メインコンテンツへスキップ
成果別 — 保護

読み取れるボット防御 — ブラックボックスではない

ボット決定はブラックボックスである必要はありません。TR7のスコアリングエンジンは46の名前付きファクターと名前付きウェイトを組み合わせます — 何が評価されたかを確認して調整できます。コンテンツ認識ルールはスクリプトなしでJSONボディ値に対して動作します;感度はvServiceごとに調整されます。

ほとんどのボット管理プラットフォームは不透明なスコアを提供してそれを信頼するように求めます。TR7は最初から違いを示します:46の名前付きファクターと名前付きウェイト — TLSフィンガープリント、25カテゴリのIP reputation、リクエストリズム、行動ベースライン。オペレーターはどのファクターがどれだけの重みを持ったかを確認し、個々のウェイトを調整し、セキュリティレビューでブロックを説明できます。WAAPとAPIセキュリティを駆動するのと同じコンテンツ認識ルールエンジンがここでも適用されます — スクリプトなしでヘッダー値、クッキーコンテンツ、URLパラメータ、またはJSONリクエストボディからパースされた値に対してレート制限、チャレンジ、ブロックを実行します。すべての決定はお客様のハードウェアで実行されます;ボット、トラフィック、スコアリングロジックはお客様のネットワークから出ません。

11
名前付きスコアリングファクター — オペレーターが確認可能、調整可能
23
ボットスコアに貢献するIP reputationカテゴリ
On-prem
ボット決定とシグナルはお客様のネットワーク内に留まる

ボットは今やWebトラフィックの半分以上であり、ほとんどの防御がクラウドに移行しました

自動化されたトラフィックは今やほとんどの公開サイトで人間のトラフィックと同等かそれ以上です。スクレーパーはコンテンツと価格を収集し;credential-stuffingボットはログインエンドポイントで盗まれたパスワードをテストし;cardingボットはチェックアウトで盗まれたカード番号を検証し;AIスクレーパーは言語モデルを訓練するためにAPIをクロールします。トラフィックはもっともらしく見えます:本物のブラウザフィンガープリント、住宅用IP範囲、人間のようなリクエストタイミング。そしてこれらのキャンペーンの実行コストは毎年下がっています。

業界の答えはボット管理プラットフォームでした;そのほとんどがクラウドSaaSです。機能させるには、トラフィック、フィンガープリント、決定がそのネットワークに存在する必要があります。規制産業または主権展開にとって、これは構造的な問題です。そしてこれらのプラットフォームのほとんどはブラックボックスとして機能します:スコアが届き、アクションが取られますが、オペレーターはモデルが実際に何を重視したかを検査できません。

TR7は異なる立場を取ります。ボット防御はお客様のプラットフォームで動作します;スコアリングエンジンは46の名前付きファクターを評価します;オペレーターはどのシグナルがどれだけ重みを持ったかを確認します。WAAPとAPIセキュリティを駆動するのと同じコンテンツ認識ルールエンジンがここでも適用されます — ボットルールはスクリプト1行なしでJSONボディ内の値に基づいてアクションを取ることができます。

TR7ボット管理を際立たせる5つの特徴

それぞれ単独でも価値があります。組み合わせることで、他社のクラウドに依存せず、ロジックをオペレーターから隠さないボット防御がどうあるべきかを再定義します。

オンプレミス優先 — ボット決定はお客様のプラットフォームに留まる

ほとんどのモダンなボット管理プラットフォームはSaaSです — フィンガープリント、トラフィック、および結果の決定がそのネットワークに存在します。TR7はお客様のハードウェアで動作します。エッジに到達するボットはお客様のネットワーク内でスコアリングされてアクションが取られます。

透明な46ファクタースコアリング — ブラックボックスではない

ボットスコアは46の名前付きファクターと名前付きウェイトを組み合わせます — TLSフィンガープリント、25カテゴリのIP reputation、リクエストリズム、リクエスト形状、行動ベースラインなど。オペレーターはどのファクターが決定に貢献したかを確認し、個々のウェイトを調整し、セキュリティレビューでブロックを説明できます。照会できない不透明なモデル出力はありません。

コンテンツ認識ルール — JSONボディ値を含む

WAAPとAPIセキュリティに使用されるのと同じコンテンツ認識ルールエンジンがボットポリシーにも適用されます。ヘッダー値、クッキーコンテンツ、URLパラメータ、さらにはJSONリクエストボディからパースされた値に対してレート制限、チャレンジ、ブロックを実行します。例:ボディの'action'フィールドが'add_to_cart'のときにソースIPの動作がスクレーパーパターンと一致する場合にスロットルするルール。すべてビジュアル設定;スクリプト不要。

vServiceごとの感度 — ログインは静的ページと同じではない

サイトのログインエンドポイントは同じサイトのパブリックアセットエンドポイントとは異なるボットポリシーが必要です。ボットポリシーはvServiceに接続されるため、各アプリケーション表面が実際に必要な感度を得られます。/loginには1つのルールセット、/api/v1/searchには別のルールセット、/assets/*にはまた別のルールセット。

ブロックされたボットトラフィックは請求に計上されない

チャレンジされたリクエスト、スロットルされたスクレーパー、阻止されたcredential-stuffing試行、サイレントドロップされたcardingボットはすべて帯域幅メーターから除外されます。ボット防御が頑張れば頑張るほど、スループットと請求対象帯域幅のギャップが大きくなります。

TR7ボット管理に含まれるもの

以下の各機能はプラットフォームの一部として提供され、既存のvServiceに接続されます。

本物の、ログイン済みの顧客であることが、ボットスコアを下げます

多くのプラットフォームは疑いを足すだけです。TR7は引きもします。アクセス層でサインインした顧客はボットスコアから40点、チャレンジを解いた利用者は20点が差し引かれます。この価値は最悪の日にこそ現れます。攻撃が始まってすべてのしきい値を締めたとき、いちばん巻き込みたくない人たち — ログイン済みの顧客 — が、遮断ラインからもっとも遠い位置に来ます。ここではIDと防御が一つのエンジンを共有しています。片方がもう片方のスコアを下げられるのは、それしか方法がないからです。

46ファクター加重ボットスコアリング

低偽陽性に調整された指数スコアリングカーブと組み合わせた名前付きシグナル — TLSフィンガープリント、25カテゴリのIP reputation、リクエストリズム、リクエスト形状、行動パターン、最近のエラーレート、セッション生成レートなど。オペレーターは確認、調整、説明できます。

本物のログイン済みユーザーであることがボットスコアを下げます

検証済みのAAMセッションはスコアを40点下げ、解決されたチャレンジはさらに20点下げます。これは、アイデンティティと防御が同じエンジン・同じセッション上で動くことの具体的な成果です。攻撃時に防御を強めても、捕まるのはログイン済みの顧客ではありません。アクセス管理とWeb防御を別製品として持つプラットフォームは、この信号を共有できません。

シグナルのうち7つはブラウザーから届き、判定は装置が行います

46のファクターのうち7つは、クライアント自身の環境を語ります。自動化を自ら申告しているか、隠すことを思いつかなかった不整合から自動化を推定できるか、レンダリングエンジンが名乗っているブラウザーと一致するか、フォームの入力速度が人間の手でありうる範囲か、そもそも本物の操作があったか、セッションがどうふるまったか、そして罠を踏んだか。競合製品はこれをブラウザーで集め、採点のために自社クラウドへ送ります。ここではブラウザーで集め、採点は御社の装置で行います。ページの内容も訪問者のテレメトリも外に出ません。閉域網でも使えるのは、そのためです。

なぜその点数になったのかを、確かめられます

スコアは4つのクラス — クリーン、疑わしい、ボット、悪質ボット — に振り分けられ、それぞれに段階的な対応が結び付いています。その背後には、点数の範囲を20の区分に分けた分布グラフがあります。ひと目で本当の問いに答えが出ます。トラフィックはクリーン寄りに集まっているのか、それとも上のほうに山ができ始めているのか。個々のリクエストについても、どのファクターが何点分スコアを押し上げたかが一覧されます。これは「信じるしかない判定」と「確かめられる判定」の違いであり、チューニングを可能にするものです。しきい値に触れる前に、誤検知を生んでいるファクターが見えるからです。

ボット判定のシグナルとしてのネットワーク種別 — データセンターは電話ではない

すべての送信元は、21のネットワーク種別 — 主要クラウド、汎用ホスティング、CDN、検証済みボット、Tor出口、住宅回線、モバイル/CGNAT — のいずれかに分類された状態で到着し、この分類はボットスコアを構成する要素の一つになります。ホスティング帯からのログイン試行と、同じ試行がモバイル事業者から来た場合とは同じ出来事ではありません。誰かがルールを書く前に、スコアがそれを語ります。同じ語彙はレポートにも現れるため、アナリストは「そのスコアになった理由」を読めます。結果だけではありません。

25のIP reputationカテゴリ

ソースIPは25カテゴリで分類されます — 既知のスクレーパー、住宅用プロキシプール、データセンター範囲、Torの出口、既知のボットオペレーターなど。分類はスコアに貢献し、ポリシーで直接アクションの対象となります。

行動ベースラインの適応

スコアリングエンジンは時間の経過とともにアプリケーションの通常トラフィックパターンを学習します。異常は任意のグローバル閾値ではなく、ベースラインに対して際立ちます。

シグネチャ + 行動のデュアル検出

特徴的なフィンガープリントを持つ既知のボットファミリーに対するシグネチャベースの検出。未知のボット、回避型スクレーパー、低速試行に対する行動検出。両方が同じスコアリング決定に貢献します。

コンテンツ認識トラフィックルール

ヘッダー値、クッキーコンテンツ、URLパラメータ、パースされたJSONボディ値など任意のトラフィック属性に対してレート制限、チャレンジ、ブロックを実行します。ビジュアル設定;独自スクリプト不要。

軽減アクション — ブロック、チャレンジ、スロットル、サイレントドロップ

ポリシーごとのアクション選択。明らかに悪意のある自動化をブロックします。曖昧なトラフィックをCAPTCHAでチャレンジします。疑わしいスクレーパーを直接ブロックせずにスロットルします。攻撃者がどのクレデンシャルが機能するかについての有用なフィードバックを受け取らないように、credential-stuffingトラフィックをサイレントドロップします。

アカウント乗っ取り(ATO)防御

ログインエンドポイントでのcredential-stuffingパターンが一般的な悪用自動化とは異なるものとして認識されます。分散型low-and-slow試行、impossible travel、異常なセッション生成レートは一般的なボットスコアリングだけでなく、ここでも発見されます。

感度ティア付きのvServiceごとのスコーピング

各vServiceは異なるボットポリシーを実行できます。ライセンス容量は展開サイズにスコープされます(1、10、100 vServiceまたは無制限)。

アクセスフローでもボット防御 — 公開Webだけでなく

同じスコアリングエンジンとルールロジックがTR7のアクセス管理レイヤー内でも動作します。SSOポータル、ログインフロー、IDを認識したプロキシ、クライアントレスゲートウェイセッションは、公開WAAP保護アプリケーションと同じボット防御を受けます — 各表面に別のボットエンジンを設定することなく。

エンドポイントセキュリティシグナル統合

TR7のエンドポイントセキュリティ層が管理するデバイスからユーザーが接続するB2Bおよび企業アクセスシナリオでは、デバイス信頼シグナル — 既知のデバイス、現在のポスチャ、コンプライアンス状態 — が追加の加重ファクターとしてボットスコアリングエンジンに貢献します。

AIスクレーパーとエージェントトラフィックの処理

訓練データのためにクロールするAIスクレーパーには特徴的なパターンがあります — 大量の連続的なトラバーサル、典型的でないユーザーエージェント文字列、珍しいAPIコール形状。行動エンジンはこれらのパターンを認識します;ポリシーはユースケースに応じて許可/スロットル/ブロックを決定します。

WAAP、DDoS、APIセキュリティとの統合

ボットシグナルはWAAPルールとL7 DDoS閾値に貢献します;WAAPとDDoSシグナルはボットスコアリングに貢献します。1つのアプリケーション表面を悪用しているのが確認されたソースは、他のすべての表面でスコアをすぐに上昇させます。

マネージドシグネチャとreputationの更新

ボットシグネチャライブラリとIP reputationフィードは継続的に更新されます — 手動ダウンロードサイクルなし、サイト間のバージョン差異なし。

CWE、CAPEC、MITRE ATT&CKマッピング

ボット検出はWAAPの他の部分と同じセキュリティ分類体系にマッピングされます — CWEコード、CAPECパターン、MITRE ATT&CKテクニック。SIEMコレレーションとインシデント対応は同じ言語を使用します。

完全な可視性と監査

すべてのボット決定は貢献するシグナルの内訳とともにログされます — どのファクターがどれだけ重みを持ったか、スコアがどこに着地した理由。調査と調整はWAAPと配信と同じコンソールで行われます。

防御するボットの種類

ボットトラフィックは1つのものではありません。TR7ボット管理はWebアプリケーションとAPIを標的にするモダンな自動化のスペクトルをカバーします。

01

Webスクレーパー

コンテンツ、価格、製品カタログ、リスト、その他の公開データを大規模に収集するボット。リクエストリズム、IP reputation、行動ベースラインドリフト、特徴的なリクエスト形状で検出されます。

02

Credential stuffing

ログインエンドポイントで盗まれたユーザー名/パスワードのペアをテストするボット。ATO検出とエンドポイントごとのポリシーにより、単一IPレート制限が見逃す分散型credential-stuffingキャンペーンを識別して阻止します。

03

Cardingボット

チェックアウトエンドポイントで盗まれたカード番号を検証するボット。決済APIに対する特徴的なリクエストリズムと異常な失敗対成功比率で認識されます。

04

コンテンツ窃取とインベントリスクレーパー

製品リスト、説明、レビュー、価格データをコピーする自動化された競合他社。行動ベースラインは高速と低速のリクエストレートを交互に使うことで人間のペースを模倣するスクレーパーを検出します。

05

AIスクレーパーと無許可の訓練クローラー

許可なく言語モデルを訓練するためにコンテンツを収集するクローラー。大量の連続的なトラバーサルパターンと典型的でないクライアントシグネチャで認識されます;ポリシーはユースケースに応じて許可/スロットル/ブロックを決定します。

06

スパムとフォーム悪用ボット

偽の登録、コメントスパム、偽のレビュー、悪用的なフォーム送信を行うボット。ボットスコアリングとフォームボディ形状に対するコンテンツ認識ルールを組み合わせた検出。

07

DDoSクラスのボットフラッド

アプリケーション層DDoSとして機能する大量のボットトラフィック — credential-stuffingの波、スクレーパーファーム、協調したIoTボットネットフラッド。ボットシグナルは組み合わせた軽減のためにL7 DDoS層に貢献します。

08

脆弱性スキャナー

既知のCVE、公開された管理エンドポイント、デフォルトクレデンシャル、誤設定されたサービスをアプリケーションで探るボット。ボットシグナルとWAAPシグネチャエンジンによる組み合わせた検出。

この成果が現れる場面

Eコマース — フラッシュセールとcarding

フラッシュセール中は本物の購買者がスパイクし;cardingボットはそのスパイクに隠れようとします。vServiceごとのポリシー、行動ベースライン、コンテンツ認識ルールにより、実際の顧客をブロックせずにcredential-stufferとcardingボットを分離します。

銀行業 — ログインでのcredential stuffing

継続的なcredential-stuffingの圧力下にあるログインエンドポイント。ATO検出は単一IPレート制限が見逃す分散型low-and-slow試行を認識します;CAPTCHAチャレンジはすべての正当なユーザーではなく、選択的に適用されます。

パブリッシャーとメディア — 大規模なコンテンツスクレイピング

記事、動画、画像ライブラリが競合他社やAI訓練スクレーパーによってクロールされます。行動ベースラインは人間のペースを模倣するスクレーパーを検出します;ポリシーはスクレーパーをブロック、スロットル、またはライセンス下で許可するかを決定します。

悪用を受けている公開API

スクレイピング、クレデンシャルテスト、リソース悪用の対象となるAPIエンドポイント。エンドポイントごとのボットポリシーとコンテンツ認識ルールエンジンにより、正当なAPIコンシューマーに影響を与えずに悪用を処理します。

政府ポータル — ボットによる不正試行

自動化されたフォーム悪用とボットによる不正を標的にした公共部門サービス。オンプレミス展開により市民データのフローがネットワーク内に保持されます;監査ログが調査をサポートします。

B2B SaaS — 高信頼の管理デバイストラフィック

B2Bユーザーがエンドポイントセキュリティ層が管理するデバイスからアクセスするとき、デバイス信頼シグナルがボットスコアに貢献します — 既知の管理デバイス + 良好なポスチャで疑念が低下します。管理されていないエンドポイントから到着するボットはまだ完全な検査を受けます。

8 features

このソリューションを実装する機能

このソリューションが参照する機能 — 上記で説明した制御を構成する技術的要素。

継続的トラスト評価

TR7 AAM
Zero Trust Accessボット管理HIPAAコンプライアンスPCI DSSコンプライアンス

サインイン時に得たトラストは永遠には運ばれません。すべてのセッションは、すべてのステップで評価下にあり続けます。

金融サービス· 公共部門· 医療

トラフィック隔離

TR7 ADCTR7 WAAP
Web Application & API ProtectionDDoS対策ボット管理

即時ブロックの代わりに行動を監視し、しきい値を超えたソースを期限付きで隔離して自動的に解放します。

小売・Eコマース· 金融サービス

WAAP攻撃レポート

TR7 WAAPTR7 L7 Reporting
Web Application & API ProtectionAPIセキュリティボット管理

3000+ルール、OWASP / API Top 10 / CWEタクソノミー、14の相関軸、ホストグループごと + クロスグループロールアップ。

金融サービス· 公共部門

Self-Hosted CAPTCHA

TR7 WAAP
ボット管理Web Application & API Protection

生成も、配信も、検証も — すべてADC内で完結。サードパーティクラウドへの呼び出しはゼロ。

金融サービス· 公共部門· 小売・Eコマース

アカウント乗っ取り保護

TR7 WAAPTR7 AAM
ボット管理Zero Trust Access

単一のシグナルではなく、組み合わせたリスク決定に基づいてcredential stuffing、ブルートフォース、セッションハイジャックの試みを阻止します。

金融サービス· 小売・Eコマース

レート制限

TR7 WAAPTR7 ADC
DDoS対策APIセキュリティボット管理

1つのIP、1つのアカウント、1つのAPIキー — どのディメンションで制限するかを決めるのはあなたです。

金融サービス· 小売・Eコマース

ログイン攻撃保護

TR7 WAAPTR7 AAM
Zero Trust Accessボット管理

3段階の段階的摩擦 — 警告、チャレンジ、ロック — IP、ユーザー名、またはその両方。Self-hosted CAPTCHA、外部クラウドなし。

金融サービス

セッション保護

TR7 WAAP
ボット管理Zero Trust Access

Session ID の生成から cookie セキュリティ、IP+UA bind 制御から idle および absolute timeout 管理まで、セッションを単一の policy graph の下で保護します。

金融サービス

よくある質問

これは一般的なWAAPとどう違いますか?
WAAPはHTTPリクエストのペイロードを既知の攻撃シグネチャについて検査します。ボット管理は各個別リクエストが問題なく見える場合でも、リクエスターが自動化されているかどうかを評価します。決定はTLSフィンガープリント、IP reputation、リクエストリズム、行動ベースライン、その他のシグナルを組み合わせて自動化の可能性をスコアリングします。TR7はWAAPとボット管理の両方を同じプラットフォームで提供し、シグナルはそれらの間で共有されます。
これは正当な顧客をブロックしますか?
スコアリングエンジンは低偽陽性に調整されています — 指数スコアリングカーブと46の加重ファクター、トラフィックに適応する行動ベースライン、vServiceごとの感度調整。フラッシュセール中の本物の購買者、ログインしている本物の銀行顧客、エンドポイントを使用している本物のAPIコンシューマー — すべてアクション閾値を下回ります。オペレーターはまた、ブロックまたはチャレンジされたリクエストを検査して正確にどのファクターが重みを持ったかを確認できます。
消費者向けモバイルアプリにクライアントサイドSDKが必要ですか?
TR7ボット管理はネットワークとAPIエッジでトラフィックを評価します — TLSフィンガープリント、IP reputation、リクエストリズム、行動ベースライン、コンテンツ認識ルールを使用します;クライアントサイドSDKは不要です。TR7のエンドポイントセキュリティ層が管理するデバイスにユーザーがいるB2Bシナリオでは、デバイス信頼シグナルがスコアの追加の加重ファクターです。
ボットルールはJSONリクエストボディの内容に対して動作できますか?
はい。コンテンツ認識ルールエンジンは、JSONリクエストボディからパースされた値を含む任意のトラフィック属性に対してレート制限、チャレンジ、ブロックを適用できます。例:ボディの'item_count'が閾値を超えるときにリクエストをスロットル、ボディの'action'フィールドが'add_to_cart'でソースIPにスクレーパークラスのreputationがある場合にブロック、またはリクエスト内のOAuthスコープごとに異なるポリシーを適用。
どのような軽減アクションが利用可能ですか?
ブロック、CAPTCHAチャレンジ、スロットル、サイレントドロップ、およびこれらの条件付き組み合わせ — ポリシーごとに選択されます。明らかに悪意のある自動化をブロックします。曖昧なトラフィックをチャレンジします。疑わしいスクレーパーを直接ブロックせずにスロットルします。攻撃者がどのクレデンシャルが機能するかについての有用なフィードバックを受け取らないように、credential-stuffingトラフィックをサイレントドロップします。
帯域幅モデルはブロックされたボットトラフィックを除外しますか?
はい。チャレンジされたリクエスト、スロットルされたスクレーパートラフィック、阻止されたcredential-stuffing試行、サイレントドロップされたボットトラフィックはすべて帯域幅メーターから除外されます。お客様のアプリケーションが正当なユーザーに実際に提供したものに対してのみ料金が発生します。
ボットスコアリングは競合他社の機械学習とどう違いますか?
TR7は低偽陽性に調整された公開スコアリング式を通じて名前付きウェイトで組み合わせた46の名前付きファクターを使用します。オペレーターはどのファクターが決定に貢献したか、リクエストがなぜそのスコアになったかを確認し、環境に合わせてウェイトを調整できます。ほとんどのクラウドベースのボット管理は不透明なモデルを使用します — スコアが届いてアクションが取られますが、何が重みを持ったかを検査したり、セキュリティレビューで決定を説明したりすることができません。
TR7は公開Webトラフィックのみでボット管理を行いますか?
いいえ。同じスコアリングエンジンとルールロジックはTR7のアクセス管理レイヤー内でも動作します — SSOポータル、IDを認識したプロキシ、ログインフロー、クライアントレスゲートウェイアクセス(RDP、SSH、VNC)のすべてが同じ46ファクターモデルでボット防御を受けます。1つの運用ビュー、1つのボットポリシーフレームワーク、リクエストがどの表面に届いても変わりません。

自己説明するボット防御 — お客様のプラットフォームで

TR7ボット管理のライブデモをご依頼ください。実際のトラフィックでスコアリングを実行し、46ファクターを説明し、コンテンツ認識ルールがスクリプトなしでJSONボディ値に対してどのように動作するかをお見せします。