Stworzone przez centrum danych,
z myślą o centrach danych
Wszystkie warstwy zabezpieczeń współpracują ze sobą automatycznie — złośliwy ruch jest filtrowany na brzegu sieci, na długo przed dotarciem do Twojej infrastruktury.
WEDOS przyjęło zupełnie odwrotne podejście. Jako operator jednej z największych w Europie platform hostingowych i DNS zbudowaliśmy nasze zabezpieczenia po to, by chronić własną infrastrukturę w rzeczywistych warunkach ataku. Każda decyzja architektoniczna odzwierciedla to doświadczenie.
WEDOS Protection zostało zaprojektowane nie w oparciu o teorię, lecz o rzeczywistość operacyjną na dużą skalę.
Fundament WEDOS Protection
Specjalnie zaprojektowana globalna sieć anycast — nie wynajmowana od hiperskalera, nie złożona z usług wielu dostawców. Każdy punkt obecności jest w całości własnością WEDOS, przez nas obsługiwany i utrzymywany.
Dzięki technologii BGP Anycast ruch przychodzący jest automatycznie kierowany do najbliższego PoP sieci WEDOS.
Ruch atakujący jest rozdzielany jednocześnie na ponad 100 lokalizacji — żaden pojedynczy węzeł nie przyjmuje pełnego uderzenia.
Oczyszczanie ruchu odbywa się na brzegu sieci. Czysty ruch dociera do serwera źródłowego. Atak nigdy tam nie dociera.
Ataki wolumetryczne rzędu terabitów powstrzymuje się dzięki przepustowości rozproszonej w stopniu większym, niż atakujący jest w stanie skoncentrować — a nie dzięki pojedynczemu centrum oczyszczania ruchu.
Wielowarstwowy mechanizm zabezpieczający
WEDOS Protection działa na całym stosie OSI, jednocześnie i automatycznie, bez konieczności ręcznego przełączania trybów między typami ataków.
L3/L4 Sieć i transport
W ciągu kilku sekund powstrzymuje ataki o dużym wolumenie oraz ataki oparte na protokołach.
Najważniejsze funkcje:
Blokowane typy ataków:
Warstwa aplikacji L7
Wykrywa i blokuje zaawansowane ataki, które naśladują prawdziwych użytkowników.
Najważniejsze funkcje:
Blokowane typy ataków:
Bezpieczeństwo bez wglądu
nie jest bezpieczeństwem
Każde zdarzenie bezpieczeństwa rejestrowane z pełnym kontekstem śledczym. Każdy wzorzec udostępniany w całej platformie na potrzeby wspólnej obrony.
Panele Grafana w czasie rzeczywistym
Natężenie ruchu, klasyfikacja ataków, decyzje o filtrowaniu — wszystko dostępne dla operatorów i partnerów w czasie rzeczywistym.
Rejestrowanie zdarzeń na poziomie audytowym
Każde zdarzenie bezpieczeństwa rejestrowane z pełnym kontekstem śledczym i przechowywane w jurysdykcji UE.
Integracja z SIEM
Eksport ustrukturyzowanych logów zgodny ze standardowymi platformami SIEM, na potrzeby scentralizowanych operacji bezpieczeństwa.
Wymiana informacji o zagrożeniach
Wzorce ataków obserwowane na platformie WEDOS poprawiają wykrywanie na całym świecie — to, co widzimy u jednego klienta, chroni wszystkich pozostałych.
Kontrola L7 — na dedykowanym sprzęcie w UE
Kontrola L7 wymaga tymczasowego odszyfrowania ruchu TLS. Na większości platform odbywa się to we współdzielonej infrastrukturze, z nieprzejrzystymi zasadami przetwarzania danych.
W WEDOS Protection odszyfrowywanie odbywa się wyłącznie na dedykowanym sprzęcie w certyfikowanych centrach danych w UE, odizolowanym od współdzielonych obciążeń. Ruch jest ponownie szyfrowany przed przekazaniem do serwera źródłowego.
Dla podmiotów przetwarzających wrażliwe dane obywateli, dokumentację finansową lub informacje podlegające regulacjom — nie jest to drobny szczegół operacyjny. To warunek konieczny.
Dlaczego ma to znaczenie
Gdy infrastruktura należy do nas od początku do końca, nie ma łańcucha dostawców, za którym można się schować.
Żadnej umowy SLA z dostawcą, za którą można by się schować
Żadnego dostępu stron trzecich do Twojego ruchu ani logów
Żadnego zagranicznego instrumentu prawnego z jurysdykcją nad Twoimi danymi
Gdy coś wymaga naprawy, naprawiamy to — w całej platformie, a nie dopiero po zgłoszeniu u dostawcy
Identyfikacja klientów
nowej generacji
JA4 to nowoczesna metoda identyfikacji klientów na podstawie ich zachowania w komunikacji TLS. W odróżnieniu od starszego podejścia JA3 generuje uporządkowany i czytelny dla człowieka odcisk — wersję TLS, zestawy szyfrów, rozszerzenia, protokoły.
Dzięki temu można skuteczniej wykrywać atakujących. Nawet jeśli zmieniają adresy IP lub nagłówki User-Agent, ich narzędzia nadal generują ten sam odcisk.
WEDOS Protection analizuje te odciski już podczas początkowego uzgadniania TLS — dzięki czemu zagrożenia można powstrzymać, zanim zostanie przetworzone jakiekolwiek żądanie HTTP. To, co wykryjemy u jednego klienta, pomaga chronić wszystkich pozostałych.
Precyzyjne reguły na poziomie domeny,
strony i API
Każda strona internetowa lub usługa mierzy się z innymi typami ataków. WEDOS Protection pozwala skonfigurować reguły dokładnie tak, jak trzeba.
Dokładniejsze odróżnienie ruchu legalnego od ataków — bez nadmiernego blokowania prawdziwych użytkowników.
Oparta na realnej infrastrukturze DNS
działającej na dużą skalę
DNS stanowi fundamentalną część internetu, ale jest też częstym celem ataków. WEDOS Protection chroni DNS przed przeciążeniem, ogranicza nadmierny ruch i zapobiega nadużyciom w atakach typu amplification.
Pełna obsługa DNSSEC gwarantuje, że odpowiedzi DNS są autentyczne i nie zostały zmienione podczas przesyłania.
Ochrona DNS w WEDOS nie jest dodatkiem. Opiera się na naszej własnej, rozbudowanej infrastrukturze DNS, nieustannie testowanej w rzeczywistych warunkach — w tym podczas aktywnych ataków.
Wszystkie dane przechowywane wyłącznie w UE
w naszych dwóch prywatnych centrach danych
Europejska infrastruktura,
zaprojektowana od podstaw
Posiadamy najwyższej klasy sieć anycast w całej UE — szkielet, który zapewnia szybkość, dostępność i odporność naszych usług.