Защита приложений во время выполнения: различия между версиями
ENetrebin (обсуждение | вклад) Нет описания правки |
Нет описания правки |
||
| Строка 1: | Строка 1: | ||
= Защита приложений во время выполнения = | |||
Ключ-АСТРОМ использует анализ кода и транзакций для автоматического обнаружения и блокировки попыток эксплуатации уязвимостей в ваших приложениях в режиме реального времени. | |||
* Обнаружение | == Возможности == | ||
* | * Обнаружение '''SQL'''-инъекций, '''JNDI'''-инъекций, командных инъекций и '''SSRF'''-атак. | ||
* | * Система ЕдиногоАгента обеспечивает прозрачность на уровне кода. | ||
* Готовая к производству высокопроизводительная платформа | |||
* Настраиваемая автоматическая блокировка обнаруженных атак | * Настраиваемая автоматическая блокировка обнаруженных атак | ||
* Защита веб-приложений и API | * Защита веб-приложений и '''API''' | ||
* Высокая точность | * Высокая точность оповещений с подробным контекстом для оптимизации работы вашей команды и эффективного использования каждой минуты. | ||
== Как это работает == | |||
Защита приложений во время выполнения использует инструменты среды выполнения для обнаружения и, при необходимости, блокировки попыток эксплуатации уязвимостей. Когда ваше приложение получает веб-запрос, ЕдиныйАгент отслеживает ввод пользователя и анализирует, как он взаимодействует с конфиденциальными участками кода, такими как '''SQL'''-запросы, команды операционной системы или поиск '''JNDI'''. Если поведение соответствует известному шаблону атаки, Ключ-АСТРОМ сообщает об этом как о проблеме безопасности. Если блокировка атак включена, ЕдиныйАгент генерирует исключение, чтобы остановить вредоносный запрос до его выполнения. Защита является легковесной и безопасной для использования в производственных средах. | |||
== Предварительные требования == | |||
Прежде чем начать, убедитесь, что ваша среда соответствует необходимым требованиям: | |||
* Вы используете поддерживаемую версию Ключ-АСТРОМ. | |||
* Для корректной работы защиты приложений во время выполнения убедитесь, что глубокий мониторинг включен в разделе '''Настройки''' > '''Обработка и контекстуализация''' > '''Группы процессов''' > '''Мониторинг групп процессов'''. | |||
* Для технологий '''.NET''', '''Go''' и '''Python''', для которых автоматический глубокий мониторинг отключен, необходимо вручную включить глубокий мониторинг на каждом хосте. Дополнительную информацию см. в разделе «Глубокий мониторинг процессов». | |||
== Поддерживаемые технологии == | |||
Ключ-АСТРОМ обнаруживает '''SQL'''-инъекции, '''JNDI'''-инъекции, инъекции команд и '''SSRF'''-атаки с использованием следующих технологий. | |||
{| class="wikitable" | |||
|- | |||
! Технологии !! Минимальная версия ЕдиногоАгента !! SQL-инъекция !! Внедрение команд !! инъекция JNDI !! SSRF | |||
|- | |||
| Java 8 или выше || 1.241 || ✓ || || ✓ || | |||
|- | |||
| .NET || 1.289 || ✓ || || || | |||
|- | |||
| Go || 1.311 || ✓ || || || | |||
|} | |||
== Начать == | |||
Для настройки защиты приложений во время выполнения следуйте приведенным ниже инструкциям. | |||
=== Включить защиту приложений во время выполнения === | |||
Чтобы включить защиту приложений во время выполнения глобально в вашей среде: | |||
# Перейдите в '''Настройки''' > '''Анализ и оповещения''' > '''Безопасность приложений''' > '''Защита приложений (новая функция)'''. | |||
# Включите защиту приложений во время выполнения. | |||
# Выберите '''Включить'''. | |||
# Перезапустите процессы. | |||
=== Определите глобальные параметры контроля атак === | |||
Для определения глобального контроля атак для всех групп процессов: | |||
# Перейдите в '''Настройки''' > '''Анализ и оповещения''' > '''Безопасность приложений''' > '''Защита приложений (новая функция)''' > '''Правила мониторинга''' > '''Правила по умолчанию'''. | |||
# Редактируйте параметры управления атаками для каждой технологии: | |||
#* '''Отключено'''; входящие атаки НЕ обнаружены или не заблокированы. — Мониторинг отключен; атаки с использованием выбранной технологии не регистрируются. | |||
#* '''Мониторинг'''; обнаружены только входящие атаки. — Мониторинг включен; атаки в выбранной технологии не блокируются. | |||
#* '''Блокировка'''; входящие атаки обнаружены и заблокированы. — Мониторинг включен; атаки в выбранной технологии блокируются во время выполнения. | |||
#* Если вы определяете пользовательские правила мониторинга на основе определенных групп процессов или типов уязвимостей, эти правила переопределяют глобальные правила контроля атак для выбранной технологии, и Runtime Application Protection продолжает отслеживать атаки в соответствии с вашими правилами. | |||
# Выберите '''Сохранить'''. | |||
# Перезапустите процессы. | |||
=== Включите мониторинг ЕдиногоАгента === | |||
# Перейдите в '''Настройки''' и выберите '''Сбор и захват''' > '''Общие параметры мониторинга''' > '''Функции OneAgent'''. | |||
# Отфильтруйте <code>code-level attack evaluation</code> и включите эту функцию для технологий, которые вы хотите отслеживать. | |||
# Выберите '''Сохранить изменения'''. | |||
# Перезапустите процессы. | |||
Версия ЕдиныйАгент 1.309: Для обнаружения '''SSRF'''-атак необходимо также включить оценку '''SSRF'''-атак. | |||
# Перейдите в '''Настройки''' и выберите '''Сбор и захват''' > '''Общие параметры мониторинга''' > '''Функции OneAgent'''. | |||
# Найдите и включите <code>Java SSRF code-level vulnerability and attack evaluation</code>. | |||
# Выберите '''Сохранить изменения'''. | |||
# Перезапустите процессы. | |||
== Что дальше? == | |||
После настройки защиты приложений во время выполнения вы можете: | |||
* Оценивайте, сортируйте и исследуйте обнаруженные угрозы и уязвимости с помощью инструмента '''Угрозы и эксплойты'''. | |||
* Настройте правила мониторинга защиты приложений во время выполнения. | |||
== Потребление == | |||
Потребление ресурсов Runtime Application Protection зависит от вашей модели лицензирования Ключ-АСТРОМ: | |||
* Подписка на платформу Ключ-АСТРОМ ('''DPS'''): измеряется в ГиБ-часах. | |||
* Классическое лицензирование Ключ-АСТРОМ: измеряется в единицах безопасности приложений ('''ASU'''). | |||
Версия от 22:07, 18 июля 2026
Защита приложений во время выполнения
Ключ-АСТРОМ использует анализ кода и транзакций для автоматического обнаружения и блокировки попыток эксплуатации уязвимостей в ваших приложениях в режиме реального времени.
Возможности
- Обнаружение SQL-инъекций, JNDI-инъекций, командных инъекций и SSRF-атак.
- Система ЕдиногоАгента обеспечивает прозрачность на уровне кода.
- Готовая к производству высокопроизводительная платформа
- Настраиваемая автоматическая блокировка обнаруженных атак
- Защита веб-приложений и API
- Высокая точность оповещений с подробным контекстом для оптимизации работы вашей команды и эффективного использования каждой минуты.
Как это работает
Защита приложений во время выполнения использует инструменты среды выполнения для обнаружения и, при необходимости, блокировки попыток эксплуатации уязвимостей. Когда ваше приложение получает веб-запрос, ЕдиныйАгент отслеживает ввод пользователя и анализирует, как он взаимодействует с конфиденциальными участками кода, такими как SQL-запросы, команды операционной системы или поиск JNDI. Если поведение соответствует известному шаблону атаки, Ключ-АСТРОМ сообщает об этом как о проблеме безопасности. Если блокировка атак включена, ЕдиныйАгент генерирует исключение, чтобы остановить вредоносный запрос до его выполнения. Защита является легковесной и безопасной для использования в производственных средах.
Предварительные требования
Прежде чем начать, убедитесь, что ваша среда соответствует необходимым требованиям:
- Вы используете поддерживаемую версию Ключ-АСТРОМ.
- Для корректной работы защиты приложений во время выполнения убедитесь, что глубокий мониторинг включен в разделе Настройки > Обработка и контекстуализация > Группы процессов > Мониторинг групп процессов.
- Для технологий .NET, Go и Python, для которых автоматический глубокий мониторинг отключен, необходимо вручную включить глубокий мониторинг на каждом хосте. Дополнительную информацию см. в разделе «Глубокий мониторинг процессов».
Поддерживаемые технологии
Ключ-АСТРОМ обнаруживает SQL-инъекции, JNDI-инъекции, инъекции команд и SSRF-атаки с использованием следующих технологий.
| Технологии | Минимальная версия ЕдиногоАгента | SQL-инъекция | Внедрение команд | инъекция JNDI | SSRF |
|---|---|---|---|---|---|
| Java 8 или выше | 1.241 | ✓ | ✓ | ||
| .NET | 1.289 | ✓ | |||
| Go | 1.311 | ✓ |
Начать
Для настройки защиты приложений во время выполнения следуйте приведенным ниже инструкциям.
Включить защиту приложений во время выполнения
Чтобы включить защиту приложений во время выполнения глобально в вашей среде:
- Перейдите в Настройки > Анализ и оповещения > Безопасность приложений > Защита приложений (новая функция).
- Включите защиту приложений во время выполнения.
- Выберите Включить.
- Перезапустите процессы.
Определите глобальные параметры контроля атак
Для определения глобального контроля атак для всех групп процессов:
- Перейдите в Настройки > Анализ и оповещения > Безопасность приложений > Защита приложений (новая функция) > Правила мониторинга > Правила по умолчанию.
- Редактируйте параметры управления атаками для каждой технологии:
- Отключено; входящие атаки НЕ обнаружены или не заблокированы. — Мониторинг отключен; атаки с использованием выбранной технологии не регистрируются.
- Мониторинг; обнаружены только входящие атаки. — Мониторинг включен; атаки в выбранной технологии не блокируются.
- Блокировка; входящие атаки обнаружены и заблокированы. — Мониторинг включен; атаки в выбранной технологии блокируются во время выполнения.
- Если вы определяете пользовательские правила мониторинга на основе определенных групп процессов или типов уязвимостей, эти правила переопределяют глобальные правила контроля атак для выбранной технологии, и Runtime Application Protection продолжает отслеживать атаки в соответствии с вашими правилами.
- Выберите Сохранить.
- Перезапустите процессы.
Включите мониторинг ЕдиногоАгента
- Перейдите в Настройки и выберите Сбор и захват > Общие параметры мониторинга > Функции OneAgent.
- Отфильтруйте
code-level attack evaluationи включите эту функцию для технологий, которые вы хотите отслеживать. - Выберите Сохранить изменения.
- Перезапустите процессы.
Версия ЕдиныйАгент 1.309: Для обнаружения SSRF-атак необходимо также включить оценку SSRF-атак.
- Перейдите в Настройки и выберите Сбор и захват > Общие параметры мониторинга > Функции OneAgent.
- Найдите и включите
Java SSRF code-level vulnerability and attack evaluation. - Выберите Сохранить изменения.
- Перезапустите процессы.
Что дальше?
После настройки защиты приложений во время выполнения вы можете:
- Оценивайте, сортируйте и исследуйте обнаруженные угрозы и уязвимости с помощью инструмента Угрозы и эксплойты.
- Настройте правила мониторинга защиты приложений во время выполнения.
Потребление
Потребление ресурсов Runtime Application Protection зависит от вашей модели лицензирования Ключ-АСТРОМ:
- Подписка на платформу Ключ-АСТРОМ (DPS): измеряется в ГиБ-часах.
- Классическое лицензирование Ключ-АСТРОМ: измеряется в единицах безопасности приложений (ASU).