Runtime Application Self-Protection (RASP)

§§IBT7§§¶@definition¶Runtime Application Self-Protection (RASP) — защитный механизм внутри среды выполнения приложения, анализирующий операции в контексте его кода и данных.¶@plain¶RASP видит не только HTTP-запрос, но и то, к какой функции, запросу к БД или файловой операции он привёл, поэтому может остановить опасное выполнение.¶@use¶RASP внедряют агентом, библиотекой или возможностью платформы, настраивают режим наблюдения, проверяют влияние на производительность и затем включают блокирование подтверждённых сценариев.¶@example¶Параметр запроса достигает функции выполнения команды ОС. RASP сопоставляет источник данных и опасный вызов, блокирует операцию и создаёт событие с трассировкой.¶@compare¶RASP работает внутри процесса 覦RASP работает внутри процесса и использует контекст выполнения.¶@steps¶Инструментирование¦Механизм подключается к среде выполнения и наблюдает опасные API и потоки данных.¤Контекст¦Он связывает входные данные с выполняемой функцией, пользователем и стеком вызовов.¤Решение¦Политика оценивает, является ли операция допустимой для этого контекста.¤Блокирование и событие¦Опасный вызов останавливается либо регистрируется с данными для расследования.¶@resources¶Курсы по AppSec¦https://ibcourses.ru/appsec-kursy¦Курс¤SAST, DAST и SCA в CI/CD¦https://ibcourses.ru/blog-cybersecurity/sast-dast-sca-instrumenty-cicd¦Статья¶@related¶Webhook¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/webhook¶@faq¶RASP исправляет уязвимость?¦Нет. Он может предотвратить эксплуатацию, но дефект должен быть устранён в коде или зависимости.¤Подходит ли RASP любому приложению?¦Поддержка зависит от языка, фреймворка и допустимой нагрузки; требуется тестирование совместимости.¤С чего начинать внедрение?¦С режима наблюдения, базовой линии производительности и ограниченного набора высокоуверенных политик.