Защита приложений во время выполнения: различия между версиями

Материал из Документация Ключ-АСТРОМ
Нет описания правки
 
Строка 22: Строка 22:


== Поддерживаемые технологии ==
== Поддерживаемые технологии ==
Ключ-АСТРОМ обнаруживает '''SQL'''-инъекции, '''JNDI'''-инъекции, инъекции команд и '''SSRF'''-атаки с использованием следующих технологий.
Ключ-АСТРОМ обнаруживает '''SQL'''-внедрение, '''JNDI'''-внедрение, внедрениекоманд и '''SSRF'''-атаки с использованием следующих технологий.


{| class="wikitable"
{| class="wikitable"
|-
|-
! Технологии !! Минимальная версия ЕдиногоАгента !! SQL-инъекция !! Внедрение команд !! инъекция JNDI !! SSRF
! Технологии !! Минимальная версия ЕдиногоАгента !! SQL-внедрение !! Внедрение команд !! Внедрение JNDI !! SSRF
|-
|-
| Java 8 или выше || 1.241 || ✓ || || ✓ ||
| Java 8 или выше || 1.241 || ✓ || || ✓ ||
Строка 59: Строка 59:


=== Включите мониторинг ЕдиногоАгента ===
=== Включите мониторинг ЕдиногоАгента ===
# Перейдите в '''Настройки''' и выберите '''Сбор и захват''' > '''Общие параметры мониторинга''' > '''Функции OneAgent'''.
# Перейдите в '''Настройки''' и выберите '''Сбор и захват''' > '''Общие параметры мониторинга''' > '''Функции ЕдиногоАгента'''.
# Отфильтруйте <code>code-level attack evaluation</code> и включите эту функцию для технологий, которые вы хотите отслеживать.
# Отфильтруйте <code>code-level attack evaluation</code> и включите эту функцию для технологий, которые вы хотите отслеживать.
# Выберите '''Сохранить изменения'''.
# Выберите '''Сохранить изменения'''.
Строка 66: Строка 66:
Версия ЕдиныйАгент 1.309: Для обнаружения '''SSRF'''-атак необходимо также включить оценку '''SSRF'''-атак.
Версия ЕдиныйАгент 1.309: Для обнаружения '''SSRF'''-атак необходимо также включить оценку '''SSRF'''-атак.


# Перейдите в '''Настройки''' и выберите '''Сбор и захват''' > '''Общие параметры мониторинга''' > '''Функции OneAgent'''.
# Перейдите в '''Настройки''' и выберите '''Сбор и захват''' > '''Общие параметры мониторинга''' > '''Функции ЕдиногоАгента'''.
# Найдите и включите <code>Java SSRF code-level vulnerability and attack evaluation</code>.
# Найдите и включите <code>Java SSRF code-level vulnerability and attack evaluation</code>.
# Выберите '''Сохранить изменения'''.
# Выберите '''Сохранить изменения'''.
Строка 80: Строка 80:
Потребление ресурсов Runtime Application Protection зависит от вашей модели лицензирования Ключ-АСТРОМ:
Потребление ресурсов Runtime Application Protection зависит от вашей модели лицензирования Ключ-АСТРОМ:


* Подписка на платформу Ключ-АСТРОМ ('''DPS'''): измеряется в ГиБ-часах.
* Подписка на платформу Ключ-АСТРОМ ('''DPS'''): измеряется в ГБ-часах.
* Классическое лицензирование Ключ-АСТРОМ: измеряется в единицах безопасности приложений ('''ASU''').
* Классическое лицензирование Ключ-АСТРОМ: измеряется в единицах безопасности приложений ('''ASU''').

Текущая версия от 22:09, 18 июля 2026

Защита приложений во время выполнения

Ключ-АСТРОМ использует анализ кода и транзакций для автоматического обнаружения и блокировки попыток эксплуатации уязвимостей в ваших приложениях в режиме реального времени.

Возможности

  • Обнаружение SQL-инъекций, JNDI-инъекций, командных инъекций и SSRF-атак.
  • Система ЕдиногоАгента обеспечивает прозрачность на уровне кода.
  • Готовая к производству высокопроизводительная платформа
  • Настраиваемая автоматическая блокировка обнаруженных атак
  • Защита веб-приложений и API
  • Высокая точность оповещений с подробным контекстом для оптимизации работы вашей команды и эффективного использования каждой минуты.

Как это работает

Защита приложений во время выполнения использует инструменты среды выполнения для обнаружения и, при необходимости, блокировки попыток эксплуатации уязвимостей. Когда ваше приложение получает веб-запрос, ЕдиныйАгент отслеживает ввод пользователя и анализирует, как он взаимодействует с конфиденциальными участками кода, такими как SQL-запросы, команды операционной системы или поиск JNDI. Если поведение соответствует известному шаблону атаки, Ключ-АСТРОМ сообщает об этом как о проблеме безопасности. Если блокировка атак включена, ЕдиныйАгент генерирует исключение, чтобы остановить вредоносный запрос до его выполнения. Защита является легковесной и безопасной для использования в производственных средах.

Предварительные требования

Прежде чем начать, убедитесь, что ваша среда соответствует необходимым требованиям:

  • Вы используете поддерживаемую версию Ключ-АСТРОМ.
  • Для корректной работы защиты приложений во время выполнения убедитесь, что глубокий мониторинг включен в разделе Настройки > Обработка и контекстуализация > Группы процессов > Мониторинг групп процессов.
  • Для технологий .NET, Go и Python, для которых автоматический глубокий мониторинг отключен, необходимо вручную включить глубокий мониторинг на каждом хосте. Дополнительную информацию см. в разделе «Глубокий мониторинг процессов».

Поддерживаемые технологии

Ключ-АСТРОМ обнаруживает SQL-внедрение, JNDI-внедрение, внедрениекоманд и SSRF-атаки с использованием следующих технологий.

Технологии Минимальная версия ЕдиногоАгента SQL-внедрение Внедрение команд Внедрение JNDI SSRF
Java 8 или выше 1.241
.NET 1.289
Go 1.311

Начать

Для настройки защиты приложений во время выполнения следуйте приведенным ниже инструкциям.

Включить защиту приложений во время выполнения

Чтобы включить защиту приложений во время выполнения глобально в вашей среде:

  1. Перейдите в Настройки > Анализ и оповещения > Безопасность приложений > Защита приложений (новая функция).
  2. Включите защиту приложений во время выполнения.
  3. Выберите Включить.
  4. Перезапустите процессы.

Определите глобальные параметры контроля атак

Для определения глобального контроля атак для всех групп процессов:

  1. Перейдите в Настройки > Анализ и оповещения > Безопасность приложений > Защита приложений (новая функция) > Правила мониторинга > Правила по умолчанию.
  2. Редактируйте параметры управления атаками для каждой технологии:
    • Отключено; входящие атаки НЕ обнаружены или не заблокированы. — Мониторинг отключен; атаки с использованием выбранной технологии не регистрируются.
    • Мониторинг; обнаружены только входящие атаки. — Мониторинг включен; атаки в выбранной технологии не блокируются.
    • Блокировка; входящие атаки обнаружены и заблокированы. — Мониторинг включен; атаки в выбранной технологии блокируются во время выполнения.
    • Если вы определяете пользовательские правила мониторинга на основе определенных групп процессов или типов уязвимостей, эти правила переопределяют глобальные правила контроля атак для выбранной технологии, и Runtime Application Protection продолжает отслеживать атаки в соответствии с вашими правилами.
  3. Выберите Сохранить.
  4. Перезапустите процессы.

Включите мониторинг ЕдиногоАгента

  1. Перейдите в Настройки и выберите Сбор и захват > Общие параметры мониторинга > Функции ЕдиногоАгента.
  2. Отфильтруйте code-level attack evaluation и включите эту функцию для технологий, которые вы хотите отслеживать.
  3. Выберите Сохранить изменения.
  4. Перезапустите процессы.

Версия ЕдиныйАгент 1.309: Для обнаружения SSRF-атак необходимо также включить оценку SSRF-атак.

  1. Перейдите в Настройки и выберите Сбор и захват > Общие параметры мониторинга > Функции ЕдиногоАгента.
  2. Найдите и включите Java SSRF code-level vulnerability and attack evaluation.
  3. Выберите Сохранить изменения.
  4. Перезапустите процессы.

Что дальше?

После настройки защиты приложений во время выполнения вы можете:

  • Оценивайте, сортируйте и исследуйте обнаруженные угрозы и уязвимости с помощью инструмента Угрозы и эксплойты.
  • Настройте правила мониторинга защиты приложений во время выполнения.

Потребление

Потребление ресурсов Runtime Application Protection зависит от вашей модели лицензирования Ключ-АСТРОМ:

  • Подписка на платформу Ключ-АСТРОМ (DPS): измеряется в ГБ-часах.
  • Классическое лицензирование Ключ-АСТРОМ: измеряется в единицах безопасности приложений (ASU).