5つの戦略と5つの技術
アプリとAPIの保護が「WAFだけ」では危険な理由と“正しい”防御策
アプリケーションやAPIを狙う攻撃が巧妙化し、WAFなどの従来の対策だけでは不十分な場面が多々生じている。アプリケーション構造の変化に伴って誕生した新たな脅威に、企業はどう立ち向かうべきか。
企業において、アプリケーションやAPI(アプリケーションプログラミングインタフェース)は事業運営を支える技術であると同時に、サイバー攻撃の主要な標的でもある。セキュリティ責任者は、これらの脅威を特定するだけではなく、絶えず変化する攻撃手法に適応できる強力なセキュリティ対策を講じなければならない。そのためには、アプリケーションとAPIに必要なセキュリティを理解し、企業の防御を固めるための戦略を打ち出す必要がある。どのような課題が存在し、それぞれに対してどのような対策を講じるべきかを解説しよう。
アプリケーションとAPIのセキュリティ対策が重要な理由
アプリケーションやAPIを標的とする攻撃の手口はますます巧妙化している。サービスの可用性を損なうDDoS(分散型サービス拒否)攻撃からアプリケーションやAPIの脆弱(ぜいじゃく)性を悪用する攻撃まで、その種類は多岐にわたる。システムの脆弱性に起因するものだけではなく、正常な機能の不正利用、アクセス権限の不正取得、Webブラウザやモバイルデバイスなどクライアントでのデータ改ざんといったさまざまな問題が、セキュリティ対策を一層複雑にしている。こうした多様な脅威に対する保護策として、Webアプリケーションファイアウォール(WAF)やAPIゲートウェイといった従来のセキュリティ対策は不十分な場合がある。
モノリシック(巨大な一枚岩的)アーキテクチャから、複数の小規模サービスを組み合わせた「マイクロサービスアーキテクチャ」に移行したり、クラウドサービスやコンテナ技術を導入したりといった変化によって、新たな脆弱性が生まれていることも懸念点だ。企業は既存のセキュリティ戦略を見直し、データを処理する場所の近くでセキュリティ対策を講じなければならない。
現代の企業に必要な“新しいセキュリティ戦略”
これらの課題に対処するため、セキュリティ責任者はさまざまな技術やアプローチを組み合わせた、多層的なセキュリティ戦略を採用する必要がある。具体的には、以下の要素を取り入れるとよい。
戦略1.脅威モデリングとリスク評価
開発中の製品やサービスがどのようなセキュリティリスクにさらされているのかを特定して、事前に対策を打ち出す「脅威モデリング」という手法がある。この手法を使って、アプリケーションとAPIが直面する具体的な脅威を特定することが、セキュリティ対策の第一歩だ。このプロセスは、適切なセキュリティ対策の選定や規制の順守を確実にするための指針になる。自社のリスクプロファイル(現在保有しているリスクの種類や量をまとめたもの)を理解することで、セキュリティに関する投資の優先順位を効果的に決定できるようになる。
戦略2.バランスの取れたセキュリティ対策
さまざまな種類の攻撃から自社を保護するためには、以下をはじめとするセキュリティ対策を組み合わせて導入し、バランスの取れた保護を実現することが重要だ。
- WebアプリケーションとAPIの保護
- IDおよびアクセス管理(IAM)
- ワークロード(処理するタスクや作業)の保護
- アプリケーションシールディング
- アプリケーションのソースコードを改ざんや解析から保護する技術。
複数の防御機能が連携する仕組みによって広範な脅威に対処すると同時に、特定の脅威に対しては専用のツールを用いる。このようなセキュリティ体制は、状況に応じて必要な対策を講じやすく、事業規模の拡大にも追随可能だ。
戦略3.クラウドファースト
一般向けに公開されるアプリケーションやサービスには、クラウドサービスを優先的に採用する「クラウドファースト」のセキュリティ戦略を据える。クラウドサービス型のセキュリティツールは、現代のアプリケーション保護に不可欠な拡張性、適応力、高度な分析機能を提供する。ただし、社内でホストされているアプリケーションを保護する場合や、規制上の制約でクラウドサービスの利用に制限がある場合には、オンプレミスツール視野に入れる。
戦略4.セキュリティの多層化
あらゆる攻撃ベクトル(攻撃の手段や経路)から保護できるよう、複数の防御層を重ねるようにセキュリティを設計することが重要だ。具体的には、境界防御やワークロード保護、クライアントのセキュリティ対策といった、異なる場所に適切な防御策を配置する。セキュリティ機能をシステムのさまざまな場所に配置しておくことで、新たな脅威が出現した際にも、被害の広がりを防ぐとともに、システム全体を大きく修正することなく、部分的な修正で対処できるようになる。
戦略5.継続的な監視と対処
新たな脅威に先手を打つために、継続的なシステム監視体制と、脅威インテリジェンスを導入する。これによって、高度な分析機能や機械学習を活用して、異常をリアルタイムで検出、対処する仕組みが整う。最新の脅威インテリジェンスをセキュリティ対策やセキュリティポリシーに反映することで、最新の情報が取り入れられ、保護体制を強化できる。
効果的なセキュリティ技術の導入
適切な保護を実現するため、セキュリティ責任者は自社のリスクプロファイルやニーズに合致したセキュリティ技術を慎重に選定し、導入することが不可欠だ。検討対象になる主な技術を以下に挙げる。
技術1.APIセキュリティ
クライアントとサービス間のAPIを利用するリクエストを制御する仕組み「APIゲートウェイ」や脅威保護ツールを利用して、APIを介する通信を保護し、不正利用を防止する。APIに対する脅威を効果的に特定、軽減するには、APIを介する通信を常時監視し、正常な状態を自動で学習する「自動プロファイリング」機能と異常検出機能が役に立つ。
技術2.DDoS攻撃の緩和
大量のトラフィックを送り付ける攻撃(ボリューム型攻撃)、Webサーバやデータベースなどの処理能力を使い果たさせる攻撃の両方に対処できる、強力なDDoS保護製品を導入する。1つ目の攻撃にはクラウドサービス型スクラビングセンターを、アプリケーション層の保護にはDoS対策機能を持つWAF(Webアプリケーションファイアウォール)の利用を検討する。スクラビングセンターとは、通信を精査して悪質な通信のみを除去する拠点を指す。
技術3.不正利用と詐欺の防止
不正なbotへの対策ツールや行動分析ツールを導入し、機能の不正利用や詐欺を検出、抑止する。これらのツールは、正規のエンドユーザーと悪意のあるbotを区別し、自動化された攻撃に対する高度な保護を提供する。
技術4.アクセス制御
アプリケーションやAPIとIAMを連携させ、動的な認可ポリシーを利用したアクセス制御を強化する。アプリケーションやAPIへのログイン成功時にIAMが発行する認証トークンを検証して、アプリケーションとAPIの両方の領域でアクセス権限が適切であることを徹底する。
技術5.クライアントの保護
アプリケーションシールディングや、スクリプト(簡易プログラム)言語「JavaScript」で記述されたスクリプトからの保護技術を用いて、クライアントでのプログラム改ざんや不正プログラムの挿入からクライアントを保護する。これらの対策は、Webアプリケーションに不正スクリプトを仕込んで情報を抜き取るようなクライアントサイドの攻撃を防ぎ、データ保護規制の順守を確実にする上で重要だ。
現代において、アプリケーションとAPIの保護を実現するには、ある程度複雑なセキュリティ構造が必要になる。本稿で紹介した先進技術と継続的な監視を組み合わせて、広範囲かつ多層的なセキュリティを構築することで、セキュリティ責任者はリスクを効果的に軽減し、自社のデジタル資産を守ることができる。脅威インテリジェンスと、脅威に応じて防御策を変えるアダプティブ(適応型)制御を活用して、攻撃者の先手を取ることが、進化し続ける脅威に対するアプリケーションとAPIのレジリエンス(回復力)を確保するための有効策だ。
TechTarget.AIとは
TechTarget.AI編集部は生成AIなどのサービスを利用し、米国Informa TechTargetの記事を翻訳して国内向けにお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
本記事は制作段階でChatGPT等の生成系AIサービスを利用していますが、文責は編集部に帰属します。
TechTarget.AI
TechTarget.AI編集部は生成AIなどのサービスを利用し、米国TechTargetの記事を翻訳して国内向けにお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー