Technologia i innowacje
Jak WEDOS Protection działa podczas rzeczywistych ataków
WEDOS Protection zaprojektowali operatorzy infrastruktury, a nie teoretyczne modele bezpieczeństwa. Wszystkie warstwy ochrony działają automatycznie razem — złośliwy ruch jest filtrowany na brzegu sieci, na długo zanim dotrze do Twojej infrastruktury.
Stworzone przez centrum danych,
z myślą o centrach danych
WEDOS wybrał odwrotną drogę. Jako operator jednej z największych platform hostingowych i DNS w Europie zbudowaliśmy naszą ochronę po to, by bronić własnej infrastruktury w warunkach prawdziwych ataków.
Każda decyzja architektoniczna wynika z tego doświadczenia. WEDOS Protection nie powstał z teorii, lecz z rzeczywistości operacyjnej w dużej skali.
Globalna architektura Anycast
Podstawą WEDOS Protection jest zbudowana na zamówienie globalna sieć anycast. Nie jest dzierżawiona od hiperskalera ani złożona z usług wielu dostawców. Każdy punkt obecności należy do WEDOS, który go utrzymuje i obsługuje.
Jak to działa:
Dzięki BGP Anycast ruch przychodzący jest automatycznie kierowany do najbliższego PoP WEDOS. Ruch ataku rozkłada się jednocześnie na ponad 120 lokalizacji, niezależnie od tego, skąd pochodzi i jak jest duży.
Żaden pojedynczy węzeł nie przyjmuje całego uderzenia.
Nie ma pojedynczego punktu awarii.
Dlaczego ma to znaczenie w dużej skali:
Ataków wolumetrycznych rzędu terabitów nie zatrzymuje się, wysyłając ruch do jednego centrum czyszczącego i licząc, że przepustowość wystarczy. Zatrzymuje się je, mając więcej rozproszonej przepustowości, niż napastnik jest w stanie skupić.
WEDOS Anycast zapewnia właśnie taką przepustowość — z jedną z najgęstszych sieci PoP w Europie i światowej klasy zasięgiem globalnym. Czyszczenie ruchu odbywa się na brzegu sieci. Do Twojego serwera dociera czysty ruch. Atak nigdy.
Wielowarstwowy mechanizm zabezpieczający
— WEDOS Protection działa w całym stosie OSI jednocześnie i automatycznie, bez ręcznego przełączania trybów zależnie od rodzaju ataku.
L3/L4 Warstwa sieciowa i transportowa
W ciągu kilku sekund powstrzymuje ataki o dużym wolumenie oraz ataki oparte na protokołach.
Najważniejsze funkcje:
- Kontrola pakietów z zachowaniem stanu i filtrowanie oparte na przepustowości
- Natychmiastowe łagodzenie ataków wolumetrycznych
- Zaprojektowany do pochłaniania ruchu rzędu wielu Tbps
- Brak pogorszenia jakości usług pod obciążeniem
Blokowane typy ataków:
- Ataki SYN flood
- Ataki UDP flood
- Ataki ICMP flood
- Amplifikacja DNS, NTP i SNMP
L7 Warstwa aplikacji
Wykrywa i blokuje zaawansowane ataki, które naśladują prawdziwych użytkowników.
Najważniejsze funkcje:
- Analiza behawioralna oparta na sztucznej inteligencji
- Ocena anomalii w czasie rzeczywistym
- Egzekwowanie zestawu reguł OWASP
- W pełni konfigurowalny silnik reguł
Blokowane typy ataków:
- Wstrzyknięcie kodu SQL
- Skrypty międzywitrynowe (XSS)
- Slowloris i RUDY
- Ataki HTTP flood i credential stuffing
Obserwowalność i analiza zagrożeń
„Bezpieczeństwo bez widoczności nie jest bezpieczeństwem.”
Panele Grafana w czasie rzeczywistym
Wolumen ruchu, klasyfikacja ataków, decyzje filtrowania i analityka originu — wszystko dostępne dla operatorów i partnerów w czasie rzeczywistym.
Rejestrowanie zdarzeń na poziomie audytowym
Każde zdarzenie bezpieczeństwa rejestrowane z pełnym kontekstem śledczym i przechowywane w jurysdykcji UE.
Integracja z SIEM
Eksport ustrukturyzowanych logów zgodny ze standardowymi platformami SIEM, na potrzeby scentralizowanych operacji bezpieczeństwa.
Wymiana informacji o zagrożeniach
Wzorce ataków obserwowane w całej platformie WEDOS zasilają reguły detekcji globalnie, tworząc efekt sieciowy, który poprawia się wraz ze skalą.
Architektura szyfrowania
W WEDOS Protection deszyfrowanie odbywa się wyłącznie na dedykowanym sprzęcie w certyfikowanych centrach danych w UE, odizolowanym od współdzielonych obciążeń. Ruch jest ponownie szyfrowany przed przekazaniem do serwera origin. Odszyfrowana treść nie jest przechowywana. Żaden podmiot zewnętrzny nie ma dostępu do procesu deszyfrowania ani do jego wyników.
Własna infrastruktura: dlaczego to ma znaczenie
Żadnej umowy SLA z dostawcą, za którą można by się schować
Kiedy trzeba coś naprawić, naprawiamy to bezpośrednio — bez eskalacji przez łańcuch zewnętrznych dostawców.
Żadnego dostępu stron trzecich do Twojego ruchu ani logów
Dane pozostają w naszej infrastrukturze i nigdy nie przechodzą przez podmioty zewnętrzne.
Żadnego zagranicznego instrumentu prawnego z jurysdykcją nad Twoimi danymi
W pełni w ramach prawa UE — zgodność z RODO już na poziomie projektu.
Pełna odpowiedzialność za platformę
Gdy pojawia się nowy wektor ataku, reagujemy w całej platformie — a nie dopiero po rozwiązaniu zgłoszenia u dostawcy.
Kompleksowa ochrona
w jednym rozwiązaniu
Identyfikacja klientów<br/>nowej generacji
JA4 Fingerprinting
Nowoczesna metoda identyfikacji klientów na podstawie ich zachowania w komunikacji TLS. W odróżnieniu od JA3 tworzy uporządkowany i czytelny odcisk — wersja TLS, zestawy szyfrów, rozszerzenia. Nawet napastnik zmieniający adresy IP generuje ten sam odcisk.
Wzorce ataków wykryte u jednego klienta pomagają chronić wszystkich pozostałych.
Precyzja na każdym poziomie
Inteligentny silnik reguł
Reguły konfigurowalne na poziomie domeny, strony i API. Łącz adres IP, geolokalizację, zachowanie odwiedzającego, odcisk JA4 lub częstotliwość żądań.
Poziom ochrony przełączysz natychmiast — od zwykłej pracy po agresywny tryb ataku. Zmiany obowiązują w całej sieci w czasie rzeczywistym.
Zbudowane na prawdziwej infrastrukturze DNS
Ochrona DNS i DNSSEC
Chroni DNS przed przeciążeniem (DNS flood), ogranicza nadmierny ruch i zapobiega nadużyciom w atakach amplifikacyjnych. Pełna obsługa DNSSEC gwarantuje, że odpowiedzi DNS są autentyczne i nie zostały zmienione po drodze.
Ochrona DNS nie jest w WEDOS dodatkiem — opiera się na naszej własnej, rozbudowanej infrastrukturze DNS, stale sprawdzanej w warunkach prawdziwych ataków.
Wszystkie dane przechowywane wyłącznie w UE, w naszych dwóch własnych centrach danych
ISO 27001
Certyfikat
GDPR
Zgodność już na poziomie projektu
NIS2-Ready
Architektura
EU Data
Wyłącznie centra danych w UE
EU Legal
Jurysdykcja
24/7
Monitoring i reagowanie na incydenty
Europejska infrastruktura,
zaprojektowana od podstaw
Zbudowane przez operatorów centrów danych. Sprawdzone w prawdziwych atakach.
Zadbaj o swoje bezpieczeństwo