Правила мониторинга защиты приложений во время выполнения

Материал из Документация Ключ-АСТРОМ

Правила мониторинга защиты приложений во время выполнения

Что вы найдёте на этой странице

  • Как определить правила обработки атак для блокировки, мониторинга или игнорирования атак
  • Как создать правила исключений (белого списка) для атак, которые вы считаете безопасными
  • Часто задаваемые вопросы

Правила Защиты приложений во время выполнения в Ключ-АСТРОМ позволяют:

  • Настраивать детализированные правила мониторинга для блокировки, мониторинга или игнорирования будущих атак на основе атрибутов ресурсов и определять несколько условий для одного правила. При создании правила вы можете проверить, применяются ли условия и сколько групп процессов затронуто. Созданные вами правила переопределяют глобальные настройки управления атаками для выбранной технологии.
  • Добавлять атаки, которые вы не считаете вредоносными, в белый список по исходным IP-адресам или шаблонам атак.

Определение конкретных правил управления атаками

Чтобы создать правило атаки:

  1. Перейдите в Настройки > Анализ и оповещения > Безопасность приложений > Защита приложений (новая).
  2. На вкладке Правила мониторинга выберите Добавить новое правило.
  3. Определите правило:
  * Имя правила: имя, под которым ваше правило будет указано в списке.
  * Управление атаками: укажите, как управлять атакой, соответствующей критериям правила:
     * Off; входящие атаки НЕ обнаруживаются и НЕ блокируются.
     * Monitor; входящие атаки только обнаруживаются.
     * Block; входящие атаки обнаруживаются и блокируются.
  * Тип атаки: выберите тип атаки, к которому применяется текущая конфигурация.
  1. Опционально: Укажите, где применяется правило: если вы хотите, чтобы правило применялось только к подмножеству вашей среды, выберите Добавить условие и укажите атрибуты ресурсов, которые должны использоваться для идентификации этой части среды (например, dt.entity.process_group, aws.region).
  2. Выберите Создать.
  3. Перезапустите процессы.

Вы можете редактировать, отключать, включать или удалять правила в любое время.

Определение правил исключений (белого списка)

На основе определённых критериев вы можете создать правило исключения для атаки.

  1. Перейдите в Настройки > Анализ и оповещения > Безопасность приложений > Защита приложений (новая).
  2. На вкладке Правила белого списка выберите Добавить новое правило.
  3. Определите правило исключения:
  * Управление атаками: выберите один из вариантов ниже:
     * Off; входящие атаки НЕ обнаруживаются и НЕ блокируются, чтобы игнорировать атаки на основе последующих определённых критериев.
     * Monitor; входящие атаки только обнаруживаются, чтобы отслеживать атаки на основе последующих определённых критериев, но не блокировать их.
  * Определите правило: выберите Добавить условие, чтобы настроить детализированные условия, которые должны быть выполнены для разрешения атаки.
     * Большинство комбинаций ключ/сопоставитель, доступных в раскрывающемся списке, требуют ЕдиныйАгент версии 1.309+.
     * Для версий ЕдиныйАгент ранее 1.309 доступны только следующие параметры:
        * ключ: entry_point.payload, сопоставитель: contains
        * ключ: actor.ip, сопоставитель: is part of IP CIDR
  1. Опционально: Укажите, где применяется правило: если вы хотите, чтобы правило применялось только к подмножеству вашей среды, выберите Добавить условие и укажите атрибуты ресурсов, которые должны использоваться для идентификации этой части среды (например, dt.entity.process_group, aws.region).
  2. Выберите Создать.

Вы можете редактировать, отключать, включать или удалять правила в любое время.

Часто задаваемые вопросы

  • Как Ключ-АСТРОМ на самом деле блокирует атаки?
  • Как определяется IP-адрес атакующего?