コンテンツへスキップ

ホーム 専門知識 / ネットワークセキュリティ

NET / NET-06

公開アプリケーション保護 — WAF および API ゲートウェイ

公開されたアプリケーションやAPIの手前に、リクエストのフィルタリング、アクセス制限、利用制限などのコントロールを追加します。これは、ビジネスロジックの欠陥を自動的に修正するものではありませんが、セキュアなコードを補完するものです。.

役立つとき

的確な回答
定義されたニーズに対して.

公開されたWebアプリケーション、カスタマーポータルの立ち上げ、パートナー向けAPI、あるいは脆弱性が修正されるまでの暫定的な制御策の必要性。.

一目でわかる

家族
ネットワークセキュリティ

エンゲージメント
実装

参考
NET-06

適用範囲と成果物

このエンゲージメントの対象範囲.

スコープ

  • エンドポイントマッピング
  • TLS終端
  • WAFルール
  • アーキテクチャに応じたAPIの認証とクォータ
  • ログ記録
  • 観察モード
  • 例外
  • 機能およびセキュリティテスト

成果物

  • パブリッシングアーキテクチャ
  • 保護方針
  • 証明書手続き
  • 文書化された規則
  • テストシナリオ
  • 誤検知ダッシュボード
  • 操作マニュアル

検収証拠

ビジネスおよびパートナーのワークフローは機能しており、合意されたテストリクエストはブロックまたはフラグ付けされ、例外は追跡され、ログはイベント調査をサポートします。.

配達

仕事の進め方.

アプローチ

トラフィックのマップ化、設計とサイジング、パイロット運用、ロールバックを考慮した段階的な移行、運用テストとドキュメント化。.

前提条件と責任

顧客:ネットワーク、アプリケーション、キャリア、変更ウィンドウ、およびビジネス受入。プロバイダー:設計、移行、テスト。サードパーティのアクセスとTLSインスペクションには適切な承認が必要です。.

スコープ要因

サイト、実際の検証済みスループット、トラフィック、ルール、リモートユーザー、可用性、および統合機能。ハードウェア、セキュリティサブスクリプション、および定期的な運用は別個のものです。.

確認のための質問

どのアプリケーションがクリティカルですか?コードとAPIを所有しているのは誰ですか?過度に一般的なルールによってブロックされる可能性のある正当なトラフィックは何ですか?

重要な境界線

WAFはペネトレーションテストやコードの修正の代わりにはなりません。容量型のDDoS対策は、関連するプロバイダーと別途見積もるべき領域です。.

変更により、不可欠なサービスとリカバリパスが維持されます。サイジング、ライセンス、および受入テストは、実際に有効化される機能を反映した内容となります。.

実際には

具体例.

これらの例は、想定される関与と目標とする成果について説明したものであり、顧客の事例や達成された実績ではありません。.

シナリオ01

オンライン小売業者が新しいサービスを開始する。プロジェクト:WAFを観察モードでデプロイし、ルールをチューニングして保護を有効にする。目標の成果:脆弱性のないことを謳うことなく、注文および決済と互換性のあるフィルタリング。.

シナリオ 02

パートナーAPIで過剰な消費が発生しています。プロジェクト:クライアントごとの認証、クォータ、アラート。目標とする成果:利用状況の追跡と制御が可能になること。なお、データ認可の欠陥については、開発者に割り当てられたまま修正を待ちます。.

技術と参照コンテキスト

クラウドやアプリケーションのWAFおよびAPIゲートウェイ;プロトコル、ホスティング、データ、およびログ機能に応じて選択します。.

最終的なテクノロジーセットは、相互運用性、ライセンス、アクセス権、および運用要件に基づき、スコープ設定の段階で合意されます。.

コネクテッドサービス

次のステップを構築する。.

これらのサービスはエンゲージメントを補完するものであり、自動的には含まれません。.

会話を始めましょう。

スコープを明確にする。.

このサービスの目的、依存関係、および責任範囲を明確にした上で、納品を提案いたします。.