Самозащита приложений во время выполнения

Самозащита приложений во время выполнения (англ. runtime application self-protection, RASP) — технология обеспечения безопасности, использующая инструментирование во время выполнения программы для обнаружения и блокировки компьютерных атак на основе информации изнутри работающего программного обеспечения[1][2]. Эта технология отличается от традиционных рубежей защиты, таких как межсетевой экран, которые способны обнаруживать и блокировать атаки только на основании сетевой информации, не обладая контекстом происходящего внутри приложения[3][4]. Технология RASP повышает безопасность программного обеспечения посредством мониторинга входных данных и блокировки тех, которые могут быть использованы для атак, а также защищает среду выполнения от нежелательных изменений и подделки[5]. Приложения, защищённые с помощью RASP, в меньшей степени зависят от внешних устройств вроде межсетевых экранов для обеспечения защиты во время исполнения. При обнаружении угрозы RASP может предотвращать реализацию атаки и выполнять дополнительные действия, включая завершение пользовательской сессии, остановку приложения, уведомление специалистов по безопасности и отправку предупреждения пользователю[6][7]. Технологии RASP призваны устранить пробелы, остающиеся после тестирования безопасности приложений и контроля на границе сети, поскольку ни одно из них не обладает достаточной информацией о потоках данных и событий в реальном времени, чтобы предотвращать уязвимости, которые проходят этап проверки, либо блокировать новые угрозы, появившиеся после разработки[8]. Технология RASP значительно превосходит традиционные межсетевые экраны (WAF) в обнаружении атак нулевого дня. Это достигается за счёт поведенческого анализа и глубокого понимания контекста работы приложения изнутри, в то время как WAF опирается на сигнатурный анализ внешнего трафика и базы известных уязвимостей[9].[10][11] RASP стала отраслевым стандартом для крупных предприятий, на долю которых приходится 67,3 % рынка данной технологии. Она активно применяется в стратегиях эшелонированной защиты (англ. defense-in-depth) и является важным компонентом архитектуры нулевого доверия (англ. zero-trust)[12].

Реализация

Технология RASP может быть интегрирована в виде фреймворка или модуля, который работает совместно с кодом программы, её библиотеками и системными вызовами[5]. Также возможно внедрение RASP на уровне виртуализации[4]. RASP схожа с интерактивным тестированием безопасности приложений (IAST), при этом ключевое различие заключается в том, что IAST ориентирована на выявление уязвимостей в приложении, а RASP — на защиту от кибератак, использующих эти уязвимости или иные векторы атак[13].

Современные методы инструментирования позволяют обеспечивать безопасность без изменения исходного кода приложения. Для этого активно применяется технология eBPF, обеспечивающая глубокий мониторинг на уровне ядра операционной системы. В средах Kubernetes используется архитектура на базе DaemonSet, заменяющая традиционные sidecar-контейнеры, а также динамическое инструментирование (например, OpenTelemetry)[14][15]. Охват поддерживаемых языков программирования варьируется: платформы защиты имеют хорошую поддержку Java, .NET и Node.js, однако для Go, Rust и Python она остаётся ограниченной[16]. В бессерверных вычислениях (Serverless) применяется специфичная агентная защита, которая нативно интегрируется и инструментирует каждую функцию на уровне байт-кода[16].

В анализе угроз наблюдается переход от традиционных сигнатурных методов к интеллектуальному обнаружению аномалий. Для выявления отклонений применяются алгоритмы искусственного интеллекта и машинного обучения (AI/ML), а также поведенческий анализ. Для повышения прозрачности работы алгоритмов внедряются методы объяснимого искусственного интеллекта (XAI), что позволяет сократить время обнаружения и расследования инцидентов[17].

Варианты развёртывания

Системы самозащиты приложений во время выполнения могут быть развёрнуты в одном из двух режимов: мониторинга или защиты. В режиме мониторинга RASP-решение отслеживает атаки на веб-приложения, но не блокирует их. В режиме защиты система не только регистрирует, но и блокирует атаки на веб-приложения[18]. Режим защиты также используется для виртуального патчинга критических уязвимостей: система блокирует эксплойты на уровне вызова функций в реальном времени без изменения исходного кода[19][20]. Типичное время активации защиты составляет 5–10 минут на создание и применение правила виртуального патча[21].

Сферы применения

Технология RASP применяется для защиты различных типов приложений и архитектур:

  • Защита API: RASP анализирует потоки данных и пути выполнения, блокируя такие угрозы, как SQL-инъекции, подделка межсерверных запросов (SSRF) и внедрение кода[22].[23].
  • Мобильные приложения: технология используется для защиты от вмешательства в работу программы, обратного инжиниринга, использования эмуляторов, а также для обнаружения рутинга и хукинга[22].[23].
  • Облачные и бессерверные среды (Cloud-native / Serverless): решения интегрируются с контейнерами и мультиоблачными инфраструктурами, обеспечивая видимость рабочих нагрузок и поддержку политик нулевого доверия (Zero Trust)[22].[23].
  • Микросервисные архитектуры: интеграция RASP позволяет контролировать внутренний трафик и применять согласованные политики безопасности. При этом внедрение технологии в каждый микросервис может создавать накладные расходы на производительность и вызывать сложности с совместимостью[22].[24].

Эффективность

Технология RASP блокирует основные типы уязвимостей, включая SQL-инъекции, XSS, атаки типа Webshell и уязвимости нулевого дня (0-day). Процент предотвращённых атак зависит от конкретного решения: например, для фреймворка SecRASP он может достигать 100 %, тогда как для Baidu OpenRASP составляет 77,6 %.

Рынок и решения

Среди ключевых мировых игроков на рынке выделяются компании Contrast Security (с продуктом Contrast Protect), Dynatrace и Datadog (продукт Exploit Prevention)[25][26].

В российском сегменте представлены такие решения, как PT MAZE от компании Positive Technologies и DPA FOP от DPA Analytics[27].

Перспективные исследования

  • Разработка «интегрированных» подходов, поддерживающих как защиту на этапе разработки, так и на этапе выполнения
  • Изучение децентрализованных методов координации, планирования и оптимизации
  • Анализ количественных и качественных методов оценки общей защищённости[28]
  • Реализация обратной связи от RASP к инструментам SAST/DAST, при которой данные о попытках атак используются для приоритизации исправлений уязвимостей в бэклоге путём сопоставления атак с конкретными уязвимостями[29]

Примечания

  1. Gartner IT Glossary: Runtime Application Self-Protection(RASP) (англ.). Gartner. Дата обращения: 26 августа 2026. Архивировано 10 июля 2014 года.
  2. Messmer, Ellen Will Perimeter Firewalls Give Way to 'RASP' (англ.). NetworkWorld (23 июня 2014). Дата обращения: 26 августа 2026. Архивировано 24 июня 2014 года.
  3. Laskowski, Nicole RASP Helps Apps Protect Themselves, But is it Ready for the Enterprise? (англ.). Computer Weekly (25 февраля 2015). Дата обращения: 26 августа 2026. Архивировано 4 сентября 2016 года.
  4. 1 2 Badakhchani, Hussein RASP Rings in a New Java Application Security Paradigm (англ.). JavaWorld (20 октября 2016). Дата обращения: 26 августа 2026. Архивировано 22 октября 2016 года.
  5. 1 2 Tittel, Ed Runtime Application Self-Protection Basics, Pros and Cons (англ.). TechTarget (октябрь 2016). Дата обращения: 26 августа 2026. Архивировано 21 октября 2016 года.
  6. Runtime Application Self-Protection (англ.). Veracode. Дата обращения: 26 августа 2026. Архивировано 24 января 2017 года.
  7. Rouse, Margaret Runtime Application Self-Protection (англ.). TechTarget. Дата обращения: 26 августа 2026. Архивировано 10 февраля 2017 года.
  8. How does RASP application security testing work? (англ.). bitpipe.com. Дата обращения: 26 августа 2026. Архивировано 30 июня 2018 года.
  9. WAF vs RASP: What's the Difference? Contrast Security. Дата обращения: 26 августа 2026.
  10. WAF vs RASP: The Ultimate Guide. PeakHour. Дата обращения: 26 августа 2026.
  11. RASP Runtime Protection vs WAF. Aquilax AI. Дата обращения: 26 августа 2026.
  12. Runtime Application Self-Protection (RASP) Market Size, Share & Trends Analysis Report. DataIntelo. Дата обращения: 26 августа 2026.
  13. Category Direction - Interactive Application Security Testing (IAST) (англ.). GitLab. Дата обращения: 26 августа 2026. Архивировано 10 июля 2019 года.
  14. eBPF in Kubernetes: The Future of Container Security. Wiz.io. Дата обращения: 26 августа 2026.
  15. Building a Production eBPF Observability & Security Stack for Kubernetes in 2026. Dev.to. Дата обращения: 26 августа 2026.
  16. 1 2 Runtime Application Self-Protection Market Research Report. Market Research Future. Дата обращения: 26 августа 2026.
  17. Современные подходы к защите приложений во время выполнения. БИТ. Дата обращения: 26 августа 2026.
  18. What is runtime application self-protection (RASP)? - Definition from WhatIs.com (англ.). WhatIs.com. Дата обращения: 26 августа 2026. Архивировано 10 февраля 2017 года.
  19. Обзор рынка RASP-решений. Anti-Malware.ru (20 сентября 2023). Дата обращения: 26 августа 2026.
  20. Виртуальный патчинг уязвимостей (Compensating Controls): когда патч не готов. Codeby.net (15 марта 2022). Дата обращения: 26 августа 2026.
  21. Виртуальный патчинг. TR7 Security. Дата обращения: 26 августа 2026.
  22. 1 2 3 4 Runtime Application Self-Protection Market. Strategic Market Research. Дата обращения: 26 августа 2026.
  23. 1 2 3 RASP Tools: What They Are and How They Work. Bureau ID. Дата обращения: 26 августа 2026.
  24. What is RASP? Why It's Not Cool & Top 4 Alternatives. Oligo Security. Дата обращения: 26 августа 2026.
  25. Runtime Application Self-Protection Market Report. Strategic Market Research. Дата обращения: 26 августа 2026.
  26. Top 20 Companies in Global Runtime Application Self-Protection (RASP) Market 2026-2035. Spherical Insights. Дата обращения: 26 августа 2026.
  27. Обзор рынка RASP-решений. Anti-Malware.ru. Дата обращения: 26 августа 2026.
  28. Yuan, Eric. A taxonomy and survey of self-protecting software systems : [англ.] / Eric Yuan, Sam Malek. — 2012. — P. 109–118. — ISBN 978-1-4673-1787-0. — doi:10.1109/SEAMS.2012.6224397.
  29. Moving Beyond RASP. Contrast Security. Дата обращения: 26 августа 2026.

Категории