なぜAPIゲートウェイだけでは
APIの安全性を確保できないのか
- 最新のAPIの脅威の情勢は、非常に多様化し巧妙化し
ています。ほとんどの攻撃者は、従来のセキュリティシグ
ネチャやレートベースのルールを簡単に回避できてしま
います。Security Magazineが発表した調査結果による
と、94%の企業がAPIセキュリティインシデントに悩まさ
れ、API攻撃トラフィックはAPIトラフィック全体の3倍以上
の割合で増加しています1.。基本的なシグネチャベースの
ルールは、実際の効果的な保護よりも誤検知などの害を
生む可能性があります。
- OWASP API Security Top 102. には、シグネチャベースの
防御やネガティブセキュリティモデルをはるかに超えて、
効果的なセキュリティポリシーが必要となる、多数の攻撃
ベクトルが示されています。たとえば、OWASP Top 10に記
載されている脅威の中で最も多いのは悪意のあるボット
で、これは、アカウントの乗っ取り(ATO)からアプリケー
ションの分散型サービス拒否(DDoS)攻撃やWebスクレ
イピングまで、アプリケーションのAPIを介してさまざまな
タイプの攻撃を行うことができます。ボットが送信する個
々のコールはそれぞれ正当で無害なように見えますが、検
知およびブロックする必要があるのは、あらゆるAPIコー
ルのシーケンスと総数です。
- もう1つの例として、異なるアプリケーションコンポーネ
ント間の内部APIを介した東西トラフィックの急増があり
ます。APIゲートウェイは、ユーザーとアプリケーションの
フロントエンドサーバーの間に配置されるため、外部からのAPIコール(南北トラフィック)は監視
できますが、異なるアプリケーション間で実行されるAPIコール(東西トラフィック)は監視できま
せん。東西APIコールを保護できるのは、さまざまなアプリケーションマイクロサービスに統合され
た、エンタープライズクラスのAPI保護対策ソリューションのみです。
- APIゲートウェイのセキュリティ機能(クライアント認証や承認など)は、どのAPI導入戦略においても重
要です。しかし、APIゲートウェイは高度なセキュリティ機能を提供するように設計されていなかったた
め、多くのAPIベンダーがより包括的なAPIセキュリティソリューションとの統合を行っています。
If you engage with the content, Technology Trends will share your data with radware. For details on their information practices and how to unsubscribe, see their Privacy Statement. You can unsubscribe at any time. Privacy
Statement.
White Paper from
Technology Trends
* - marks a required field