RASP (Runtime Application Self-Protection)
devsecopsDéfinition
RASP (Runtime Application Self-Protection) est une technologie de sécurité qui intègre des mécanismes de détection et de protection directement à l'intérieur d'une application, lui permettant de se défendre contre les attaques en temps réel sans intervention externe. Contrairement aux WAF (Web Application Firewalls) qui opèrent en périphérie du réseau, le RASP opère de l'intérieur de l'application, avec accès au contexte d'exécution complet. Un agent RASP est instrumenté dans le runtime de l'application (similairement à l'IAST) et intercepte les appels aux APIs sensibles : requêtes SQL, exécution de commandes, accès aux fichiers, communications réseau, désérialisation. Lorsque l'agent détecte qu'une requête en cours d'exécution est malveillante (ex : une requête SQL dont le paramètre contient une payload d'injection), il peut la bloquer immédiatement, journaliser l'attaque, ou déclencher une alerte, sans impacter les requêtes légitimes. L'avantage principal du RASP par rapport aux solutions périmètriques est sa précision contextuelle. Il connaît l'application de l'intérieur : la structure des requêtes légitimes, les APIs utilisées, le comportement attendu. Cette connaissance lui permet de distinguer avec précision une véritable attaque d'une requête légitime présentant une syntaxe similaire, réduisant drastiquement les faux positifs et les blocages intempestifs qui pénalisent les WAF traditionnels. Les cas d'usage typiques du RASP incluent la protection contre les injections SQL et NoSQL, les remote code executions (RCE), les path traversals, les attaques de désérialisation, et les XMLESPs/XXE. Le RASP est particulièrement précieux dans les environnements cloud où les WAF peuvent être difficiles à déployer ou à maintenir cohérents avec l'évolution rapide des applications. Les principaux acteurs du marché RASP incluent Contrast Security (qui combine IAST et RASP dans un seul agent), Sqreen (acquis par Datadog), Imperva, Jscrambler (pour JavaScript/Node.js), et des solutions open source comme OpenRASP (Baidu). Le RASP complète (sans remplacer) les autres contrôles : WAF pour le filtrage réseau, SAST/DAST pour la détection des vulnérabilités en développement.
Architecture d'un agent RASP
Un agent RASP s'injecte dans le runtime (JVM, Node.js, Python) et définit des hooks sur les méthodes sensibles. Chaque appel intercepté est évalué selon des règles de sécurité avec accès au contexte complet : valeurs des paramètres, call stack, état de la session. La décision block/allow/alert est prise en millisecondes pour minimiser l'impact sur les performances. Les agents modernes ajoutent moins de 1-3ms de latence par requête.
RASP vs WAF : différences et complémentarité
Le WAF opère en périphérie réseau sur les flux HTTP bruts, sans connaissance du code applicatif. Il protège tous les services derrière lui mais génère des faux positifs sur les requêtes légitimes complexes. Le RASP opère à l'intérieur de l'application avec une connaissance contextuelle complète, offrant une précision supérieure et une protection contre les attaques encryptées ou obfusquées que le WAF ne peut pas inspecter. La combinaison WAF (filtrage grossier) + RASP (protection précise) est la stratégie de défense en profondeur recommandée.
Déploiement et considérations de performance
Le déploiement d'un RASP nécessite des tests approfondis en staging pour calibrer les règles et valider l'absence d'impact sur les fonctionnalités légitimes. Les modes "monitor" (détection sans blocage) et "protect" (blocage actif) permettent une transition progressive. L'impact performance est un critère de sélection clé : les RASP modernes visent moins de 5% d'overhead sur le temps de réponse, mesurable via les tests de charge pré/post déploiement.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h