Technologia i innowacje

Jak WEDOS Protection działa podczas rzeczywistych ataków

WEDOS Protection zaprojektowali operatorzy infrastruktury, a nie teoretyczne modele bezpieczeństwa. Wszystkie warstwy ochrony działają automatycznie razem — złośliwy ruch jest filtrowany na brzegu sieci, na długo zanim dotrze do Twojej infrastruktury.

Stworzone przez centrum danych,
z myślą o centrach danych

WEDOS wybrał odwrotną drogę. Jako operator jednej z największych platform hostingowych i DNS w Europie zbudowaliśmy naszą ochronę po to, by bronić własnej infrastruktury w warunkach prawdziwych ataków.

Każda decyzja architektoniczna wynika z tego doświadczenia. WEDOS Protection nie powstał z teorii, lecz z rzeczywistości operacyjnej w dużej skali.

Zbudowane pod prawdziwe ataki. Nie zaprojektowane w teorii.
Stworzone przez centrum danych,z myślą o centrach danych

Globalna architektura Anycast

Podstawą WEDOS Protection jest zbudowana na zamówienie globalna sieć anycast. Nie jest dzierżawiona od hiperskalera ani złożona z usług wielu dostawców. Każdy punkt obecności należy do WEDOS, który go utrzymuje i obsługuje.

Jak to działa:

Dzięki BGP Anycast ruch przychodzący jest automatycznie kierowany do najbliższego PoP WEDOS. Ruch ataku rozkłada się jednocześnie na ponad 120 lokalizacji, niezależnie od tego, skąd pochodzi i jak jest duży.

Żaden pojedynczy węzeł nie przyjmuje całego uderzenia.

Nie ma pojedynczego punktu awarii.

Dlaczego ma to znaczenie w dużej skali:

Ataków wolumetrycznych rzędu terabitów nie zatrzymuje się, wysyłając ruch do jednego centrum czyszczącego i licząc, że przepustowość wystarczy. Zatrzymuje się je, mając więcej rozproszonej przepustowości, niż napastnik jest w stanie skupić.

WEDOS Anycast zapewnia właśnie taką przepustowość — z jedną z najgęstszych sieci PoP w Europie i światowej klasy zasięgiem globalnym. Czyszczenie ruchu odbywa się na brzegu sieci. Do Twojego serwera dociera czysty ruch. Atak nigdy.

Globalna architektura Anycast

Wielowarstwowy mechanizm zabezpieczający

— WEDOS Protection działa w całym stosie OSI jednocześnie i automatycznie, bez ręcznego przełączania trybów zależnie od rodzaju ataku.

L3/L4 Warstwa sieciowa i transportowa

W ciągu kilku sekund powstrzymuje ataki o dużym wolumenie oraz ataki oparte na protokołach.

Najważniejsze funkcje:
  • Kontrola pakietów z zachowaniem stanu i filtrowanie oparte na przepustowości
  • Natychmiastowe łagodzenie ataków wolumetrycznych
  • Zaprojektowany do pochłaniania ruchu rzędu wielu Tbps
  • Brak pogorszenia jakości usług pod obciążeniem
Blokowane typy ataków:
  • Ataki SYN flood
  • Ataki UDP flood
  • Ataki ICMP flood
  • Amplifikacja DNS, NTP i SNMP

L7 Warstwa aplikacji

Wykrywa i blokuje zaawansowane ataki, które naśladują prawdziwych użytkowników.

Najważniejsze funkcje:
  • Analiza behawioralna oparta na sztucznej inteligencji
  • Ocena anomalii w czasie rzeczywistym
  • Egzekwowanie zestawu reguł OWASP
  • W pełni konfigurowalny silnik reguł
Blokowane typy ataków:
  • Wstrzyknięcie kodu SQL
  • Skrypty międzywitrynowe (XSS)
  • Slowloris i RUDY
  • Ataki HTTP flood i credential stuffing

Obserwowalność i analiza zagrożeń

„Bezpieczeństwo bez widoczności nie jest bezpieczeństwem.”

Panele Grafana w czasie rzeczywistym

Wolumen ruchu, klasyfikacja ataków, decyzje filtrowania i analityka originu — wszystko dostępne dla operatorów i partnerów w czasie rzeczywistym.

Rejestrowanie zdarzeń na poziomie audytowym

Każde zdarzenie bezpieczeństwa rejestrowane z pełnym kontekstem śledczym i przechowywane w jurysdykcji UE.

Integracja z SIEM

Eksport ustrukturyzowanych logów zgodny ze standardowymi platformami SIEM, na potrzeby scentralizowanych operacji bezpieczeństwa.

Wymiana informacji o zagrożeniach

Wzorce ataków obserwowane w całej platformie WEDOS zasilają reguły detekcji globalnie, tworząc efekt sieciowy, który poprawia się wraz ze skalą.

Obserwowalność i analiza zagrożeń
Architektura szyfrowania

Architektura szyfrowania

W WEDOS Protection deszyfrowanie odbywa się wyłącznie na dedykowanym sprzęcie w certyfikowanych centrach danych w UE, odizolowanym od współdzielonych obciążeń. Ruch jest ponownie szyfrowany przed przekazaniem do serwera origin. Odszyfrowana treść nie jest przechowywana. Żaden podmiot zewnętrzny nie ma dostępu do procesu deszyfrowania ani do jego wyników.

Własna infrastruktura: dlaczego to ma znaczenie

Własna infrastruktura: dlaczego to ma znaczenie

Żadnej umowy SLA z dostawcą, za którą można by się schować

Kiedy trzeba coś naprawić, naprawiamy to bezpośrednio — bez eskalacji przez łańcuch zewnętrznych dostawców.

Żadnego dostępu stron trzecich do Twojego ruchu ani logów

Dane pozostają w naszej infrastrukturze i nigdy nie przechodzą przez podmioty zewnętrzne.

Żadnego zagranicznego instrumentu prawnego z jurysdykcją nad Twoimi danymi

W pełni w ramach prawa UE — zgodność z RODO już na poziomie projektu.

Pełna odpowiedzialność za platformę

Gdy pojawia się nowy wektor ataku, reagujemy w całej platformie — a nie dopiero po rozwiązaniu zgłoszenia u dostawcy.

Wypróbuj WEDOS Protection

Kompleksowa ochrona
w jednym rozwiązaniu

JA4 Fingerprinting

Identyfikacja klientów<br/>nowej generacji

JA4 Fingerprinting

Nowoczesna metoda identyfikacji klientów na podstawie ich zachowania w komunikacji TLS. W odróżnieniu od JA3 tworzy uporządkowany i czytelny odcisk — wersja TLS, zestawy szyfrów, rozszerzenia. Nawet napastnik zmieniający adresy IP generuje ten sam odcisk.

Wzorce ataków wykryte u jednego klienta pomagają chronić wszystkich pozostałych.

Inteligentny silnik reguł

Precyzja na każdym poziomie

Inteligentny silnik reguł

Reguły konfigurowalne na poziomie domeny, strony i API. Łącz adres IP, geolokalizację, zachowanie odwiedzającego, odcisk JA4 lub częstotliwość żądań.

Poziom ochrony przełączysz natychmiast — od zwykłej pracy po agresywny tryb ataku. Zmiany obowiązują w całej sieci w czasie rzeczywistym.

Ochrona DNS i DNSSEC

Zbudowane na prawdziwej infrastrukturze DNS

Ochrona DNS i DNSSEC

Chroni DNS przed przeciążeniem (DNS flood), ogranicza nadmierny ruch i zapobiega nadużyciom w atakach amplifikacyjnych. Pełna obsługa DNSSEC gwarantuje, że odpowiedzi DNS są autentyczne i nie zostały zmienione po drodze.

Ochrona DNS nie jest w WEDOS dodatkiem — opiera się na naszej własnej, rozbudowanej infrastrukturze DNS, stale sprawdzanej w warunkach prawdziwych ataków.

Wszystkie dane przechowywane wyłącznie w UE, w naszych dwóch własnych centrach danych

ISO 27001 ISO 27001 Certyfikat
GDPR GDPR Zgodność już na poziomie projektu
NIS2-Ready NIS2-Ready Architektura
EU Data EU Data Wyłącznie centra danych w UE
EU Legal EU Legal Jurysdykcja
24/7 24/7 Monitoring i reagowanie na incydenty
WEDOS Protection

Europejska infrastruktura,
zaprojektowana od podstaw

Zbudowane przez operatorów centrów danych. Sprawdzone w prawdziwych atakach.

Zadbaj o swoje bezpieczeństwo