API は現代のアプリケーション アーキテクチャにおいて重要な役割を果たしており、この OWASP プロジェクトは一般的な API セキュリティの弱点の認識に重点を置いています。
OWASP (Open Worldwide Application Security Project) のAPI セキュリティ リスク トップ 10 リストの目的は、API の開発と保守に携わる人々を教育し、一般的な API セキュリティの弱点に対する認識を高めることです。 API はますます攻撃者の標的になってきており、OWASP の API セキュリティ プロジェクトは、API に関連する固有の脆弱性とセキュリティ リスクを理解し、軽減するための戦略とソリューションに重点を置いています。
API (アプリケーション プログラミング インターフェイス) は、アプリケーションが他のアプリケーション、サービス、またはプラットフォームと通信してデータを交換する機能を容易にするため、最新のアプリケーションの開発に不可欠です。 API はアプリの最新化戦略の重要な部分であり、モバイル アプリの基盤となります。 企業は外部プラットフォームやサードパーティのサービスと簡単に統合し、さまざまなコンポーネントを接続することで包括的なソリューションを構築できます。 これにより、アプリ開発に対するモジュール式のアプローチが促進され、開発者は既存のサービスと機能を活用し、コードの再利用を促進し、開発サイクルを加速し、生産性を向上させることができます。
また、API はリスクの対象範囲を拡大し、マルチクラウド アーキテクチャ全体にわたる相互依存性の性質により、予期しないリスクをもたらします。 Web アプリと同様に、API は脆弱性の悪用、自動化された脅威による悪用、サービス拒否、構成ミス、認証および承認制御をバイパスする攻撃の影響を受けやすくなります。
API は、その性質上、ユーザー データ、認証資格情報、金融取引などの重要なビジネス ロジックと機密情報を公開するため、特にログイン、アカウント作成、カートへの追加、送金機能が攻撃者の標的になりやすくなっています。 API は、脆弱性や弱点を悪用したり、基盤となるインフラストラクチャやリソースを公開しようとする攻撃者の侵入ポイントになる可能性があります。
プライバシーを確保し、ユーザーと関係者の信頼を維持し、API の機密性、整合性、可用性を確保するために、データを不正アクセス、操作、または公開から保護するには、強力な API セキュリティ対策が必要です。 API セキュリティのベスト プラクティスは次のとおりです。
OWASP API セキュリティ トップ 10 – 2023は、一般的な API セキュリティの弱点に対する認識を高め、開発者、設計者、アーキテクト、マネージャー、および API の開発と保守に携わるその他の人々が API セキュリティに対して積極的なアプローチを維持できるようにするために策定されました。
2023 年の OWASP API セキュリティのトップ 10 リスクは次のとおりです。
F5 は、OWASP Foundation と、ソフトウェア セキュリティの向上、および複数のレベルでの Web アプリケーションのセキュリティ リスクと脆弱性に関する認識の向上に尽力する同財団をサポートしています。 実際、アプリと API の両方に共通するセキュリティ リスクがあり、セキュリティ ソリューションを実装する際には考慮する必要があります。 例えば:
F5 は、アプリケーションの進化や API 導入の増加に伴って拡大する攻撃対象領域と新たな脅威を保護するソリューションにより、OWASP API セキュリティ トップ 10 で特定されたリスクに対処します。 F5 Web アプリケーションおよび API 保護 (WAAP) ソリューションは、 WAF、 API セキュリティ、L3-L7 DDoS 軽減、自動化された脅威や詐欺に対するボット防御などの包括的な保護により、最新のアプリの攻撃対象領域全体を防御します。 分散プラットフォームにより、ホストされている場所に関係なく、一貫したポリシーを簡単に導入し、アプリと API の資産全体にわたってセキュリティを拡張し、API ライフサイクルとより広範なセキュリティ エコシステムに保護を統合できます。
F5 は、コアからクラウド、エッジに至るまで、アプリと API を一貫して継続的に保護するハイブリッド セキュリティ アーキテクチャを提供します。 F5 ソリューションは、脅威インテリジェンス、ML ベースのセキュリティ、ゼロ トラスト原則を使用して、API の背後にある重要なビジネス ロジックを動的に検出し、自動的に保護し、API 主導のデジタル経済で競争するために必要な回復力と俊敏性を提供します。
F5 Web アプリケーション ファイアウォール ソリューションは、最も重大な Web アプリケーション セキュリティ リスクのリストとして広く認知されているOWASP Top 10で特定された幅広いリスクもブロックし、軽減します。 API は、Web アプリと同様に、誤った構成や自動化された脅威の影響を受けやすく、脆弱性の悪用、SSRF、認証および承認制御を回避しようとする攻撃の標的になる可能性があります。 F5 WAF ソリューションは、F5 Labs の脅威インテリジェンスや ML ベースのセキュリティなどのシグネチャと動作に基づく保護を組み合わせて、新たな脅威に対応します。また、特殊なボット防御制御と統合することもできます。
これらのソリューションは、クラウド、オンプレミス、エッジ環境全体でアプリケーションを一貫して保護する際の負担と複雑さを軽減し、集中化された SaaS インフラストラクチャによる管理を簡素化します。 F5 WAF は、コア セキュリティ機能、集中型オーケストレーション、分散アプリケーション全体のアプリ パフォーマンスとセキュリティ イベントを 360 度表示する単一のダッシュボードによる監視を備えた保護を開発フレームワークと CI/CD パイプラインに統合することで、アプリのセキュリティを合理化します。
F5 は、OWASP の Web アプリケーションに対する自動化された脅威プロジェクトで概説されているリスクに対処するソリューションも提供しています。 F5 Distributed Cloud Bot Defense は、既存のボット管理ソリューションを回避する可能性のある不正行為や悪用を防止し、リアルタイムの監視とインテリジェンス、および ML ベースの遡及分析を提供して、ユーザーに負担をかけたり、顧客エクスペリエンスを妨げたりすることなく、組織を自動化された攻撃から保護します。 分散型クラウド ボット防御は、攻撃者がどのようなツールを変更しても、攻撃が Web アプリから API に移行するか、テレメトリを偽装したり人間の CAPTCHA ソルバーを使用したりして自動化対策を回避しようとするかに関係なく、有効性を維持します。
F5 は、大規模なネットワーク、プロトコル、アプリケーションを標的とした攻撃をリアルタイムで検出して軽減する、管理されたクラウド配信型の軽減サービスとして、高度なオンライン セキュリティを実現する多層 DDoS 保護も提供しています。オンプレミスのハードウェア、ソフトウェア、ハイブリッド ソリューションでも同じ保護が利用できます。 F5 分散クラウド DDoS 緩和機能は、ボリューム型およびアプリケーション固有のレイヤー 3-4 攻撃と高度なレイヤー 7 攻撃がネットワーク インフラストラクチャやアプリケーションに到達する前に防御します。