Web Application & API Protection
WAFを超えた、モダンなアプリケーションセキュリティ。
Webアプリケーションはもはや既知の攻撃シグネチャだけで脅かされていません。ボット、API濫用、クレデンシャルスタッフィング、アプリケーション層DDoS、データ漏洩は同時に管理しなければならないリスクとなりました。TR7 WAAPはこれらの防御層を単一プラットフォームに統合します;セキュリティチームにより明確な可視性、より速い対応、より制御された運用を提供します。
シグネチャを知る。行動を読む。ポリシーを適用する。
TR7 WAAPは各リクエストをシグネチャ、行動、コンテキスト、セッション、API構造を通じて共同で評価します。決定は単一の一致ではなく、複数のセキュリティシグナルの相関に基づきます;こうして攻撃はより正確に捕捉され、正当なユーザー体験は保護されます。
WAAPとは?WAFを超えて何を提供するか?
クラシックなWAFはHTTPリクエストを既知の攻撃シグネチャに対して検査します:SQLインジェクション、XSS、コマンドインジェクション、OWASP Top 10の基本的な脅威。これは依然として必要です。TR7 WAAPはOWASP整合ルール、カスタムシグネチャ、Virtual Patching、構造検証、引数検査、ホストベースポリシー管理でこれらのクラシックWAF期待を初日から満たします。
WAAPはWAFのモダンアプリケーション世界への適応です。なぜなら攻撃はもはやシグネチャ一致だけで進行しません;ボットは人間の行動を模倣し、APIは主要な攻撃面となり、クレデンシャルスタッフィングはアカウントを標的とし、DDoSはアプリケーション層に降りています。TR7 WAAPはWAF、ボット、API、アカウント乗っ取り、DDoS保護を単一プラットフォームに集約します。
TR7 WAAPはこの基本保護に2つの重要な違いを追加します:応答側機密データマスキングと自社サーバーで動作するCAPTCHA。これにより着信攻撃だけでなく、アプリケーションから外部に出る可能性のある機密データと第三者検証依存も制御下に置かれます。
ブラウザー表面を分離し、リスクを減らす
モダンWebアプリケーションはクッキー、JavaScript、HTML、フォームフィールド、API呼び出しをブラウザーに送信します。この表面の各部分は攻撃者にとって潜在的なターゲットです。TR7 ZeroLeakはアプリケーションをユーザーデバイスではなく分離された仮想ブラウザー環境で実行し、エンドユーザーには対話的なピクセルストリームのみを送信します。実行されるコード、捕捉されるクッキー、スキャンされるDOMはユーザーデバイスに残されません。
適応型L7 DDoS保護はWAAPと共に提供
TR7 WAAPはアプリケーション層DDoS防御を別製品として位置付けません。各WAAPライセンスに標準制限で提供される適応型L7 DDoS保護は、静的閾値ではなくアプリケーション自身の通常動作に応じて動作します。トラフィックが拡大すると、同じデータパスでスケールするアドオンが有効化されます;アーキテクチャは変わらず、運用は分断されません。
適応型L7 DDoS保護
各vServiceについて正当なユーザーフローが別のプロファイルで監視されます。HTTPフラッド、slow-loris、集中的なログイン試行、ボットトラフィック、コンテンツ認識リクエスト異常は、アプリケーションの実際の通常から逸脱した瞬間に検出されます。目的はトラフィックを単に遮断することではなく、正当なユーザー体験を妨げずに攻撃の影響を軽減することです。
より多くのvServicesを保護する必要がありますか?L7 DDoSアドオンモダンWAAPの5つの保護柱
WAAP、ボット管理、APIセキュリティ、アカウント乗っ取り保護、L7 DDoS防御は通常別製品として位置付けられます。TR7 WAAPはこれらの機能を単一ポリシー層、単一インターフェース、同じ運用モデルで提供します。
WAAP
OWASP Top 10、カスタムシグネチャ、構造検証、引数検査、Virtual Patching、ブランドブロックページ。
ボット
フィンガープリント、行動分析、リクエストパターン、ヘッドレスブラウザーシグナルによる多要素ボットスコアリング。
API
API discovery、OpenAPI/Swaggerスキーマ強制、GraphQL検査、パースされたボディフィールドでのポリシー適用。
ATO
クレデンシャルスタッフィング、ブルートフォース、ログイン試行異常、セッションリスクをアクセスポイントで検出。
DDoS
アプリケーション層DDoS、低速攻撃、異常なトラフィック波に対するオペレーター管理下の適応型防御。
WAFバイヤーのチェックリスト · 初日に満たされる
OWASP Top 10、カスタムシグネチャ、構造検証、Virtual Patching、ホストグループ、ブロックページ。2020年型WAFバイヤーが望んだすべて、加えてモダンプログラマビリティ。
WAFバイヤーは既知のショッピングリストを持ってきます。TR7 WAAPは次に来るものを紹介する前に各項目をチェックします。
カスタムWAFルール · DSLなし
ビジュアルルールエディタでカスタムシグネチャとポリシーを作成。ヘッダー、ボディフィールド、地理、ASN、時間ウィンドウ、メソッド上で条件を組み合わせ — 学習する特別なDSLなし、デバッグするルールコードなし。
ルールエディタを見るシグネチャスコアリング · 調整可能、バイナリではない
各シグネチャは設定可能なスコアを持ちます。スコアを集計し、サービスごとに閾値を設定し、アクションを取る — ブロック、ログ、チャレンジ、リダイレクト。バイナリWAFルールの全か無かの罠を避けます。
スコアリング詳細Virtual Patching · コード修正前
既知の脆弱なエンドポイントの前に対象を絞ったWAFルールを配置し、開発チームがアップストリームパッチを準備する間にCVEを無効化します。ライブで適用、再起動なし、メンテナンスウィンドウなし。
Virtual PatchingWAFが見ることのできない脅威のためのモダンWAAPレイヤー
クラシックWAFシグネチャはセキュリティの基礎ですが、モダンアプリケーション攻撃はほとんどの場合シグネチャ一致で始まりません。ボット行動、APIスキーマ偏差、GraphQL濫用、クレデンシャルスタッフィング、速度違反、クライアントサイドスクリプトリスクは個別ではなく、同じコンテキストで評価される必要があります。TR7 WAAPはこれらのモダン攻撃面をネイティブにカバーします。
ボット管理
フィンガープリント、行動、リクエストパターン上でボットリスクをスコアリング;必要に応じてブロック、レート制限、CAPTCHAで検証を要求します。
APIセキュリティ
APIエンドポイントとボディフィールドを保護;スキーマ検証、レート制限、ポリシー適用をAPIトラフィックの自然な一部とします。
API discoveryとスキーマ
ライブトラフィックからエンドポイントを自動的に発見し、OpenAPI/Swaggerスキーマと比較し、予期しない変更を可視化します。
GraphQL深層検査
GraphQLクエリで深さ、複雑性、フィールドレベル制御を適用;高価または濫用されたクエリがアプリケーションに到達する前に制限します。
アカウント乗っ取り保護
クレデンシャルスタッフィング、ブルートフォース、異常なログイン試行を行動パターンで検出;アクセスポイントでアカウントリスクを減らします。
クライアントサイドスクリプト保護
Magecart、JS skimmingリスクに対してスクリプト動作、CSP適用、第三者変更を監視します。
レート制限
IP、ヘッダー、ユーザー、エンドポイント、パースされたボディフィールドに従って詳細なレート制限を定義;ブルートフォースとスクレイピング動作をアプリケーションに負担をかけずに停止します。
地理/ASNアクセス制御
国、ASN、IP範囲に従って許可/ブロックポリシーを作成;施行、規制、脅威地理シナリオを中央管理します。
HTTPを超えたプロトコルも同じポリシー層で
アプリケーションセキュリティはHTTPトラフィックだけに限定されません。DNSトンネリング、FTP経由のデータ漏洩、操作されたログストリームも企業リスクを生み出します。TR7 WAAPはWebセキュリティアプローチをプロトコル独立の防御層に拡張します。
DNSファイアウォールとプロキシ
DNSをセッションの開始点とセキュリティ境界の両方として扱います。悪意のあるクエリ、DGAパターン、データエクスフィルトレーショントンネル、増幅リスクがゲートウェイで制御されます。
詳細FTPセキュリティプロキシ
FTPを開いたポートとしてではなく、コマンドベースで検査される安全なセッションとして管理します。ユーザーベースポリシー、コマンドホワイトリスト、FXP/bounce保護、監査証跡を提供します。
詳細Syslogプロキシ
ログストリームをSIEMコレクターに到達する前に収集、フィルタリング、レート整形します。ログパスを攻撃ベクトルから除外し、SOCチームによりクリーンなシグナルを届けます。
詳細スクリプトなしポリシー。中断なし変更。
複雑なWAAPポリシーのためにベンダー固有のスクリプト言語を学習する必要はありません。TR7 WAAPは同じロジックをビジュアル宣言型ルールで構築できるようにします;変更はサービス中断なしにライブトラフィックに適用されます。
機密データはアプリケーションから出る前に制御する
機密データ漏洩は常に悪意のある操作から始まるわけではありません。過剰なフィールドを返すAPI、デバッグ情報を含むエラーメッセージ、誤って設定された応答がPII、PAN、または身元情報をクライアントに転送する可能性があります。TR7 WAAPは応答フローをアプリケーションから独立して検査し、機密フィールドをネットワークから出る前にマスクします。
攻撃が変化したら防御も適応させる
モダン攻撃はしばしば単一のシグネチャに収まりません;速度、ボリューム、リズム、セッション、行動が共に変化します。静的閾値は遅すぎるか、正当なユーザーに影響を与えます。TR7 WAAPはアプリケーションの通常を学習し、オペレーター承認で参照を作成し、この実際のトラフィックモデルに従って防御を適用します。
適応型DDoS学習
TR7はリクエストレート、接続パターン、地理的分布などのシグナルでアプリケーションの通常を学習します。防御が有効化される前にオペレーター承認で動作します;ブラックボックス決定の代わりに監査可能で調整可能なモデルを提供します。
詳細自社サーバーのCAPTCHA
WAAP内で動作するローカルCAPTCHAチャレンジ:第三者JavaScriptなし、ネットワークからのデータ出力なし。GDPRやPCI DSS 4.0などの機密コンプライアンス環境のためのより制御された検証モデル。
詳細IDがボットスコアを下げます
AAM経由でサインインした顧客はボットスコアから40点、チャレンジを解いた利用者は20点が差し引かれます。攻撃中にすべてのしきい値を締めても、ログイン済みの顧客は遮断ラインからもっとも遠くにいます。IDと防御が一つのエンジンを共有しているからこそできることです。
詳細保護は単独ではなく、プラットフォームの一部として動作する
TR7 ADCはアプリケーションを公開します。TR7 WAAPはそれを保護します。TR7 AAMは誰がアクセスできるかを決定します。TR7 GTMはトラフィックを正しいリージョンにルーティングします。4つの製品は同じオペレーターインターフェース、バックエンド、証明書、レポート、RBACモデルを共有します。
- バックエンドリソース(バックエンド、証明書、ヘルスチェック)
- レポートとログ
- ユーザーとRBAC
- マルチテナンシー
各柱は別々にライセンスできる独立した製品ですが、同じオペレーターインターフェース、バックエンドプール、証明書ストア、レポーティングプレーンを共有します。だからこそ一緒に実行することは数週間ではなく数分で完了します。
セキュリティチームによって検証
G2のセキュリティエンジニア、SOCチーム、インフラアーキテクト、プラットフォームチームからの検証済みレビュー。
"国産製品でありながら、性能面では一部の代替製品と同等、あるいはそれ以上です。統合されたWAAP、Application Delivery Controller (ADC)、その他多数のセキュリティモジュールを提供します。"
WAAPからAPIセキュリティまで、単一エンジン下
各機能について、製品の実際の動作を説明する技術リファレンスページがあります。詳細については関連タイトルを開いてください。
あなたの条件でモダンアプリケーションセキュリティのデモを行う
最も重要なAPIエンドポイント、最も激しいボットトラフィック、または最も厳しいコンプライアンス要件を持ってきてください。TR7 WAAPがあなたのトラフィックを第三者エッジに転送せずにどのように保護するかを一緒にお見せします。
