Защита приложений во время выполнения

Материал из Документация Ключ-АСТРОМ
(разн.) ← Предыдущая версия | Текущая версия (разн.) | Следующая версия → (разн.)

Защита приложений во время выполнения

Ключ-АСТРОМ использует анализ кода и транзакций для автоматического обнаружения и блокировки попыток эксплуатации уязвимостей в ваших приложениях в режиме реального времени.

Возможности

  • Обнаружение SQL-инъекций, JNDI-инъекций, командных инъекций и SSRF-атак.
  • Система ЕдиногоАгента обеспечивает прозрачность на уровне кода.
  • Готовая к производству высокопроизводительная платформа
  • Настраиваемая автоматическая блокировка обнаруженных атак
  • Защита веб-приложений и API
  • Высокая точность оповещений с подробным контекстом для оптимизации работы вашей команды и эффективного использования каждой минуты.

Как это работает

Защита приложений во время выполнения использует инструменты среды выполнения для обнаружения и, при необходимости, блокировки попыток эксплуатации уязвимостей. Когда ваше приложение получает веб-запрос, ЕдиныйАгент отслеживает ввод пользователя и анализирует, как он взаимодействует с конфиденциальными участками кода, такими как SQL-запросы, команды операционной системы или поиск JNDI. Если поведение соответствует известному шаблону атаки, Ключ-АСТРОМ сообщает об этом как о проблеме безопасности. Если блокировка атак включена, ЕдиныйАгент генерирует исключение, чтобы остановить вредоносный запрос до его выполнения. Защита является легковесной и безопасной для использования в производственных средах.

Предварительные требования

Прежде чем начать, убедитесь, что ваша среда соответствует необходимым требованиям:

  • Вы используете поддерживаемую версию Ключ-АСТРОМ.
  • Для корректной работы защиты приложений во время выполнения убедитесь, что глубокий мониторинг включен в разделе Настройки > Обработка и контекстуализация > Группы процессов > Мониторинг групп процессов.
  • Для технологий .NET, Go и Python, для которых автоматический глубокий мониторинг отключен, необходимо вручную включить глубокий мониторинг на каждом хосте. Дополнительную информацию см. в разделе «Глубокий мониторинг процессов».

Поддерживаемые технологии

Ключ-АСТРОМ обнаруживает SQL-внедрение, JNDI-внедрение, внедрениекоманд и SSRF-атаки с использованием следующих технологий.

Технологии Минимальная версия ЕдиногоАгента SQL-внедрение Внедрение команд Внедрение JNDI SSRF
Java 8 или выше 1.241
.NET 1.289
Go 1.311

Начать

Для настройки защиты приложений во время выполнения следуйте приведенным ниже инструкциям.

Включить защиту приложений во время выполнения

Чтобы включить защиту приложений во время выполнения глобально в вашей среде:

  1. Перейдите в Настройки > Анализ и оповещения > Безопасность приложений > Защита приложений (новая функция).
  2. Включите защиту приложений во время выполнения.
  3. Выберите Включить.
  4. Перезапустите процессы.

Определите глобальные параметры контроля атак

Для определения глобального контроля атак для всех групп процессов:

  1. Перейдите в Настройки > Анализ и оповещения > Безопасность приложений > Защита приложений (новая функция) > Правила мониторинга > Правила по умолчанию.
  2. Редактируйте параметры управления атаками для каждой технологии:
    • Отключено; входящие атаки НЕ обнаружены или не заблокированы. — Мониторинг отключен; атаки с использованием выбранной технологии не регистрируются.
    • Мониторинг; обнаружены только входящие атаки. — Мониторинг включен; атаки в выбранной технологии не блокируются.
    • Блокировка; входящие атаки обнаружены и заблокированы. — Мониторинг включен; атаки в выбранной технологии блокируются во время выполнения.
    • Если вы определяете пользовательские правила мониторинга на основе определенных групп процессов или типов уязвимостей, эти правила переопределяют глобальные правила контроля атак для выбранной технологии, и Runtime Application Protection продолжает отслеживать атаки в соответствии с вашими правилами.
  3. Выберите Сохранить.
  4. Перезапустите процессы.

Включите мониторинг ЕдиногоАгента

  1. Перейдите в Настройки и выберите Сбор и захват > Общие параметры мониторинга > Функции ЕдиногоАгента.
  2. Отфильтруйте code-level attack evaluation и включите эту функцию для технологий, которые вы хотите отслеживать.
  3. Выберите Сохранить изменения.
  4. Перезапустите процессы.

Версия ЕдиныйАгент 1.309: Для обнаружения SSRF-атак необходимо также включить оценку SSRF-атак.

  1. Перейдите в Настройки и выберите Сбор и захват > Общие параметры мониторинга > Функции ЕдиногоАгента.
  2. Найдите и включите Java SSRF code-level vulnerability and attack evaluation.
  3. Выберите Сохранить изменения.
  4. Перезапустите процессы.

Что дальше?

После настройки защиты приложений во время выполнения вы можете:

  • Оценивайте, сортируйте и исследуйте обнаруженные угрозы и уязвимости с помощью инструмента Угрозы и эксплойты.
  • Настройте правила мониторинга защиты приложений во время выполнения.

Потребление

Потребление ресурсов Runtime Application Protection зависит от вашей модели лицензирования Ключ-АСТРОМ:

  • Подписка на платформу Ключ-АСТРОМ (DPS): измеряется в ГБ-часах.
  • Классическое лицензирование Ключ-АСТРОМ: измеряется в единицах безопасности приложений (ASU).