通过 SAE 接入应用防护

更新时间:
复制 MD 格式

如果应用部署在 Serverless 应用引擎(SAE)上,可直接在 SAE 和云安全中心控制台开启 RASP防护,无需在云安全中心手动接入。开启后,应用在下次重启或部署时自动加载 RASP 探针,实时检测和防御 SQL 注入、反序列化等应用层攻击。

适用范围

  • 已开通服务:已购买并开通云安全中心应用防护功能。开通方式参见购买应用防护

  • 应用类型:目前仅支持 Java 应用。

  • 运行状态:应用已在 SAE 上部署,且处于运行中状态。

  • Agent 状态:云安全中心客户端(Agent)在目标实例上正常在线运行。

步骤一:创建应用分组

  1. 访问云安全中心控制台-防护设置-应用防护。在页面左侧顶部,选择需防护资产所在的区域:中国内地非中国内地

  2. 应用配置页签,单击新建应用分组

  3. 新建应用分组向导页面中,完成以下配置后单击下一步

    • 应用分组名称:根据需要防护的 Web 业务进程设置名称,名称不可重复。

    • 应用语言:选择 Java。

      重要

      应用语言选择后不支持修改。

  4. 云原生接入SAE接入页签,直接单击下一步

  5. 观察告警无误设置“防护”模式页面,根据业务需求配置防护策略检测策略常用配置,然后单击确定

    说明

    若无特殊要求,保持默认配置即可。详细配置说明参见防护策略管理接入规则管理

    分类

    配置项

    说明

    防护策略

    应用分组名称

    展示应用分组的名称,在此处不支持修改。

    防护状态

    选择是否为当前应用分组开启或关闭防护,默认开启。关闭后应用防护不检测也不阻断任何攻击行为。

    防护模式

    选择应用分组的防护模式,可选项:

    • 监控:只监控攻击行为,不阻断攻击行为。检测到攻击行为时,会产生处理方式为监控的告警。

    • 防护:监控并阻断攻击行为,同时也会对应用实例的一些高危操作进行监控。阻断攻击行为的同时,会产生处理方式为阻断的告警。

    防护策略组

    默认的防护策略组是日常运行组。您可以在下拉列表中选择其他防护策略组。防护策略组的更多信息,请参见防护策略管理

    检测类型

    展示已选择的防护策略组支持的检测类型。

    检测策略

    弱点检测

    选择是否为当前应用分组开启弱点检测。更多信息,请参见发现应用弱点

    说明

    PHP应用不支持该功能。

    内存马检测

    选择是否为当前应用分组开启内存马检测。更多信息,请参见内存马防御

    说明

    PHP应用不支持该功能。

    常用配置

    检测超时时间

    攻击检测的最大时间,输入范围为1~60,000毫秒,默认设置为300毫秒。若攻击检测超过设置的时间,即使未完成检测逻辑也会继续执行原始业务逻辑。如无特殊原因,建议使用默认值。

    IP判断方式

    • 选择默认,系统会根据常规的源IP header值按照X-Real-IP、True-Client-IP、X-Forwarded-For的先后次序获取源IP,即当未获取到X-Real-IP的值时,会获取True-Client-IP的值作为源IP;如果X-Real-IP、True-Client-IP均未获取到,则获取X-Forwarded-For的值作为源IP。

    • 选择取自定义header的值,系统会优先根据自定义的header值获取源IP,设置多个header值时,按先后顺序依次尝试获取源IP。如果所有自定义header值未命中,则默认规则生效。

      说明

      最多支持设置5个自定义header值。

    运行时熔断配置

    开启该功能后,当服务器或进程的资源占用率超过CPU或内存任一熔断值时,RASP的实时防护、内存马检测和弱点检测能力将自动停止。当服务器或进程资源占用率低于设置的所有熔断值时,RASP的防护能力会自动恢复。

    该功能可以保障业务在高峰情况下稳定运行,默认为关闭状态。如果您的应用为对性能敏感的计算型业务,可以开启该功能。配置说明如下:

    • 主机或容器环境CPU占比超过:可设置范围10%~99%,推荐配置95%。

    • JVM堆内存占比超过:可设置范围5%~99%,推荐配置98%。

    • JVM堆剩余内存小于:可设置范围10~99999 MB,推荐配置100 MB。

    重要
    • 0.8.8及以上版本的RASP探针支持熔断功能。0.8.8以下版本的探针可通过重启应用进程自动升级到最新版。

    • 防护能力熔断时,处于防护熔断状态的实例仍占用授权数。

步骤二:在 SAE 控制台开启 RASP 防护

  1. 登录 Serverless 应用引擎控制台,在左侧导航栏选择应用管理 > 应用列表

  2. 应用列表页面,单击目标应用名称,进入应用详情

  3. 基础信息页签,单击部署应用

  4. 在应用部署配置页面的RASP 应用防护区域,打开 RASP 开关并选择分组。

    • 开启 RASP 防护:打开开关。

    • RASP 应用:选择步骤一中创建的 RASP 应用分组。

    其他配置说明,请参见部署Java应用

  5. 完成配置后,单击确定

说明

创建应用时,也可在高级设置下的RASP 应用防护中直接开启 RASP 防护。

步骤三:查看接入状态

  1. 访问云安全中心控制台-防护设置-应用防护。在页面左侧顶部,选择需防护资产所在的区域:中国内地非中国内地

  2. 应用配置页签,单击目标应用操作列的接入管理

  3. 自动接入页签的实例列表中,查看目标 SAE 实例的接入状态。当接入状态显示为已接入时,表示 RASP 探针已成功加载。

    • 应用防护接入状态:查看整体接入情况(成功接入数量 / 接入总数)。

    • 单击操作列的详情,查看接入的进程列表。

故障排查

云安全中心 Agent 离线

如果云安全中心 Agent 状态显示为离线,则无法开启 RASP 防护。请确认 Agent 已在底层 SAE 实例上安装并运行。排查方法请参见排查客户端问题

SAE 控制台中不显示应用分组

如果在云安全中心创建的应用分组未出现在 SAE 下拉列表中,请确认应用分组语言已设置为 Java,且分组创建成功。刷新 SAE 控制台页面后重试。

接入状态一直未变为已接入

如果部署后接入状态一直为接入中接入失败,请在 SAE 控制台重启应用。RASP 探针在应用启动时加载。如果问题仍存在,请确认云安全中心版本支持应用防护功能,且应用分组配置正确。

后续操作

  • 调整接入规则:调整应用分组的自动接入规则,定义需要接入应用防护的应用范围。具体操作,请参见接入规则管理

  • 配置防护策略:自定义防护模式及策略组,若出现误告警可通过配置白名单进行优化。具体操作,请参见防护策略管理

  • 处置攻击告警:查看并处理安全攻击产生的告警信息。具体操作,请参见攻击告警处置