検出とインライン適用は、F5 分散クラウド API セキュリティの重要なコンポーネントであり、API 動作の制御を強化し、悪意のあるアクティビティや望ましくないアクティビティ (自動化された脅威を含む) を軽減し、機密データの漏洩を防止します。
今日のデジタル環境において、API は最新のapplicationsのバックボーンであり、サービス間の統合とデータ交換を可能にします。 組織が機能を強化し、革新的なソリューションを提供するために API にますます依存するようになるにつれて、保護されていない API に関連するリスクは飛躍的に増大しています。 サイバー犯罪者は、重要なビジネス機能を可能にし、組織へのゲートウェイとして機能するこれらのエンドポイントを積極的に標的とし、脆弱性を悪用して機密データにアクセスし、サービスを妨害し、ビジネス ロジックを悪用して詐欺行為を行い、サービス拒否 (DoS)、インジェクション、その他の脅威を含む攻撃を実行します。
デジタル資産を保護し、顧客の信頼を維持するために、組織は API 保護を優先する必要があります。 API に強力なセキュリティ対策を実装すると、拡大する脅威の表面に対するリスクが軽減されるだけでなく、規制対象の業界におけるコンプライアンスも確保されます。 API セキュリティは、組織のデジタル サービス、インフラストラクチャ、顧客エクスペリエンス全体の回復力を促進します。
API セキュリティ ソリューションには、ボットやその他の脅威に対する検出、脆弱性の検出、監視、リアルタイムの軽減が含まれている必要があります。 インライン強制は重要です。 組織が開発を中断して API コードのすべての脆弱性を直ちに修正したり、コードが完成するまでコードリリースの流れを停止したりすることを期待するのは合理的ではありません。 ここで、インライン API 検出および保護機能が役立ちます。
強力な API セキュリティ スタックは、包括的な保護を確保するために、複数層の強制および制御メカニズムに依存しています。 OWASP API セキュリティ トップ 10 では、API が遭遇するさまざまな脆弱性やセキュリティ リスクなど、幅広い脅威に焦点を当てています。 これには、データの漏洩や窃取を試みる攻撃、リソースを消費または悪用する攻撃 (DoS 攻撃など) のほか、標準的なインジェクションの試み、アクセスと認証のギャップ、セキュリティの誤った構成などが含まれます。 これらのエクスプロイトと API の固有の特性により、自動化された攻撃や悪意のある行為者の主な標的となる重要なエンドポイントが公開され、重要なシステムや機密データへの不正アクセスのリスクが増大するため、専門的な検出と保護が必要となります。 複雑な認証および承認メカニズムは、適切に実施され、一貫して監視されていない場合、セキュリティ リスクをさらに高める可能性があります。 さらに、API は動的なビジネス ロジックを処理し、サードパーティのサービスと統合することが多いため、API 特有のさまざまな脅威や悪用から防御するための追加のセキュリティ対策が必要になります。
F5® 分散クラウド API セキュリティを使用すると、組織は API エンドポイントのセキュリティ維持を目的とした強力な一連の適用機能にアクセスできます。 分散クラウド API セキュリティは、グローバル API 検出とインライン検出、および Web アプリと API 保護 (WAAP) の適用機能を組み合わせます。 API は、SQL インジェクションやコマンド インジェクションなどのインジェクション欠陥を含め、サポートするapplicationsと同じ種類のインジェクション攻撃の影響を受けます。 このため、従来の Webapplicationファイアウォール (WAF) 機能は、最新のアプリとそれを駆動する API の保護において依然として重要な役割を果たしています。 F5 分散クラウド サービスは、F5 のコア WAF を搭載しており、CVE (共通脆弱性識別子) の 8,500 を超えるシグネチャと、F5 Labs によって特定された既知の脆弱性および手法を含む強力な攻撃シグネチャ エンジンを備えており、認識された脅威に対する API 保護の強力なベースラインを形成します。
他のネットワークやコンピューティング リソースと同様に、API は悪用や DoS 攻撃の影響を受けやすいです。 F5 分散クラウド サービスは、Webapplicationsと API のサービス可用性を維持するためのレイヤー 7 DoS 保護とレート制限機能を提供します。 組織は、API エンドポイントの接続とリクエストのレートを正確に制御し、特定のクライアントと接続を完全に識別、監視、ブロックしたり、カスタマイズされたしきい値を適用したりできます。 API 接続とリクエストのこのきめ細かな制御は、個々の API レベルまたはドメイン全体で適用できます。
ボットと自動トラフィックを軽減することは、包括的な APIセキュリティ戦略の重要な要素です。 分散クラウド サービスを使用すると、組織は自動化された脅威に対する強力な保護を提供する F5 分散クラウド ボット防御にアクセスできるようになります。 攻撃者はボットを使用して、OWASP API セキュリティの脆弱性トップ 10 のうち 3 つ (認証の破損、リソースの無制限の消費、機密ビジネス フローへの無制限のアクセス) を直接悪用します。 上位 10 リストのその他の 7 つの項目 (セキュリティ構成の誤り、不適切な在庫管理、認証の不備などの脆弱性を含む) は、ボットと間接的に関連しています。攻撃者はボットを利用してこれらの脆弱性を効果的に発見し、迅速に悪用します。 ログイン、チェックアウト、クレジットカードの検証、予約などの多くの API エンドポイントは、特にボットに対して脆弱です。
さらに、分散クラウド サービスは、高度な機械学習 (ML) と動作分析を提供し、API エンドポイントを継続的に追跡および監視します。 この機能により、組織は API の動作のベースライン設定、認証ステータスの検証、および API の使用状況の経時的な視覚化が可能になり、通信パターンの検出と正常な動作と異常の相関関係の検出が効率化されます。 API が進化するにつれて、このアプローチは組織が API 通信内での機密データや個人識別情報 (PII) の漏洩など、疑わしいアクティビティを特定して対処するのに役立ちます。
機密データは、API 内で知らないうちに、または不注意に公開または送信されることが多いため、潜在的な PII やその他の機密データが危険にさらされる可能性のある Web アプリと API エンドポイントを特定して、データを保護し、潜在的な侵害を防ぐことが不可欠です。 分散クラウド API セキュリティにより、組織は API ランドスケープを制御し、Web アプリや API を通じて公開される可能性のある機密データを可視化できます。
組織は機密データ ポリシーを簡単に構成して、API 内で公開されている重要なデータを検出、タグ付け、レポートできます。 これには、一般的な PII データ (クレジットカード番号、住所、電子メール アドレス、電話番号など) を識別するための基本ポリシー、20 を超える重要なコンプライアンス フレームワーク (PCI-DSS、HIPAA、GDPR、SOC2 など) に関連する数百の定義済みデータ タイプに適用できる特定のコンプライアンス フレームワーク、さらには特定の組織に固有のカスタム機密データも含まれます。 このサービスは、コード リポジトリとトラフィックの分析から直接組織の API を自動的に検出して文書化し、個々の API ごとに各エンドポイントの詳細な可視性を提供します。
エンドポイントの詳細は API ごとに提供され、重大度別にランク付けされた脆弱性に関する重要な分析情報が提供されます。 さらに、これらの重要な洞察には、説明、証拠、修復ガイダンスが含まれます。 新しい API 保護ルールを使用して、API とデータを制限またはブロックしたり、API の動作を制御したりするために、迅速にアクションを実行します。
Distributed Cloud API Security にはカスタム機密データ検出器も搭載されており、ユーザーは API リクエストとレスポンス内の他の機密データ タイプを示す可能性のある珍しいパターンや固有のパターンを定義および検索できます。 この機能を使用すると、検出して保護する必要がある組織固有の一意のデータを検索し、API トラフィックを継続的に監視して、不注意による漏洩や疑わしいアクティビティを特定できます。
この検出機能に加えて、分散クラウド サービスは、機密データのマスキングや漏洩検出機能など、組織が API 内で識別された機密データを保護できるようにさまざまな方法を提供します。 これにより、組織は API データ保護ポリシーを確立し、API 応答内でデータを制限、ブロック、またはマスクする方法を定義できます。 API 内のデータの公開とマスキングを制御するポリシーは、特定の API エンドポイント、エンドポイントのグループ、特定のパス、またはドメイン全体に簡単に適用できるため、攻撃者が特定の API のトラフィックにアクセスした場合でも、機密データは安全かつ解読不可能なままになります。 このサービスには、マスキング機能に加えて、すべての API の継続的な監視と、送信されたすべてのデータの分析が含まれており、API 応答内の不注意による漏洩や疑わしいアクティビティを検出して報告するのに役立ちます。
アクセスと承認の脅威への対処に関しては、Distributed Cloud API Security は、API の動作、認証、アクセスに対する可視性、監視、制御を強化することで、API ゲートウェイの機能を拡張します。 これにより、組織は認証のギャップを特定し、アクセス制御を実施し、API、バックエンド システム、機密データへの不正アクセスをブロックできるようになります。 このサービスは、認証ステータスを含む継続的な検出を通じて、すべてのアプリと API エンドポイントを学習、モデル化、マッピングします。 直接的なコード分析とトラフィックベースの検出を通じて、認証タイプと API エンドポイントの詳細を学習し、文書化することもできます。 学習したものでもアップロードしたものでも、OAS ファイルを活用することで認証要件を強制し、エッジで認証されていないトラフィックをブロックし、リクエスト処理における API ゲートウェイとサーバーへの依存を軽減します。
このサービスには JSON Web Token (JWT) 検証機能も含まれており、組織は認証キーをアップロードし、エッジで JWT サインイン要求を検証できます。 この機能により、組織はサーバー上にセッション状態を保存したり、データベースやキャッシュからユーザー情報を取得したりする必要がなくなります。 即時検証を可能にすることで、検証のためにオリジンに問い合わせる必要がなくなり、API のスケーラビリティが向上し、ユーザー エクスペリエンスが向上します。
組織は、分散クラウド API セキュリティを活用して、自動的に生成またはインポートされた OAS ファイルを使用して、有効なスキーマ定義に基づく適切な API 動作を強制することもできます。 このサービスは、入力データと出力データを、文書化された API 特性 (データ型、長さの制約、許可された文字、有効な値の範囲など) と照らし合わせて検証し、コンプライアンスを確保します。 API トラフィックを継続的に監視することで、自動検証、ブロック、または保護ルールの実装が可能になり、仕様ファイルで定義された個々の API エンドポイント、API グループ、またはベースパスへのきめ細かなアクセス制御が可能になります。
F5 のスケーラブルな SaaS ベースの分散クラウド プラットフォームは、補完的な WAAP 機能とともに高度な API 保護機能を提供します。 分散クラウド API セキュリティは、API に対して多層的な保護を提供し、組織が脆弱性、疑わしい攻撃、不正使用を迅速に検出して対応できるようにします。 このソリューションは、重要な API セキュリティ制御の導入と管理を簡素化し、集中的な可視性と管理を提供する統合コンソール内で、増加する API を含むアプリケーションのエコシステム全体を保護します。
組織が API を活用した最新のapplicationsを導入するにつれて、より多くのエンドポイントが公開され、サイバー脅威に対する脆弱性が高まり、強力な API 保護の必要性が強調されます。 API は、データ交換、サービスの有効化、トランザクション実行のための重要な経路として機能するため、サイバー犯罪者の主な標的となります。 組織が機能強化や業務の効率化のために API にますます依存するようになるにつれ、保護されていない API に関連するリスクが急増しています。 脆弱性は、不正アクセス、データ侵害、サービスの中断につながり、最終的には機密情報が漏洩し、顧客の信頼が損なわれる可能性があります。 認証メカニズムの複雑さと API の動的な性質により、従来のセキュリティ対策では不十分であることが多く、特別な保護が必要になります。
分散クラウド API セキュリティはまさにこれを提供します。つまり、組織が堅牢な API 保護を実装してこれらのリスクを軽減し、最新のデジタル インフラストラクチャとエコシステム内で回復力を高めるために必要なプラットフォームとツールです。 API 保護を優先することで、企業は進化する脅威に対する防御を強化し、サービスとデータの整合性を確保し、イノベーションのペースに影響を与えることなく業界規制へのコンプライアンスを維持できます。これにより、急速に進化するデジタル エコシステムにおいて、新しい最新アプリの潜在能力を安全に最大限に引き出すことができます。
API 保護を優先することで、企業は進化する脅威に対する防御を強化し、サービスとデータの整合性を確保し、イノベーションのペースに影響を与えることなく業界規制へのコンプライアンスを維持できます。
インラインの適用と制御 (ポジティブ セキュリティ機能を含む) により、攻撃やその他の API エクスプロイトにリアルタイムで対応し、OWASP API セキュリティ トップ 10 全体の脅威による潜在的な損害を最小限に抑えます。
API による重要なデータの公開をマスク、制限、またはブロックする機能により、API の使用状況と、個人を特定できる情報 (PII) を含む機密データの公開についてより深い洞察を得ることができます。
一元化されたコンソールから API エンドポイントを継続的に監視し、異常なアクティビティや悪意のあるアクティビティを検出して、対応戦略を強化し、制御を最適化し、API 保護ポリシーを強化します。
共通の制御メカニズム セットを使用して単一のポイントから API セキュリティを管理し、ポリシーの実装を簡素化し、すべての API にわたって一貫した保護を確保します。
インライン アプリと API のセキュリティ機能を Webapplicationファイアウォール (WAF) およびボット防御保護と組み合わせ、豊富なクライアント側シグナルと機械学習 (ML) を活用して、最大限の有効性とほぼゼロの誤検知を実現します。
データ転送を制限するか、あらゆる形式のデータを公開する API エンドポイントを完全にブロックすることで、API リクエストを通じて公開される機密データ (API 保護ルールを含む) をマスクします。
学習済み、自動生成済み、または既存の OpenAPI 仕様 (OAS) ファイルを使用して、有効なエンドポイント、パラメータ、メソッド、認証、およびペイロードの詳細を通じて必要な API 動作を適用するためのポジティブ セキュリティ モデルを自動的に提供します。
ML ベースの分析を活用して、最も頻繁に使用され攻撃されている API エンドポイントを特定し、動作の異常を含む使用パターンを評価し、公開されている機密データを特定します。
継続的なトラフィック検査、脅威の監視、脆弱性の特定を活用して、認証ステータス、機密データの露出、動作の異常を特定し、最も頻繁に標的となる API と高リスクのエンドポイントを正確に特定します。