ARMS Application Security est une solution de sécurité fondée sur la technologie RASP (Runtime Application Self-Protection). Elle permet à une application de détecter et de bloquer les attaques dirigées contre elle-même pendant son exécution, sans modifier le code de l'application.
Prérequis et limites
Application Security prend uniquement en charge les applications Java.
Connectez l'application à ARMS Application Monitoring avant d'utiliser Application Security.
L'agent Java d'Application Monitoring doit être en version 2.7.1.3 ou ultérieure. Pour vérifier la version de l'agent d'une application connectée, accédez à la console ARMS et ouvrez la page Application Monitoring > Agents.
Fonctionnalités
Protection contre les attaques exploitant des vulnérabilités de sécurité
Application Security protège contre les techniques d'attaque qui menacent la sécurité des applications, notamment l'injection SQL, les lectures et écritures de fichiers malveillantes, les téléchargements de fichiers malveillants, l'exécution de commandes, les lectures arbitraires de fichiers, les connexions sortantes malveillantes, l'injection de threads, les requêtes DNS malveillantes et l'injection de webshells en mémoire. Cette solution ne repose pas sur une bibliothèque de règles statiques ; elle défend donc également contre les attaques exploitant des vulnérabilités inconnues, telles que les vulnérabilités zero-day.
Évaluation des risques de sécurité pour les composants tiers
Application Security évalue automatiquement les composants d'application tiers contenant des vulnérabilités de sécurité. Pour chaque composant, l'évaluation établit une corrélation entre les vulnérabilités CVE du composant, le chemin d'accès détaillé de celui-ci, le niveau de risque et le score de la vulnérabilité, ainsi que les informations relatives à l'instance concernée. Vos équipes de développement et de sécurité peuvent ainsi dresser un inventaire des risques introduits par les composants tiers, localiser les détails des risques et les corriger par ordre de priorité.
Modes de défense
Le mode de défense d'Application Security détermine la manière dont la solution traite les attaques qu'elle détecte. En mode Monitor, Application Security enregistre les attaques détectées sans les bloquer, ce qui vous permet de suivre l'état de sécurité de l'application et de corriger les vulnérabilités correspondantes en temps utile. En mode Monitor and Block, Application Security bloque les attaques détectées.
Après la connexion d'une application, le mode de défense par défaut est Monitor. Basculez vers le mode Monitor and Block une fois que l'application fonctionne de manière stable. Considérez chaque attaque signalée par Application Security comme une menace de sécurité réelle : la solution identifie les comportements d'attaque au sein de l'application lors de l'exécution, plutôt que de faire correspondre des signatures de trafic. Son taux de faux positifs est donc inférieur à celui des méthodes de détection traditionnelles basées sur les signatures.
Fonctionnement
Application Security s'appuie sur la technologie RASP d'Alibaba Cloud Security. Installez l'agent Application Security sur l'instance qui exécute votre application. L'agent s'exécute au sein de l'application et intercepte les fonctions clés pour surveiller en temps réel les interactions de l'application avec d'autres systèmes. Lorsqu'un comportement suspect est détecté, Application Security utilise le contexte actuel pour identifier l'attaque et la bloquer. La figure suivante illustre la protection interne d'une application par la technologie RASP.

Prenons l'analogie de la prévention épidémique. Les solutions périmétriques traditionnelles, telles que les pare-feu et les pare-feu d'applications web (WAF), fonctionnent comme des combinaisons de protection et des masques : elles réduisent le risque d'infection en bloquant ou en filtrant les voies de transmission. La technologie RASP agit davantage comme un vaccin : elle crée des anticorps à l'intérieur du corps et élimine les virus lorsqu'ils envahissent l'organisme.
Utilisation conjointe de RASP et de WAF
Application Security et WAF protègent une application à différents niveaux et ne se remplacent pas mutuellement. WAF filtre les attaques au périmètre, avant que le trafic n'atteigne l'application, tandis qu'Application Security détecte et bloque les attaques au sein de l'application en cours d'exécution. Chaque solution est adaptée à des scénarios métier et de protection de sécurité différents. Utilisez ARMS Application Security conjointement avec Alibaba Cloud Web Application Firewall en fonction de votre environnement métier et de vos exigences. Cette combinaison met en place une défense à la fois au périmètre et au sein de l'application, minimisant ainsi les risques tels que l'intrusion dans l'application, les fuites de données et l'indisponibilité des services.
Étapes suivantes
Connectez votre application à Application Security en un seul clic depuis la console ARMS, puis redémarrez les instances de l'application cible. Aucune modification du code de l'application n'est nécessaire. Pour plus d'instructions, consultez la rubrique Connecter des applications à Application Security.
FAQ
-
Application Security a-t-elle un impact sur l'exécution d'une application ?
L'impact sur une application en cours d'exécution est négligeable. Lors des tests, la surcharge CPU supplémentaire est inférieure à 1 %, la surcharge mémoire est inférieure à 30 Mo et la latence de l'application (RT) est inférieure à 1 ms. Considérez ces chiffres comme des valeurs de référence mesurées dans des environnements de test. Application Security propose également le mode Monitor et un mécanisme de disjoncteur logiciel pour minimiser les interférences avec une application en cours d'exécution.
Pour plus de questions fréquentes sur Application Security, consultez la rubrique FAQ sur la sécurité des applications.