик
  • Масштабирует обработку трафика
  • Управляет настройками через кабинет
  • Подключает облачные ресурсы
  • Снижает нагрузку на backend

NGENIX

выбор эксперта

HighTime Tech index

62,3 балла/100

Поставка: CDN/cloud

Управление: service

Связка: CDN+WAF

Сегмент: медиа/e-commerce

NGENIX подходит компаниям, которым важны скорость сайта, доступность контента и базовая защита веб‑ресурсов. Сервис помогает совместить CDN и WAF, чтобы снизить нагрузку на origin и фильтровать вредоносный трафик ближе к пользователю.

Это помогает сохранить рекламную выручку, заказы и стабильность сайта в пиковые периоды. Главный результат — ускорение и защита веб‑канала.

Функции

  • Доставляет контент через CDN
  • Кеширует статический контент
  • Фильтрует веб‑трафик
  • Проверяет HTTP‑запросы
  • Отсекает вредоносные запросы
  • Снижает нагрузку на origin
  • Обрабатывает пиковый трафик
  • Формирует отчеты по трафику

StormWall

HighTime Tech index

46,9 балла/100

Поставка: cloud

Управление: managed

Связка: WAF+Anti-DDoS

Сегмент: SMB/mid-market

StormWall подходит малому и среднему бизнесу, которому нужна быстрая защита сайта без сложного внедрения. Сервис помогает снизить риск простоев из‑за DDoS и атак на веб‑приложения.

Для бизнеса это способ защитить продажи и не тратить ресурсы на построение собственной ИБ‑команды. Главный результат — быстрое подключение базовой веб‑защиты.

Функции

  • Подключает защиту через облако
  • Фильтрует DDoS‑трафик
  • Проверяет веб‑запросы
  • Блокирует L7‑атаки
  • Настраивает правила WAF
  • Анализирует входящий трафик
  • Отсекает вредоносные запросы
  • Обрабатывает обращения клиентов

Servicepipe

HighTime Tech index

41 балл/100

Поставка: cloud/managed

Управление: managed

Связка: WAF+Anti-DDoS

Сегмент: средний бизнес

Servicepipe подходит компаниям, которым нужна не только технология WAF, но и экспертное сопровождение. Сервис помогает защитить сайты, API и личные кабинеты от L7‑атак, DDoS и подозрительного трафика.

Это снижает расходы на собственную ИБ‑экспертизу и ускоряет реакцию на инциденты. Главный результат — управляемая защита веб‑ресурсов без расширения штата.

Функции

  • Фильтрует HTTP‑трафик
  • Блокирует DDoS‑атаки
  • Отсекает L7‑атаки
  • Настраивает правила фильтрации
  • Мониторит подозрительный трафик
  • Сопровождает защиту в managed‑режиме
  • Создает исключения для легитимных запросов
  • Формирует отчеты по атакам

BI.ZONE

HighTime Tech index

32 балла/100

Поставка: managed/enterprise

Управление: SOC/MSS

Связка: WAF+SOC

Сегмент: enterprise

BI.ZONE подходит крупным компаниям, которым нужен WAF как часть управляемой кибербезопасности. Сервис помогает снизить риск атак на веб‑ресурсы, связать события с SOC и быстрее реагировать на инциденты.

Для бизнеса это уменьшает стоимость простоя, расследований и ручной обработки событий. Главный результат — защита веб‑каналов с экспертным сопровождением.

Функции

  • Фильтрует веб‑трафик
  • Передает события в SOC
  • Анализирует инциденты
  • Настраивает правила защиты
  • Коррелирует события безопасности
  • Формирует отчеты для ИБ
  • Сопровождает enterprise‑внедрения
  • Реагирует на атаки

Varity WAF

HighTime Tech index

19,2 балла/100

Поставка: cloud/managed

Управление: managed

Связка: WAF+Bot

Сегмент: e-commerce

Varity WAF подходит компаниям, которые сталкиваются с ботами, скрапингом, credential stuffing и L7‑нагрузкой. Сервис помогает отличать вредоносную автоматизацию от реальных пользователей, снижая риск блокировки продаж и личных кабинетов.

Для бизнеса это защищает выручку, клиентские аккаунты и маркетинговые акции. Главный результат — меньше потерь от ботов и атак на веб‑канал.

Функции

  • Выявляет бот‑трафик
  • Фильтрует веб‑запросы
  • Блокирует L7‑атаки
  • Пресекает скрапинг
  • Останавливает credential stuffing
  • Анализирует поведение пользователей
  • Отсекает подозрительные запросы
  • Сопровождает защиту в managed‑режиме

Yandex Cloud Smart Web Security

HighTime Tech index

15,8 балла/100

Поставка: cloud

Управление: self-service

Связка: WAF+облако

Сегмент: digital/SMB

Yandex Cloud Smart Web Security подходит компаниям, которые размещают сервисы в Yandex Cloud и хотят быстро включить защиту веб‑трафика. Решение снижает риск атак на сайты и API без отдельного внедрения тяжелой ИБ‑инфраструктуры.

Это помогает экономить время DevOps‑команды и быстрее запускать защищенные цифровые продукты. Главный результат — WAF‑защита внутри облачного контура.

Функции

  • Фильтрует веб‑запросы
  • Защищает API‑эндпоинты
  • Подключается через облачную инфраструктуру
  • Создает правила безопасности
  • Блокирует подозрительные запросы
  • Применяет политики к ресурсам облака
  • Управляется через личный кабинет
  • Масштабирует защиту вместе с облаком

CURATOR

HighTime Tech index

7,9 балла/100

Поставка: cloud/hybrid

Управление: managed

Связка: WAF+Anti-DDoS

Сегмент: онлайн‑бизнес

CURATOR подходит компаниям, для которых доступность сайта напрямую связана с выручкой. Сервис помогает снизить ущерб от DDoS, L7‑атак и вредоносного веб‑трафика.

Для бизнеса это означает меньше простоев, меньше потерь заказов и меньше нагрузки на внутреннюю ИТ‑команду. Главный результат — защита доступности и веб‑периметра в одном контуре.

Функции

  • Фильтрует DDoS‑трафик
  • Блокирует L7‑атаки
  • Проверяет HTTP‑запросы
  • Настраивает WAF‑правила
  • Анализирует веб‑трафик
  • Сопровождает защиту в managed‑режиме
  • Реагирует на атаки
  • Отсекает вредоносные запросы

Исследует и тестирует B2B-сервисы, формирует собственные рейтинги по авторской методологии

С 2011 года работает с SaaS-компаниями на рынках США и Европы, анализируя спрос, поисковое поведение, продуктовые категории и механики масштабирования технологических сервисов. Обозревает WAF-решения, потому что эта категория находится на пересечении кибербезопасности, облачной инфраструктуры, B2B-закупок и цифровой устойчивости бизнеса.

Разместите свой продукт в нашем рейтинге и привлеките больше клиентов

Свяжитесь с нами прямо сейчас — мы быстро добавим ваш продукт в каталог и вы получите больше просмотров и заявок.

Руководство по выбору сервисов WAF

Мы готовим этот гайд как практический ориентир для выбора защиты веб-приложений, API и публичных сайтов. Он нужен не для того, чтобы заменить технический аудит или тендер, а чтобы вы заранее понимали, какие вопросы задавать поставщику, какие риски проверять и почему похожие на витрине сервисы могут сильно различаться в эксплуатации.

На странице агрегатора рядом с этим руководством используется таблица оценки сервисов по HighTime Tech index. В неё включены Positive Technologies, EdgeЦентр, NGENIX, StormWall, Servicepipe, BI.ZONE, Varity WAF, Yandex Cloud Smart Web Security и CURATOR. Индекс учитывает предоставленные поля: сайт и название сервиса, организацию, годовую выручку, трафик из поисковых систем, возраст компании, позитивные упоминания, штат, наличие в реестре Минцифры и итоговую агрегированную оценку.

Сравнительная таблица HighTime Tech index для WAF решений
Сайт, название сервиса, организации Годовая выручка Трафик из ПС Возраст компании Позитивные упоминания Штат Реестр Минцифры HighTime Tech index
Positive Technologies
АО «ПОЗИТИВ ТЕКНОЛОДЖИЗ»
ИНН 7718668887
нет данных 7 252 19 5 414 нет данных есть 73,6
EdgeЦентр
ООО «ЭДЖЦЕНТР»
ИНН 7704848336
2 009 млн. 5 852 13 210 180 есть 65,4
NGENIX
ООО «ССТ»
ИНН 7733546298
1 740 млн. 4 177 21 580 130 есть 62,3
StormWall
ООО «СТОРМ СИСТЕМС»
ИНН 2304064779
135 млн. 6 717 17 326 34 есть 46,9
Servicepipe
ООО «СЕРВИСПАЙП»
ИНН 7708257951
1 450 млн. 670 11 139 168 есть 41
BI.ZONE
ООО «БИЗОН»
ИНН 9701036178
нет данных 2 894 10 1 048 нет данных есть 32
Varity WAF
ООО «ВАРИТИ+»
ИНН 7751036204
207 млн. 7 9 97 14 есть 19,2
Yandex Cloud Smart Web Security
ООО «ЯНДЕКС.ОБЛАКО»
ИНН 7704458262
нет данных 0 8 23 нет данных есть 15,8
CURATOR
ООО «КУРАТОР»
ИНН 7802696057
18 млн. 578 7 81 8 нет 7,9

Индекс служит агрегированной оценкой рыночной устойчивости и интеграции сервиса и регулярно пересчитывается по мере обновления данных.

Как мы рассматриваем WAF решения

WAF защищает веб-приложения на уровне HTTP/HTTPS: анализирует запросы, выявляет попытки эксплуатации уязвимостей, помогает ограничивать подозрительный трафик и снижает риск инцидентов. Для собственника это не только вопрос ИБ. Сервис влияет на доступность сайта, конверсию, скорость работы, расходы на инфраструктуру, доверие клиентов и нагрузку на команду.

Когда в компании появляется WAF, меняются процессы эксплуатации. Нужно управлять правилами, анализировать срабатывания, согласовывать исключения, подключать логи к мониторингу и заранее понимать, кто отвечает за ложные блокировки. Если текущий сервис меняется, появляются риски миграции: DNS, TLS-сертификаты, CDN, балансировка, API и интеграции с платёжными или личными кабинетами.

Проблема выбора в том, что рынок неоднороден. Одни сервисы ближе к облачной защите, другие — к CDN с функциями фильтрации, третьи — к Anti-DDoS, четвёртые — к управляемой услуге с участием экспертов. Непогружённому собственнику сложно быстро понять, где полноценная WAF защита приложений, а где базовый набор правил для типовых атак.

Этот текст предназначен для собственника сайта, интернет-магазина, SaaS-сервиса, медиа-проекта или хостингового бизнеса. Его также могут использовать CTO, операционный директор, финдиректор, руководитель продукта, SEO-специалист и ответственный за инфраструктуру. Контекст может быть разным: запуск нового проекта, уход от текущего поставщика, рост трафика, DDoS-инцидент, требования партнёров или переход на российскую инфраструктуру.

Наша цель — помочь вам выстроить способ мышления. Мы не рекомендуем конкретный сервис, а показываем, как сравнивать параметры, проверять обещания и снижать риск разочарования после внедрения.

Ключевые параметры сервисов WAF

При выборе мы предлагаем смотреть не на один общий список функций, а на несколько связанных блоков. Так проще понять, какая WAFсистема подходит именно вашему сценарию: простому сайту, интернет-магазину, API-сервису, корпоративному порталу или площадке с высокой нагрузкой.

Функциональность и сценарии использования

В этот блок входят защита от типовых веб-атак, работа с правилами, режим мониторинга, блокировка подозрительных запросов, rate limiting, настройка исключений, защита API, фильтрация ботов и поддержка виртуальных патчей. Для базового сайта может хватить стандартной защиты, а для магазина с авторизацией, корзиной и оплатой важнее точная настройка и контроль ложных срабатываний.

Если игнорировать сценарии, можно получить сервис, который формально подключён, но мешает бизнес-процессам. Например, строгие правила могут блокировать формы заказа, загрузку файлов или мобильное приложение. Обратная ситуация тоже опасна: слишком мягкий режим создаёт ощущение защиты, но не снижает риск атаки.

Спросите себя и провайдера: 

  • Какие типы атак сервис реально обрабатывает?
  • Есть ли отдельная защита API?
  • Можно ли сначала включить режим наблюдения?
  • Как быстро создаются исключения?
  • Кто помогает настроить правила под ваше приложение?

Интеграции и техническая совместимость

Здесь важны способ подключения, работа с DNS, TLS-сертификатами, CDN, балансировщиками, облаками, SIEM, логами, API управления и DevOps-процессами. Часть решений подключается как облачный reverse proxy, другие требуют более сложной сетевой схемы или внедрения на стороне заказчика.

Этот блок напрямую связан с риском простоя. Если сервис плохо совместим с вашей архитектурой, внедрение затянется, а откат станет сложным. Особенно внимательно нужно проверять личные кабинеты, мобильные API, нестандартные заголовки, WebSocket, загрузку файлов и интеграции с платёжными системами.

Задайте вопросы: 

  • Как выглядит схема подключения?
  • Что произойдёт при отказе узла?
  • Можно ли выгружать логи в вашу систему мониторинга?
  • Поддерживается ли API управления?
  • Какие ограничения есть для текущего CDN или облака?

Надёжность, безопасность и соответствие требованиям

В этот блок входят SLA, отказоустойчивость, хранение логов, обработка трафика, контроль доступа, журналирование действий, наличие документов для закупки и применимость к отраслевым требованиям. Для части компаний важны реестр Минцифры, российская инфраструктура и юридически понятная зона ответственности.

Если не проверить эти параметры, сервис может не пройти внутреннее согласование или стать спорной точкой в аудите. Особенно это важно, если через сайт проходят персональные данные, платежи, клиентские кабинеты или критичные бизнес-процессы.

Уточните: 

  • Где физически обрабатывается трафик?
  • Где хранятся журналы?
  • Кто имеет доступ к настройкам?
  • Какие документы предоставляет поставщик?
  • Как оформлены SLA?
  • Поддержка и ответственность сторон?

Экономика и модель ценообразования

Цена на программу WAF редко ограничивается тарифом на сайте. На итоговую стоимость влияют трафик, количество доменов, RPS, набор функций, managed-сопровождение, хранение логов, отдельные модули Anti-DDoS или Bot Protection, внедрение и поддержка.

Игнорирование экономики приводит к двум типичным ошибкам. Первая — выбрать дешёвый тариф, который не покрывает пиковые нагрузки. Вторая — переплатить за корпоративные функции, которые не используются. Для растущего проекта важно понимать не только стартовую цену, но и то, как счёт изменится при увеличении трафика.

Проверьте: 

  • За что именно выставляется счёт?
  • Что входит в базовый пакет?
  • Сколько стоят дополнительные домены и функции?
  • Есть ли платный онбординг?
  • Как меняется стоимость при сезонном росте нагрузки?

Сервис, поддержка и развитие

Даже хорошие WAF программы требуют настройки. В этот блок входят онбординг, время реакции поддержки, наличие экспертов, помощь при инцидентах, обучение команды, регламенты изменения правил и развитие продукта. Для малого бизнеса управляемый формат может быть важнее глубины интерфейса, потому что собственных специалистов нет.

Если поддержка слабая, вы можете остаться один на один с ложными блокировками или атакой в момент пиковых продаж. Если развитие продукта замедлено, сервис может не успевать за изменениями приложения и новыми угрозами.

Спросите: 

  • Кто ведёт внедрение?
  • Есть ли поддержка 24/7?
  • Как быстро меняются правила?
  • Можно ли получить выделенного инженера?
  • Как поставщик сообщает об изменениях и инцидентах?

Что важно знать при покупке сервисов WAF

Покупка WAF связана не только с ИБ. Это изменение маршрута трафика и части операционных процессов. Поэтому мы рассматриваем риски заранее, до договора и пилота.

Юридические и регуляторные риски проявляются, когда трафик или логи выходят за допустимый контур, а документы поставщика не подходят под требования вашей компании. На переговорах должны насторожить размытые ответы о месте обработки данных, отсутствии регламентов доступа и формулировки «это обычно не спрашивают». Попросите показать типовой договор, описание хранения логов и перечень документов, которые можно использовать для внутреннего согласования.

Технические риски чаще связаны с производительностью, совместимостью и отказоустойчивостью. Симптомы: поставщик обещает подключение без анализа архитектуры, не задаёт вопросов про API, авторизацию, сертификаты и пиковую нагрузку. Проведите простой тест: прогоните критичные пользовательские сценарии в режиме мониторинга, измерьте задержку и проверьте, как сервис отдаёт логи при подозрительных запросах.

Экономические риски возникают из-за скрытых расходов и зависимости от одного поставщика. Насторожить должны непрозрачные тарифы, отсутствие расчёта для пиков, платные опции без описания и невозможность заранее оценить стоимость масштабирования. Уточните полную стоимость владения: внедрение, сопровождение, дополнительные модули, хранение логов, аварийная поддержка и возможная миграция.

Организационные риски появляются, когда никто внутри компании не отвечает за правила WAF. Продажи могут создать ожидание, что сервис «сам всё защитит», но на практике нужны владельцы процесса: кто согласует блокировки, кто смотрит отчёты, кто принимает решение об исключениях. Попросите провайдера описать типовой процесс после подключения и показать, какие задачи останутся на вашей стороне.

Частое ожидание «подключим за неделю» упирается в доступы, DNS, TLS, тестирование и согласование бизнес-сценариев. Ожидание «дешевле по тарифу» может не совпасть с реальностью, если отдельно оплачиваются функции, трафик и поддержка. Ожидание «одно решение под всё» тоже опасно: защита веб приложений waf может хорошо закрывать один контур, но требовать дополнения CDN, Anti-DDoS или API Gateway.

Работа с параметрами из предыдущего раздела снижает эти риски. Когда вы заранее описали сценарии, интеграции, требования, бюджет и поддержку, сравнения waf становятся практичными: вы сопоставляете не витринные обещания, а пригодность сервиса к вашему рабочему контуру.

Как выбрать сервис WAF

Мы рекомендуем идти от задачи к решению, а не от названия поставщика к списку функций.

Шаг 1. Зафиксируйте свой контур. Опишите домены, приложения, API, объём трафика, пиковые периоды, текущий CDN, облако, балансировщики, критичные пользовательские сценарии и требования к хранению данных. Отдельно отметьте, что нельзя останавливать даже на короткое время.

Шаг 2. Переведите задачи в параметры. Если главная проблема — боты и подбор паролей, вам важны Bot Protection и rate limiting. Если риск в уязвимом приложении, смотрите на виртуальные патчи и настройку правил. Если проект работает на российскую аудиторию и проходит внутренние согласования, проверьте российские решения WAF по документам и инфраструктуре.

Шаг 3. Сузьте список по обязательным фильтрам. Обычно такими фильтрами становятся способ подключения, поддержка нужного типа трафика, документы для закупки, SLA, бюджетный предел и наличие режима пилота. Всё, что не проходит must-have, лучше исключить до детального анализа.

Шаг 4. Сравните оставшиеся сервисы по важным параметрам. Здесь уже уместно смотреть на удобство кабинета, детализацию логов, поддержку API, managed-сопровождение, отчёты, модель тарификации и процесс изменения правил. Не превращайте сравнение в подсчёт галочек: одна критичная функция может быть важнее десяти второстепенных.

Шаг 5. Проведите пилот на реальных сценариях. Включите режим наблюдения, проверьте формы, оплату, личный кабинет, мобильное приложение, загрузку файлов и API. Отдельно посмотрите, сколько ложных срабатываний появляется и как быстро поставщик помогает их разобрать.

Шаг 6. Примите решение с учётом рисков. Сравните не только тариф, но и стоимость внедрения, нагрузку на команду, качество поддержки, условия отказа, возможность масштабирования и последствия vendor lock-in.

Для малого бизнеса приоритетны цена, простота и поддержка. Компромисс в том, что глубина настройки может быть ниже, чем у сложных корпоративных решений. Для быстро растущего проекта важны масштабирование, прозрачная экономика и совместимость с CDN или облаком; при сильной оптимизации по скорости внедрения можно пропустить тонкую настройку правил. Для крупного клиента важны контроль, отчётность, интеграции и юридическая определённость; за это обычно приходится платить более длинным внедрением и участием нескольких команд.

Перед окончательным выбором пройдите короткий чек-лист:

  • Зафиксировали цели внедрения и критичные бизнес-сценарии.
  • Описали текущую архитектуру, домены, API и зависимости.
  • Определили обязательные требования к данным, логам и документам.
  • Проверили способ подключения и план отката.
  • Понимаем полную стоимость владения, а не только тариф.
  • Провели пилот в режиме наблюдения.
  • Проверили ложные срабатывания на реальных пользовательских действиях.
  • Уточнили SLA, поддержку и порядок эскалации.
  • Понимаем, кто внутри компании отвечает за правила и отчёты.
  • Сравнили сервисы по must-have, а не по рекламным формулировкам.

Итог простой: выбор WAF — это выбор рабочей модели защиты, а не одной функции. Чем точнее вы описываете свои сценарии, тем меньше риск переплатить или получить сервис, который мешает бизнесу. Для зрелого выбора WAF нужно проверять на совместимость, управляемость, экономику и поддержку, а не только на наличие базовых правил.

Разместите свой продукт в нашем рейтинге и привлеките больше клиентов

Свяжитесь с нами прямо сейчас — мы быстро добавим ваш продукт в каталог и вы получите больше просмотров и заявок.

Исследует и тестирует B2B-сервисы, формирует собственные рейтинги по авторской методологии

С 2011 года работает с SaaS-компаниями на рынках США и Европы, анализируя спрос, поисковое поведение, продуктовые категории и механики масштабирования технологических сервисов. Обозревает WAF-решения, потому что эта категория находится на пересечении кибербезопасности, облачной инфраструктуры, B2B-закупок и цифровой устойчивости бизнеса.

Методология оценки точности сервисов WAF

Цель методологии

Мы оцениваем WAF-решения как элементы бизнес-инфраструктуры, а не как набор отдельных функций. Для компании такой сервис влияет на доступность сайта, защиту веб-приложений и API, устойчивость к L7-атакам, работу с инцидентами и выполнение требований к безопасности данных.

Рынок WAF-решений неоднороден: в одной категории находятся cloud WAF, managed WAF, CDN+WAF, Anti-DDoS+WAF, on-premise и hybrid-модели. Поэтому прямое сравнение только по описанию функций может ввести пользователя в заблуждение. Мы строим методологию так, чтобы отделить публично подтверждаемые признаки устойчивости поставщика от маркетинговых заявлений.

Цель методологии — дать руководителям, финансовым и операционным директорам прозрачный инструмент первичного сравнения. Индекс не заменяет пилот, аудит архитектуры и проверку SLA, но помогает сузить список решений и увидеть, какие данные подтверждены, а какие требуют уточнения.

Критерии и показатели оценки сервисов

Мы используем измеримые параметры, которые можно проверить по открытым или предоставленным данным. Если показатель отсутствует, мы не подставляем оценку вручную: в таблице указываем «нет данных», а при расчёте такой параметр не даёт баллов по критерию публичной подтверждённости.

Годовая выручка показывает масштаб операционной деятельности организации по ИНН. Для бизнес-пользователя это косвенный индикатор устойчивости поставщика, способности поддерживать продукт и выполнять долгосрочные обязательства.

Трафик из ПС отражает видимость сервиса в поисковых системах. Мы считаем показатель значимым как индикатор спроса, узнаваемости и доступности информации о решении для рынка.

Возраст компании показывает длительность присутствия организации на рынке. Для WAF-решений это важно, поскольку клиенту нужна не разовая поставка, а регулярные обновления правил, поддержка и сопровождение.

Позитивные упоминания отражают публичный информационный фон вокруг сервиса. Мы используем этот критерий как рыночный сигнал, но не приравниваем его к качеству защиты: техническую эффективность WAF нужно проверять отдельно.

Штат показывает доступный кадровый ресурс организации. Для WAF это важно из-за необходимости поддержки, настройки правил, реагирования на инциденты и развития продукта.

Реестр Минцифры фиксирует наличие подтверждённого статуса в государственных реестрах или аккредитациях по переданным данным. Для российских заказчиков это особенно важно при импортозамещении, закупках и проверке применимости решения.

Для WAF-решений мы также учитываем контекст, который не входит в текущий числовой индекс из-за отсутствия унифицированных данных: модель размещения, хранение логов, применимость для ПДн и КИИ, наличие managed-эксплуатации, интеграции с SIEM/SOC, поддержка API Security, Bot Protection, Anti-DDoS и SLA. Эти параметры мы рекомендуем проверять на этапе короткого списка.

Модель интегрального индекса и таблица сравнения

Мы рассчитываем HighTime Tech index как агрегированную оценку рыночной устойчивости и публичной подтверждённости сервиса. Каждый числовой показатель нормализуется внутри сравниваемой группы, после чего применяется вес критерия. Перечень критериев един для всех категорий, но итоговое значение зависит от фактических данных сервиса, способа нормализации и весов.

Сравнительная таблица HighTime Tech index для WAF решений
Сайт, название сервиса, организации Годовая выручка Трафик из ПС Возраст компании Позитивные упоминания Штат Реестр Минцифры HighTime Tech index
Positive Technologies
АО «ПОЗИТИВ ТЕКНОЛОДЖИЗ»
ИНН 7718668887
нет данных 7 252 19 5 414 нет данных есть 73,6
EdgeЦентр
ООО «ЭДЖЦЕНТР»
ИНН 7704848336
2 009 млн. 5 852 13 210 180 есть 65,4
NGENIX
ООО «ССТ»
ИНН 7733546298
1 740 млн. 4 177 21 580 130 есть 62,3
StormWall
ООО «СТОРМ СИСТЕМС»
ИНН 2304064779
135 млн. 6 717 17 326 34 есть 46,9
Servicepipe
ООО «СЕРВИСПАЙП»
ИНН 7708257951
1 450 млн. 670 11 139 168 есть 41
BI.ZONE
ООО «БИЗОН»
ИНН 9701036178
нет данных 2 894 10 1 048 нет данных есть 32
Varity WAF
ООО «ВАРИТИ+»
ИНН 7751036204
207 млн. 7 9 97 14 есть 19,2
Yandex Cloud Smart Web Security
ООО «ЯНДЕКС.ОБЛАКО»
ИНН 7704458262
нет данных 0 8 23 нет данных есть 15,8
CURATOR
ООО «КУРАТОР»
ИНН 7802696057
18 млн. 578 7 81 8 нет 7,9

Индекс служит агрегированной оценкой рыночной устойчивости и интеграции сервиса и регулярно пересчитывается по мере обновления данных.

Почему нашей методологии можно доверять

Мы обеспечиваем объективность тем, что используем измеримые показатели: оборот по ИНН, поисковый трафик, возраст, число позитивных упоминаний, сотрудников и наличие в реестре. Эти данные не описывают всю техническую зрелость WAF, но дают сопоставимую базу для первичной оценки поставщиков.

Прозрачность достигается через открытый список критериев и фиксированные веса. Пользователь видит, какие параметры повлияли на индекс, и может самостоятельно оценить, насколько они соответствуют его контексту: SMB, e-commerce, SaaS, госзаказчик или крупная организация.

Равные условия сравнения обеспечивает единая модель для всех сервисов категории. Мы не добавляем индивидуальные бонусы и не компенсируем отсутствие данных экспертным предположением. Если по выручке или штату нет достоверной информации, показатель остаётся неполным и снижает вклад критерия в индекс публичной подтверждённости.

Дополнительная информация

Мы регулярно обновляем данные и пересматриваем методологию, если меняются рынок, требования к российскому ПО, подходы к защите веб-приложений, API и инфраструктуры. Для WAF-решений особенно важно отслеживать развитие API Security, L7 Anti-DDoS, Bot Protection, managed-моделей и требований к хранению данных.

Мы принимаем замечания пользователей и поставщиков, если они помогают уточнить фактические данные. Корректировки вносятся только при наличии проверяемого основания; рекламные заявления без подтверждения не влияют на индекс.