Правила мониторинга защиты приложений во время выполнения
Материал из Документация Ключ-АСТРОМ
Правила мониторинга защиты приложений во время выполнения
Что вы найдёте на этой странице
- Как определить правила обработки атак для блокировки, мониторинга или игнорирования атак
- Как создать правила исключений (белого списка) для атак, которые вы считаете безопасными
- Часто задаваемые вопросы
Правила Защиты приложений во время выполнения в Ключ-АСТРОМ позволяют:
- Настраивать детализированные правила мониторинга для блокировки, мониторинга или игнорирования будущих атак на основе атрибутов ресурсов и определять несколько условий для одного правила. При создании правила вы можете проверить, применяются ли условия и сколько групп процессов затронуто. Созданные вами правила переопределяют глобальные настройки управления атаками для выбранной технологии.
- Добавлять атаки, которые вы не считаете вредоносными, в белый список по исходным IP-адресам или шаблонам атак.
Определение конкретных правил управления атаками
Чтобы создать правило атаки:
- Перейдите в Настройки > Анализ и оповещения > Безопасность приложений > Защита приложений (новая).
- На вкладке Правила мониторинга выберите Добавить новое правило.
- Определите правило:
* Имя правила: имя, под которым ваше правило будет указано в списке.
* Управление атаками: укажите, как управлять атакой, соответствующей критериям правила:
* Off; входящие атаки НЕ обнаруживаются и НЕ блокируются.
* Monitor; входящие атаки только обнаруживаются.
* Block; входящие атаки обнаруживаются и блокируются.
* Тип атаки: выберите тип атаки, к которому применяется текущая конфигурация.
- Опционально: Укажите, где применяется правило: если вы хотите, чтобы правило применялось только к подмножеству вашей среды, выберите Добавить условие и укажите атрибуты ресурсов, которые должны использоваться для идентификации этой части среды (например,
dt.entity.process_group,aws.region). - Выберите Создать.
- Перезапустите процессы.
Вы можете редактировать, отключать, включать или удалять правила в любое время.
Определение правил исключений (белого списка)
На основе определённых критериев вы можете создать правило исключения для атаки.
- Перейдите в Настройки > Анализ и оповещения > Безопасность приложений > Защита приложений (новая).
- На вкладке Правила белого списка выберите Добавить новое правило.
- Определите правило исключения:
* Управление атаками: выберите один из вариантов ниже:
* Off; входящие атаки НЕ обнаруживаются и НЕ блокируются, чтобы игнорировать атаки на основе последующих определённых критериев.
* Monitor; входящие атаки только обнаруживаются, чтобы отслеживать атаки на основе последующих определённых критериев, но не блокировать их.
* Определите правило: выберите Добавить условие, чтобы настроить детализированные условия, которые должны быть выполнены для разрешения атаки.
* Большинство комбинаций ключ/сопоставитель, доступных в раскрывающемся списке, требуют ЕдиныйАгент версии 1.309+.
* Для версий ЕдиныйАгент ранее 1.309 доступны только следующие параметры:
* ключ: entry_point.payload, сопоставитель: contains
* ключ: actor.ip, сопоставитель: is part of IP CIDR
- Опционально: Укажите, где применяется правило: если вы хотите, чтобы правило применялось только к подмножеству вашей среды, выберите Добавить условие и укажите атрибуты ресурсов, которые должны использоваться для идентификации этой части среды (например,
dt.entity.process_group,aws.region). - Выберите Создать.
Вы можете редактировать, отключать, включать или удалять правила в любое время.
Часто задаваемые вопросы
- Как Ключ-АСТРОМ на самом деле блокирует атаки?
- Как определяется IP-адрес атакующего?