Защита приложений во время выполнения
Защита приложений во время выполнения
Ключ-АСТРОМ использует анализ кода и транзакций для автоматического обнаружения и блокировки попыток эксплуатации уязвимостей в ваших приложениях в режиме реального времени.
Возможности
- Обнаружение SQL-инъекций, JNDI-инъекций, командных инъекций и SSRF-атак.
- Система ЕдиногоАгента обеспечивает прозрачность на уровне кода.
- Готовая к производству высокопроизводительная платформа
- Настраиваемая автоматическая блокировка обнаруженных атак
- Защита веб-приложений и API
- Высокая точность оповещений с подробным контекстом для оптимизации работы вашей команды и эффективного использования каждой минуты.
Как это работает
Защита приложений во время выполнения использует инструменты среды выполнения для обнаружения и, при необходимости, блокировки попыток эксплуатации уязвимостей. Когда ваше приложение получает веб-запрос, ЕдиныйАгент отслеживает ввод пользователя и анализирует, как он взаимодействует с конфиденциальными участками кода, такими как SQL-запросы, команды операционной системы или поиск JNDI. Если поведение соответствует известному шаблону атаки, Ключ-АСТРОМ сообщает об этом как о проблеме безопасности. Если блокировка атак включена, ЕдиныйАгент генерирует исключение, чтобы остановить вредоносный запрос до его выполнения. Защита является легковесной и безопасной для использования в производственных средах.
Предварительные требования
Прежде чем начать, убедитесь, что ваша среда соответствует необходимым требованиям:
- Вы используете поддерживаемую версию Ключ-АСТРОМ.
- Для корректной работы защиты приложений во время выполнения убедитесь, что глубокий мониторинг включен в разделе Настройки > Обработка и контекстуализация > Группы процессов > Мониторинг групп процессов.
- Для технологий .NET, Go и Python, для которых автоматический глубокий мониторинг отключен, необходимо вручную включить глубокий мониторинг на каждом хосте. Дополнительную информацию см. в разделе «Глубокий мониторинг процессов».
Поддерживаемые технологии
Ключ-АСТРОМ обнаруживает SQL-инъекции, JNDI-инъекции, инъекции команд и SSRF-атаки с использованием следующих технологий.
| Технологии | Минимальная версия ЕдиногоАгента | SQL-инъекция | Внедрение команд | инъекция JNDI | SSRF |
|---|---|---|---|---|---|
| Java 8 или выше | 1.241 | ✓ | ✓ | ||
| .NET | 1.289 | ✓ | |||
| Go | 1.311 | ✓ |
Начать
Для настройки защиты приложений во время выполнения следуйте приведенным ниже инструкциям.
Включить защиту приложений во время выполнения
Чтобы включить защиту приложений во время выполнения глобально в вашей среде:
- Перейдите в Настройки > Анализ и оповещения > Безопасность приложений > Защита приложений (новая функция).
- Включите защиту приложений во время выполнения.
- Выберите Включить.
- Перезапустите процессы.
Определите глобальные параметры контроля атак
Для определения глобального контроля атак для всех групп процессов:
- Перейдите в Настройки > Анализ и оповещения > Безопасность приложений > Защита приложений (новая функция) > Правила мониторинга > Правила по умолчанию.
- Редактируйте параметры управления атаками для каждой технологии:
- Отключено; входящие атаки НЕ обнаружены или не заблокированы. — Мониторинг отключен; атаки с использованием выбранной технологии не регистрируются.
- Мониторинг; обнаружены только входящие атаки. — Мониторинг включен; атаки в выбранной технологии не блокируются.
- Блокировка; входящие атаки обнаружены и заблокированы. — Мониторинг включен; атаки в выбранной технологии блокируются во время выполнения.
- Если вы определяете пользовательские правила мониторинга на основе определенных групп процессов или типов уязвимостей, эти правила переопределяют глобальные правила контроля атак для выбранной технологии, и Runtime Application Protection продолжает отслеживать атаки в соответствии с вашими правилами.
- Выберите Сохранить.
- Перезапустите процессы.
Включите мониторинг ЕдиногоАгента
- Перейдите в Настройки и выберите Сбор и захват > Общие параметры мониторинга > Функции OneAgent.
- Отфильтруйте
code-level attack evaluationи включите эту функцию для технологий, которые вы хотите отслеживать. - Выберите Сохранить изменения.
- Перезапустите процессы.
Версия ЕдиныйАгент 1.309: Для обнаружения SSRF-атак необходимо также включить оценку SSRF-атак.
- Перейдите в Настройки и выберите Сбор и захват > Общие параметры мониторинга > Функции OneAgent.
- Найдите и включите
Java SSRF code-level vulnerability and attack evaluation. - Выберите Сохранить изменения.
- Перезапустите процессы.
Что дальше?
После настройки защиты приложений во время выполнения вы можете:
- Оценивайте, сортируйте и исследуйте обнаруженные угрозы и уязвимости с помощью инструмента Угрозы и эксплойты.
- Настройте правила мониторинга защиты приложений во время выполнения.
Потребление
Потребление ресурсов Runtime Application Protection зависит от вашей модели лицензирования Ключ-АСТРОМ:
- Подписка на платформу Ключ-АСТРОМ (DPS): измеряется в ГиБ-часах.
- Классическое лицензирование Ключ-АСТРОМ: измеряется в единицах безопасности приложений (ASU).