Перейти к основному содержимому
По результату — Защита

Каждый API обнаружен. Каждая схема применена. На вашей платформе.

Безопасности API не нужно идти в чужое облако. Discovery, OpenAPI schema enforcement, покрытие 10/10 по OWASP API Top 10 и маскирование конфиденциальных данных — всё на вашем оборудовании.

Современная поверхность атак переместилась на API, а большинство платформ безопасности API — это SaaS: они требуют, чтобы ваш трафик, ваши схемы и ваши ответы были видны их облаку. TR7 выполняет эту работу на вашем оборудовании. API-эндпоинты автоматически выявляются через пассивное наблюдение за трафиком; вы подтверждаете инвентарь, а затем загруженная или выученная OpenAPI-схема применяется как позитивная модель безопасности — всё, что выходит за рамки контракта, отвергается. OWASP API Top 10 охвачен по всем десяти категориям, каждое обнаружение маппируется на CWE, CAPEC и MITRE ATT&CK, достигая вашего SOC в таксономии, которую он уже использует. Правила с учётом контента ограничивают скорость или принимают условные действия по любому атрибуту трафика — включая значения внутри распарсенных JSON-тел запросов — без скриптинга; конфиденциальные данные в ответах маскируются до того, как достигнут клиента.

10/10
Покрытие OWASP API Security Top 10
On-prem
API, схемы и ответы остаются внутри вашей сети
1 vService
Безопасность API привязана к тому же объекту, который доставляет API

API стали основной поверхностью атак — и большинство средств защиты переехало в облако

2020-е годы переписали то, как создаются приложения. Браузер по-прежнему загружает HTML, но большинство реальной работы происходит через API — публичные, партнёрские и внутренние. Каждый API — это контракт; у каждого контракта есть форма; каждую форму можно нарушить способами, которые классические WAAP-правила не улавливают. Broken object-level authorization, mass assignment, excessive data exposure, broken authentication — OWASP API Top 10 — это отдельный список, потому что паттерны атак отдельные.

Ответом отрасли стала волна специализированных API security платформ — почти все они облачные SaaS. Для работы им нужно, чтобы ваш API-трафик был виден им, что обычно означает маршрутизацию через их edge или отправку зеркальных копий. Для регулируемых отраслей, суверенных развёртываний или всех, чьи API-ответы несут PII или платёжные данные, это немедленная проблема соответствия и операционная проблема.

TR7 сохраняет безопасность API там, где API реально живёт — на вашей платформе. Discovery, schema enforcement, покрытие OWASP API Top 10, правила с учётом контента и маскирование конфиденциальных данных — всё работает on-prem, привязанное к тому же vService, который доставляет API. Та же консоль, которую вы используете для WAAP и доставки, охватывает и безопасность API.

Пять вещей, выделяющих TR7 API Security

Каждая из них ценна сама по себе. Вместе они определяют, как должна выглядеть безопасность API, когда она не требует отправки ваших API в чужое облако.

On-prem first — API и схемы остаются внутри вашей сети

Большинство современных API security платформ — это SaaS: им нужно, чтобы ваш трафик и ваши схемы были видны их облаку. TR7 работает на вашем оборудовании. Схемы, которые вы загружаете, инвентарь, который мы изучаем, и ответы, которые мы инспектируем, никогда не покидают вашу сеть.

OWASP API Top 10 — 10/10 с маппингом фреймворков

Полное покрытие OWASP API Security Top 10 — broken object-level authorization, broken authentication, excessive data exposure, mass assignment, security misconfiguration и остальное. Каждое обнаружение маппируется на CWE (100+ кодов), CAPEC (30+ паттернов) и MITRE ATT&CK (30+ техник), достигая вашего SOC в той же таксономии, которую он уже использует.

Discovery + schema enforcement — пассивное обучение, подтверждение оператором

API-эндпоинты автоматически выявляются через пассивное наблюдение за трафиком. Оператор проверяет инвентарь перед вводом в эксплуатацию. OpenAPI-схемы можно загрузить напрямую или выучить из трафика; enforcement — это позитивная модель безопасности, валидирующая метод, путь, параметры и тело по контракту — всё, что вне контракта, логируется или блокируется.

Правила с учётом контента — включая значения JSON-тела

Ограничивайте скорость, применяйте challenge или блокируйте по любому атрибуту трафика — значениям заголовков, содержимому cookie, параметрам URL, даже значениям, извлечённым из JSON-тел запросов. Пример: применять разные ограничения скорости к эндпоинту поиска, когда тело запроса устанавливает «tier: free» или «tier: enterprise». Всё настраивается в визуальном конструкторе правил; никакого языка скриптов.

Маскирование конфиденциальных данных в ответах

PII, платёжные данные, учётные данные и другие конфиденциальные паттерны идентифицируются в API-ответах и маскируются по политике до того, как достигнут клиента — оставляя полезный контекст (последние четыре цифры, частичный email) там, где вы выбираете, скрывая остальное. Та же модель конфигурации, что и для остальных правил.

Что включает TR7 API Security

Каждая из перечисленных ниже возможностей входит в состав платформы и привязывается к существующим vService.

Автоматический discovery и инвентаризация API

Пассивное наблюдение за трафиком выявляет каждый реально используемый эндпоинт, включая shadow и недокументированные API. Оператор проверяет инвентарь и подтверждает, что должно отслеживаться, чтобы каталог оставался точным без необходимости вести список вручную.

OpenAPI schema enforcement

Загрузите OpenAPI-спецификацию или позвольте TR7 выучить её из наблюдаемого трафика. Enforcement валидирует метод запроса, путь, параметры и форму тела по контракту; несоответствия логируются или блокируются по политике. Позитивная модель безопасности — всё, что вне контракта, отвергается, включая попытки injection и mass-assignment.

Покрытие OWASP API Security Top 10

Покрытие 10/10 по OWASP API Top 10 — broken object-level authorization, broken user authentication, excessive data exposure, недостаток ресурсов и ограничения скорости, broken function-level authorization, mass assignment, security misconfiguration, injection, improper assets management и недостаточное логирование.

Маппинг CWE, CAPEC и MITRE ATT&CK

Каждое API-обнаружение маппируется на свой CWE-код, CAPEC-паттерн атаки и технику MITRE ATT&CK. SIEM-корреляция, реагирование на инциденты и отчёты о соответствии используют ту же таксономию, на которой уже работает ваша команда безопасности.

Ограничения скорости и методов на уровне эндпоинта

Разные ограничения скорости для /login, /search и /export одного и того же API. Ограничения на уровне метода (GET разрешён, POST заблокирован) на каждый эндпоинт. Всё привязано к vService, доставляющему API.

Правила трафика с учётом контента

Ограничивайте скорость, применяйте challenge или блокируйте по любому атрибуту трафика — значениям заголовков, содержимому cookie, параметрам URL, распарсенным значениям JSON-тела. Настраивается визуально; никакого проприетарного языка скриптов для изучения.

Обнаружение и маскирование утечки конфиденциальных данных

Идентифицируйте PII (имена, email, национальные ID), платёжные данные (номера карт, IBAN), учётные данные и медицинские данные в API-ответах. Маскируйте по политике до доставки клиенту — сохраняйте полезный префикс или суффикс, скрывайте остальное — или блокируйте ответ целиком, когда данные вообще не должны были быть переданы.

Применение аутентификации API

Валидация JWT, mTLS, OAuth2 и OIDC на границе API, делегированные уровню управления доступом TR7. Те же политики идентификации, которые защищают веб-приложения, защищают и API.

AI-поведенческие правила + 46-факторный scoring

Тот же поведенческий движок, используемый для WAAP и управления ботами, оценивает API-трафик — TLS fingerprints, IP reputation по 25 категориям, ритм запросов и форма запросов. Поведенческий baseline адаптируется к нормальному использованию API вашим приложением.

L7 DDoS на API-эндпоинтах

HTTP flood, slowloris и направленные на приложение bot flood поглощаются на уровне WAAP — применяются с API-aware пороговыми значениями на каждый эндпоинт. Привязан к vService.

Account takeover (ATO) на API auth-эндпоинтах

Паттерны credential-stuffing атакуют не только веб-формы, но и API login-эндпоинты. То же ATO-обнаружение, которое защищает веб login-поверхности, защищает и /api/v1/login — распределённые low-and-slow попытки, impossible travel, аномальные скорости создания сессий.

Готовое к аудиту логирование API-событий

Каждое решение по API-запросу — разрешённый, заблокированный, с ограниченной скоростью, маскированный — логируется в ту же консоль, которая используется для WAAP и доставки. Расследуйте любой запрос сквозным образом. Аудит-следы готовы для PCI DSS, HIPAA и других требований соответствия.

Полная видимость в той же консоли

Метрики API, телеметрия атак и инвентарь находятся в той же консоли оператора, что vService, политика WAAP и представление DDoS. Нет отдельной панели безопасности API для изучения.

OWASP API Security Top 10 — что означает каждый пункт

OWASP API Top 10 — это отдельный список от веб-OWASP Top 10, поскольку паттерны атак на API отличаются. TR7 охватывает все десять.

01

Broken Object Level Authorization (BOLA)

Злоумышленники манипулируют ID объектов в URL для доступа к данным других пользователей. Schema enforcement плюс проверки авторизации на уровне эндпоинта делают попытки BOLA видимыми и блокируемыми.

02

Broken Authentication

Слабая или неправильно сконфигурированная аутентификация на API-эндпоинтах. Валидация JWT, mTLS и OAuth2 enforcement на границе API предотвращают распространённые паттерны обхода.

03

Excessive Data Exposure

API, возвращающие больше данных, чем нужно клиенту. Обнаружение и маскирование конфиденциальных данных обеспечивают удаление или маскирование PII, платёжных данных и учётных данных до достижения клиента.

04

Lack of Resources & Rate Limiting

API без ограничений скорости злоупотребляются ботами, скраперами и credential-stuffing. Ограничения скорости на уровне эндпоинта, метода, тенанта и с учётом контента останавливают злоупотребления на платформе.

05

Broken Function Level Authorization (BFLA)

Привилегированные функции, доступные неавторизованным пользователям. Ограничения методов на уровне эндпоинта в сочетании с политиками с учётом идентификации предотвращают несанкционированный доступ к функциям.

06

Mass Assignment

Злоумышленники внедряют поля, которых API не ожидает, для обновления конфиденциальных свойств. OpenAPI schema enforcement отвергает тела запросов с неожиданными полями сразу.

07

Security Misconfiguration

Многословные сообщения об ошибках, отсутствующие заголовки, открытые admin-эндпоинты. Discovery выявляет эти эндпоинты; политика применяет production-безопасные настройки по умолчанию.

08

Injection

SQL injection, NoSQL injection, command injection в параметрах и телах API. WAAP-сигнатуры плюс валидация параметров по схеме блокируют попытки injection.

09

Improper Assets Management

Старые версии API, устаревшие эндпоинты и недокументированные API, доступные в production. Discovery их выявляет; инвентарь поддерживает актуальность картины.

10

Insufficient Logging & Monitoring

Атаки, невидимые для команды безопасности. Каждое решение по API-запросу логируется в той же консоли, что доставка и безопасность; SIEM-экспорты используют таксономии CWE / MITRE.

Где проявляется этот результат

API открытого банкинга и PSD2

Строгий schema enforcement для партнёрских API, маскирование конфиденциальных данных в ответах по клиентским счетам, OAuth2-аутентификация, применяемая на границе API, аудит-логи для проверок регуляторов.

Медицинские API с PHI

API-ответы, содержащие данные, релевантные для HIPAA, сканируются на PHI; конфиденциальные данные пациентов маскируются по политике до достижения клиентских приложений. On-prem развёртывание удерживает API и данные внутри периметра больницы.

Обнаружение shadow API

Команды разработчиков выпускают новые эндпоинты быстрее, чем команды безопасности успевают их отслеживать. Пассивный discovery выявляет каждый используемый эндпоинт; инвентарь, подтверждённый оператором, поддерживает точность каталога без ручного обслуживания.

Открытые commerce API под злоупотреблением

Carding-боты, фермы скраперов и credential stuffing атакуют API-эндпоинты. Ограничения скорости на уровне эндпоинта, правила с учётом контента и поведенческое scoring ботов останавливают злоупотребления без блокировки реальных клиентов.

Государственные API-порталы с требованиями локализации данных

Правила локализации данных запрещают сторонние API-инспекции. On-prem безопасность API удерживает каждый байт внутри периметра гражданских данных; аудиты соответствия отслеживают каждый запрос через одну консоль.

Внутренние microservice API в масштабе

Сотни внутренних эндпоинтов разных команд, зачастую недокументированных. Discovery + schema enforcement превращают неотслеживаемую поверхность в управляемый каталог, не требуя от каждой команды подключения отдельного SaaS-агента.

12 features

Функции, реализующие это решение

Возможности, на которые ссылается это решение — технические элементы, составляющие описанные выше средства управления.

CORS Policy Rule

TR7 ADC
Доставка и ускорение приложенийБезопасность API

Управляйте заголовками CORS для preflight и ответа из единого правила, не затрагивая код приложения.

Inline TLS Backend Inspection

TR7 WAAPTR7 ADC
Web Application & API ProtectionБезопасность APIСоответствие PCI DSSСоответствие HIPAA

WAAP-инспекция, mTLS-идентификация и маскирование данных продолжают работать, когда трафик движется к backend по TLS.

Финансовые услуги· Здравоохранение· Государственный сектор

JSON Path Operations

TR7 ADCTR7 WAAP
Доставка и ускорение приложенийБезопасность APIWeb Application & API Protection

Превращайте поля JSON-тела и содержимое JWT в первоклассные сигналы для каждого решения о трафике.

FX-движок выражений и переменных

TR7 ADCTR7 WAAPTR7 GTM
Доставка и ускорение приложенийWeb Application & API ProtectionБезопасность API

Один язык выражений — трафик, проверки работоспособности, логирование, GTM, безопасность и решения доступа в одной модели.

WAAP Attack Reporting

TR7 WAAPTR7 L7 Reporting
Web Application & API ProtectionБезопасность APIBot Management

3000+ правил, таксономия OWASP / API Top 10 / CWE, 14 осей корреляции, per-host-group + cross-group rollup.

Финансовые услуги· Государственный сектор

Правила с учётом контента

TR7 ADCTR7 WAAP
Доставка и ускорение приложенийМодернизация устаревших приложенийWeb Application & API ProtectionБезопасность API

Выйдите за рамки заголовков — сделайте содержимое тела частью решения по трафику и безопасности.

TLS / mTLS Client-Cert Authentication

TR7 ADCTR7 AAM
Zero Trust AccessДоставка и ускорение приложенийСоответствие PCI DSSСоответствие HIPAAБезопасность API

Извлеките клиентский сертификат из контроля соединений и превратите его в объект идентификации, управляющий решениями по трафику.

Финансовые услуги· Государственный сектор· Здравоохранение

WAAP Signature & Scoring

TR7 WAAP
Web Application & API ProtectionБезопасность APIСоответствие PCI DSS

Объедините сигнатуру, оценку и контекст в одном движке — управляйте известными атаками с уверенностью.

Финансовые услуги· Государственный сектор· Ритейл и E-commerce· Здравоохранение

Маскирование конфиденциальных данных

TR7 WAAPTR7 ADC
Безопасность APIСоответствие PCI DSSСоответствие HIPAAПредотвращение утечки данных

Маскируйте конфиденциальные данные на уровне платформы до того, как они достигнут пользователя или логов.

Здравоохранение· Финансовые услуги· Государственный сектор

API Discovery & Schema

TR7 WAAP
Безопасность API

Извлекайте инвентарь API из реального трафика; берите запросы вне разрешённой схемы под контроль.

Финансовые услуги· Ритейл и E-commerce

Rate Limiting

TR7 WAAPTR7 ADC
DDoS-митигацияБезопасность APIBot Management

Один IP, одна учётная запись, один API-ключ — вы решаете, по какому измерению ограничивать.

Финансовые услуги· Ритейл и E-commerce

GraphQL Deep Inspection

TR7 WAAP
Безопасность APIWeb Application & API Protection

Не обрабатывайте GraphQL-трафик как обычное тело POST — перехватывайте интроспекцию, вложенный DoS и паттерны пакетных запросов внутри вашего WAAP.

Часто задаваемые вопросы

Как TR7 обнаруживает недокументированные API?
Пассивное наблюдение за трафиком. Когда трафик проходит через vService, TR7 идентифицирует реально вызываемые эндпоинты и добавляет их в кандидатный инвентарь. Оператор проверяет инвентарь и подтверждает, что должно отслеживаться. Новые эндпоинты выявляются автоматически; никаких ручных каталогов не требуется.
Могу ли я загрузить собственную OpenAPI-спецификацию?
Да. Вы можете загрузить OpenAPI-спецификации напрямую, позволить TR7 выучить схемы из наблюдаемого трафика или делать и то, и другое — загрузить базовую спецификацию и отслеживать дрейф. Enforcement применяет ту схему, которая является источником истины для данного эндпоинта.
TR7 API Security работает on-prem или в облаке?
On-prem first. TR7 работает на вашем оборудовании, в вашем дата-центре, под вашим сетевым контролем. Ваш API-трафик, ваши схемы и ваш инвентарь никогда не покидают вашу сеть — это важно для регулируемых отраслей, суверенных развёртываний и любой среды, где API-ответы несут PII или платёжные данные.
Что реально делает маскирование конфиденциальных данных?
TR7 идентифицирует конфиденциальные паттерны в API-ответах — PII (имена, email, национальные ID), платёжные данные (номера карт, IBAN), учётные данные, медицинские данные. По политике платформа маскирует их до того, как ответ достигает клиента (например, показывает только последние четыре цифры номера карты, скрывает середину), или блокирует ответ целиком, когда данные вообще не должны были быть переданы.
Могу ли я ограничивать скорость по значению внутри JSON-тела запроса?
Да. Движок правил с учётом контента может ограничивать скорость, применять challenge или блокировать по любому атрибуту трафика — включая значения, извлечённые из JSON-тел запросов. Распространённые случаи использования: применять разные ограничения скорости к эндпоинту поиска при «tier: free» и «tier: enterprise», throttle по tenant ID в теле запроса, или применять разные ограничения по OAuth scope внутри запроса. Всё настраивается в визуальном конструкторе правил; никакого скриптинга.
Чем это отличается от автономного API gateway?
API gateway, как правило, выполняет маршрутизацию, трансформацию и базовую политику. TR7 API Security добавляет защиты OWASP API Top 10, discovery, schema enforcement, поведенческий анализ, маскирование конфиденциальных данных и остальное — и привязывается к тому же vService, который уже доставляет API. Нет отдельного gateway-продукта для развёртывания, обхода или обслуживания. Если вам нужна gateway-подобная маршрутизация и трансформация, эти функции также находятся в том же vService.
Применяется ли модель полосы пропускания к заблокированным API-атакам?
Да. Заблокированные API-запросы, bot flood с ограниченной скоростью, нарушения схемы и challenged попытки исключены из счётчика полосы пропускания. Вы платите за то, что ваши API реально обслуживают для легитимных клиентов.

Безопасность API на вашей платформе — не в чужом облаке

Запросите живое демо TR7 API Security. Мы запустим discovery на вашем API-трафике, проведём через процесс schema-enforcement и покажем маскирование конфиденциальных данных на реальном ответе.