Este tópico responde às perguntas mais frequentes sobre o recurso de proteção de aplicações no Security Center.
Qual é a diferença entre proteção de aplicações e WAF?
A Proteção de Aplicações RASP (Runtime Application Self-Protection) e o Web Application Firewall (WAF) são tecnologias distintas para proteger aplicações. O RASP destaca-se na defesa contra ataques direcionados aos servidores, como ataques de dia zero e ofensivas realizadas por meio de tráfego criptografado. Já o WAF é especializado em bloquear ataques baseados em tráfego na camada frontal. Como as capacidades de segurança dessas duas tecnologias se complementam, recomendamos configure tanto a Proteção de Aplicações quanto o WAF.
Item | Proteção de aplicações (RASP) | WAF |
Foco | Protege a aplicação internamente, independentemente da origem do tráfego. | Filtra e bloqueia ataques com base em assinaturas de tráfego na camada de rede. |
Escopo comum de proteção | Ambos defendem contra vulnerabilidades web comuns, como injeção de SQL, execução remota de código, inclusão de arquivos e webshells. | |
Especialização | Defende contra vulnerabilidades de dia zero, ataques em tráfego codificado ou criptografado complexo, webshells em memória, ameaças em protocolos não HTTP e movimentação lateral dentro de uma rede interna. | Protege contra ataques de negação de serviço (DoS), como ataques CC, além de crawlers e scanners. Também oferece controle de acesso e segurança de API. |
Método de detecção | Analisa o comportamento da aplicação para identificar ataques. | Correlaciona e filtra o tráfego com base em assinaturas de ataque. |
Implantação | No servidor, integrado diretamente ao runtime da aplicação. | No gateway de borda ou em linha antes do servidor. Não é intrusivo. |
Impacto no desempenho | Consome recursos do servidor. | Consome recursos do WAF. Sem impacto no desempenho da aplicação ou do servidor de source. |
Correção | Aplica um patch virtual e identifica a linha exata do código explorado. | Aplica um patch virtual e relata a assinatura da tentativa de exploração. |
Prevenção de vulnerabilidades de dia zero | Suportado por padrão. | Exige regras personalizadas baseadas no padrão específico de exploração. |
Como verifique se uma aplicação está protegida?
Faça login no console do Security Center.
No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione a região do seu ativo: Chinese Mainland ou Outside Chinese Mainland.
Na página Application Protection, clique em na aba Application Configurations. Localize o grupo de aplicações desejado e clique em no número na coluna Authorized Process.
No painel de detalhes da instância, visualize a lista de aplicações protegidas.
Se o ID do processo (PID) da sua aplicação aparecer na lista, ela estará protegida.
Na página Instance Details, confirme se o PID do servidor alvo existe na tabela e se a coluna Status exibe um indicador verde de Online (Autorizado). Isso confirma que a proteção da aplicação está ativa com sucesso.
A proteção de aplicações afeta o desempenho?
O impacto da proteção de aplicações no desempenho, na compatibilidade e na estabilidade do sistema é mínimo. Em testes de desempenho, a ative desse recurso resultou em uma sobrecarga de CPU inferior a 1%, uso adicional de memória abaixo de 50 MB e aumento de latência da aplicação menor que 1 milissegundo.
Para garantir ainda mais a estabilidade, a proteção de aplicações inclui salvaguardas, como um mecanismo suave de circuit breaker. Para mais informações, consulte Enable application protection.
Como escolha o modo de proteção?
Os ataques detectados pela proteção de aplicações representam ameaças reais à segurança. Diferente da detecção tradicional baseada em tráfego, a taxa de falsos positivos é extremamente baixa. Portanto, trate todos os ataques detectados com seriedade. Por padrão, a proteção opera no modo Monitor. Após confirme que sua aplicação executa com estabilidade, alterne para o modo Block.
Por que nenhum dado de ataque é exibido?
Isso pode ocorrer por dois motivos:
A aplicação alvo não foi totalmente integrada. Ative a proteção para o processo da aplicação novamente. Para mais informações, consulte Enable application protection.
Não houve ataques reais. Ao contrário de um firewall tradicional que alerta sobre assinaturas maliciosas, a proteção de aplicações relata apenas ataques verificados com impacto real. Por exemplo, um ataque que explora uma vulnerabilidade de PHP é inofensivo em um ambiente Java e não seria relatado. Um ataque verificado pela proteção de aplicações indica que um invasor provavelmente contornou suas defesas perimetrais. Embora o volume desses ataques possa não ser alto, cada evento é crítico e exige atenção imediata. Bloqueie o ataque ou corrija a vulnerabilidade subjacente.
Qual a diferença entre detecção de fraquezas e verificação de senhas fracas nas verificações de linha de base?
O recurso de detecção de fraquezas analisa o comportamento de runtime e a memória da aplicação para identificar riscos potenciais. Já a verificação de linha de base examina configurações do sistema em busca de riscos de segurança, como benchmarks CIS, conformidade com proteção classificada e detecção de arquivos estáticos.
Por que a proteção de aplicações falha ao ativar?
A ativação da proteção pode falhar pelos seguintes motivos:
Caso haja software antivírus instalado no host, ele pode colocar em quarentena o agente do Security Center ou o agente RASP. Verifique seu software antivírus para confirme.
Em servidores Linux, verifique se a senha da conta root expirou.
Como saber se meu service foi bloqueado pela proteção de aplicações?
Se você encontrar uma exceção de runtime AliCloudRaspSecurityException nos logs do seu service, o RASP detectou uma possível ameaça à segurança e bloqueou o processo correspondente. Para permitir esse comportamento, adicione o processo a uma lista de permissões. Para mais informações, consulte Create whitelist rules.