Jak WEDOS Protection działa podczas rzeczywistych ataków

WEDOS Protection zostało opracowane przez operatorów infrastruktury, a nie w oparciu o teoretyczne modele bezpieczeństwa.

Cybersecurity in Europe
WEDOS global server infrastructure

Stworzone przez centrum danych,
z myślą o centrach danych

Wszystkie warstwy zabezpieczeń współpracują ze sobą automatycznie — złośliwy ruch jest filtrowany na brzegu sieci, na długo przed dotarciem do Twojej infrastruktury.

WEDOS przyjęło zupełnie odwrotne podejście. Jako operator jednej z największych w Europie platform hostingowych i DNS zbudowaliśmy nasze zabezpieczenia po to, by chronić własną infrastrukturę w rzeczywistych warunkach ataku. Każda decyzja architektoniczna odzwierciedla to doświadczenie.

WEDOS Protection zostało zaprojektowane nie w oparciu o teorię, lecz o rzeczywistość operacyjną na dużą skalę.

Fundament WEDOS Protection

Specjalnie zaprojektowana globalna sieć anycast — nie wynajmowana od hiperskalera, nie złożona z usług wielu dostawców. Każdy punkt obecności jest w całości własnością WEDOS, przez nas obsługiwany i utrzymywany.

Dzięki technologii BGP Anycast ruch przychodzący jest automatycznie kierowany do najbliższego PoP sieci WEDOS.

Ruch atakujący jest rozdzielany jednocześnie na ponad 100 lokalizacji — żaden pojedynczy węzeł nie przyjmuje pełnego uderzenia.

Oczyszczanie ruchu odbywa się na brzegu sieci. Czysty ruch dociera do serwera źródłowego. Atak nigdy tam nie dociera.

Ataki wolumetryczne rzędu terabitów powstrzymuje się dzięki przepustowości rozproszonej w stopniu większym, niż atakujący jest w stanie skoncentrować — a nie dzięki pojedynczemu centrum oczyszczania ruchu.

WEDOS Anycast network illustration

Wielowarstwowy mechanizm zabezpieczający

WEDOS Protection działa na całym stosie OSI, jednocześnie i automatycznie, bez konieczności ręcznego przełączania trybów między typami ataków.

L3/L4 Sieć i transport

W ciągu kilku sekund powstrzymuje ataki o dużym wolumenie oraz ataki oparte na protokołach.

Najważniejsze funkcje:

Kontrola pakietów z zachowaniem stanu i filtrowanie oparte na przepustowości
Natychmiastowe łagodzenie ataków wolumetrycznych
Zaprojektowany do pochłaniania ruchu rzędu wielu Tbps
Brak pogorszenia jakości usług pod obciążeniem

Blokowane typy ataków:

Ataki SYN flood
Ataki UDP flood
Ataki ICMP flood
Amplifikacja DNS, NTP i SNMP

Warstwa aplikacji L7

Wykrywa i blokuje zaawansowane ataki, które naśladują prawdziwych użytkowników.

Najważniejsze funkcje:

Analiza behawioralna oparta na sztucznej inteligencji
Ocena anomalii w czasie rzeczywistym
Egzekwowanie zestawu reguł OWASP
W pełni konfigurowalny silnik reguł

Blokowane typy ataków:

Wstrzyknięcie kodu SQL
Skrypty międzywitrynowe (XSS)
Slowloris i RUDY
Ataki HTTP flood i credential stuffing

Bezpieczeństwo bez wglądu
nie jest bezpieczeństwem

Każde zdarzenie bezpieczeństwa rejestrowane z pełnym kontekstem śledczym. Każdy wzorzec udostępniany w całej platformie na potrzeby wspólnej obrony.

Panele Grafana w czasie rzeczywistym

Natężenie ruchu, klasyfikacja ataków, decyzje o filtrowaniu — wszystko dostępne dla operatorów i partnerów w czasie rzeczywistym.

Rejestrowanie zdarzeń na poziomie audytowym

Każde zdarzenie bezpieczeństwa rejestrowane z pełnym kontekstem śledczym i przechowywane w jurysdykcji UE.

Integracja z SIEM

Eksport ustrukturyzowanych logów zgodny ze standardowymi platformami SIEM, na potrzeby scentralizowanych operacji bezpieczeństwa.

Wymiana informacji o zagrożeniach

Wzorce ataków obserwowane na platformie WEDOS poprawiają wykrywanie na całym świecie — to, co widzimy u jednego klienta, chroni wszystkich pozostałych.

WEDOS Protection security shield
L7 encryption and inspection process

Kontrola L7 — na dedykowanym sprzęcie w UE

Kontrola L7 wymaga tymczasowego odszyfrowania ruchu TLS. Na większości platform odbywa się to we współdzielonej infrastrukturze, z nieprzejrzystymi zasadami przetwarzania danych.

W WEDOS Protection odszyfrowywanie odbywa się wyłącznie na dedykowanym sprzęcie w certyfikowanych centrach danych w UE, odizolowanym od współdzielonych obciążeń. Ruch jest ponownie szyfrowany przed przekazaniem do serwera źródłowego.

Żadne odszyfrowane treści nie są przechowywane
Żadna strona trzecia nie ma dostępu do procesu odszyfrowywania
Pełna jurysdykcja UE nad danymi przez cały czas

Dla podmiotów przetwarzających wrażliwe dane obywateli, dokumentację finansową lub informacje podlegające regulacjom — nie jest to drobny szczegół operacyjny. To warunek konieczny.

Dlaczego ma to znaczenie

Gdy infrastruktura należy do nas od początku do końca, nie ma łańcucha dostawców, za którym można się schować.

Żadnej umowy SLA z dostawcą, za którą można by się schować

Żadnego dostępu stron trzecich do Twojego ruchu ani logów

Żadnego zagranicznego instrumentu prawnego z jurysdykcją nad Twoimi danymi

Gdy coś wymaga naprawy, naprawiamy to — w całej platformie, a nie dopiero po zgłoszeniu u dostawcy

WEDOS infrastructure ownership
JA4 fingerprinting

Identyfikacja klientów
nowej generacji

JA4 to nowoczesna metoda identyfikacji klientów na podstawie ich zachowania w komunikacji TLS. W odróżnieniu od starszego podejścia JA3 generuje uporządkowany i czytelny dla człowieka odcisk — wersję TLS, zestawy szyfrów, rozszerzenia, protokoły.

Dzięki temu można skuteczniej wykrywać atakujących. Nawet jeśli zmieniają adresy IP lub nagłówki User-Agent, ich narzędzia nadal generują ten sam odcisk.

WEDOS Protection analizuje te odciski już podczas początkowego uzgadniania TLS — dzięki czemu zagrożenia można powstrzymać, zanim zostanie przetworzone jakiekolwiek żądanie HTTP. To, co wykryjemy u jednego klienta, pomaga chronić wszystkich pozostałych.

Precyzyjne reguły na poziomie domeny,
strony i API

Każda strona internetowa lub usługa mierzy się z innymi typami ataków. WEDOS Protection pozwala skonfigurować reguły dokładnie tak, jak trzeba.

Łącz IP, geolokalizację, odcisk JA4, zachowanie i częstotliwość żądań
Regulowany poziom egzekwowania — od normalnego po agresywny
Zmiany wdrażane natychmiast w całej sieci
Zbiorcze zarządzanie regułami przy większych wdrożeniach

Dokładniejsze odróżnienie ruchu legalnego od ataków — bez nadmiernego blokowania prawdziwych użytkowników.

Intelligent Rule Engine
DNS Protection

Oparta na realnej infrastrukturze DNS
działającej na dużą skalę

DNS stanowi fundamentalną część internetu, ale jest też częstym celem ataków. WEDOS Protection chroni DNS przed przeciążeniem, ogranicza nadmierny ruch i zapobiega nadużyciom w atakach typu amplification.

Pełna obsługa DNSSEC gwarantuje, że odpowiedzi DNS są autentyczne i nie zostały zmienione podczas przesyłania.

Ochrona DNS w WEDOS nie jest dodatkiem. Opiera się na naszej własnej, rozbudowanej infrastrukturze DNS, nieustannie testowanej w rzeczywistych warunkach — w tym podczas aktywnych ataków.

Wszystkie dane przechowywane wyłącznie w UE
w naszych dwóch prywatnych centrach danych

ISO 27001
Certyfikat ISO 27001
GDPR Compliant
Zgodność z RODO już w fazie projektowania
NIS2 Ready
Architektura gotowa na NIS2
EU Data Centres Only
Wyłącznie centra danych w UE
EU Legal Jurisdiction
Jurysdykcja prawna UE
24/7 Monitoring
Monitoring i reagowanie na incydenty 24/7

Europejska infrastruktura,
zaprojektowana od podstaw

Posiadamy najwyższej klasy sieć anycast w całej UE — szkielet, który zapewnia szybkość, dostępność i odporność naszych usług.