Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

RASP (Runtime Application Self-Protection)

devsecops

Définition

RASP (Runtime Application Self-Protection) est une technologie de sécurité qui intègre des mécanismes de détection et de protection directement à l'intérieur d'une application, lui permettant de se défendre contre les attaques en temps réel sans intervention externe. Contrairement aux WAF (Web Application Firewalls) qui opèrent en périphérie du réseau, le RASP opère de l'intérieur de l'application, avec accès au contexte d'exécution complet. Un agent RASP est instrumenté dans le runtime de l'application (similairement à l'IAST) et intercepte les appels aux APIs sensibles : requêtes SQL, exécution de commandes, accès aux fichiers, communications réseau, désérialisation. Lorsque l'agent détecte qu'une requête en cours d'exécution est malveillante (ex : une requête SQL dont le paramètre contient une payload d'injection), il peut la bloquer immédiatement, journaliser l'attaque, ou déclencher une alerte, sans impacter les requêtes légitimes. L'avantage principal du RASP par rapport aux solutions périmètriques est sa précision contextuelle. Il connaît l'application de l'intérieur : la structure des requêtes légitimes, les APIs utilisées, le comportement attendu. Cette connaissance lui permet de distinguer avec précision une véritable attaque d'une requête légitime présentant une syntaxe similaire, réduisant drastiquement les faux positifs et les blocages intempestifs qui pénalisent les WAF traditionnels. Les cas d'usage typiques du RASP incluent la protection contre les injections SQL et NoSQL, les remote code executions (RCE), les path traversals, les attaques de désérialisation, et les XMLESPs/XXE. Le RASP est particulièrement précieux dans les environnements cloud où les WAF peuvent être difficiles à déployer ou à maintenir cohérents avec l'évolution rapide des applications. Les principaux acteurs du marché RASP incluent Contrast Security (qui combine IAST et RASP dans un seul agent), Sqreen (acquis par Datadog), Imperva, Jscrambler (pour JavaScript/Node.js), et des solutions open source comme OpenRASP (Baidu). Le RASP complète (sans remplacer) les autres contrôles : WAF pour le filtrage réseau, SAST/DAST pour la détection des vulnérabilités en développement.

Architecture d'un agent RASP

Un agent RASP s'injecte dans le runtime (JVM, Node.js, Python) et définit des hooks sur les méthodes sensibles. Chaque appel intercepté est évalué selon des règles de sécurité avec accès au contexte complet : valeurs des paramètres, call stack, état de la session. La décision block/allow/alert est prise en millisecondes pour minimiser l'impact sur les performances. Les agents modernes ajoutent moins de 1-3ms de latence par requête.

RASP vs WAF : différences et complémentarité

Le WAF opère en périphérie réseau sur les flux HTTP bruts, sans connaissance du code applicatif. Il protège tous les services derrière lui mais génère des faux positifs sur les requêtes légitimes complexes. Le RASP opère à l'intérieur de l'application avec une connaissance contextuelle complète, offrant une précision supérieure et une protection contre les attaques encryptées ou obfusquées que le WAF ne peut pas inspecter. La combinaison WAF (filtrage grossier) + RASP (protection précise) est la stratégie de défense en profondeur recommandée.

Déploiement et considérations de performance

Le déploiement d'un RASP nécessite des tests approfondis en staging pour calibrer les règles et valider l'absence d'impact sur les fonctionnalités légitimes. Les modes "monitor" (détection sans blocage) et "protect" (blocage actif) permettent une transition progressive. L'impact performance est un critère de sélection clé : les RASP modernes visent moins de 5% d'overhead sur le temps de réponse, mesurable via les tests de charge pré/post déploiement.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis