APIs erleichtern die Integration von Diensten, die Verbindung von Daten oder das Durchführen von Aktualisierungen. Deshalb sind sie in modernen Anwendungen so weit verbreitet. Da Unternehmen ihre App-Portfolios kontinuierlich modernisieren, wird die Zahl der genutzten APIs bis 2031 voraussichtlich die Milliarde übersteigen.1 Das Verfolgen – ganz zu schweigen von der Sicherung – all dieser APIs ist eine Herausforderung, was dazu führt, dass Unternehmen in ihrer Umgebung mit einer Reihe nicht verwalteter „Schatten“-APIs zu kämpfen haben.
Leider haben Angreifer erkannt, dass APIs oft ein leichteres Ziel sind als Anwendungen. Dies zeigt sich daran, dass einer Analyse von F5 zufolge 90 % der webbasierten Cyberangriffe auf API-Endpunkte abzielen.2 Nicht verwaltete APIs stellen ein besonderes Risiko dar, da Sie nicht schützen können, was Sie nicht sehen. Viele APIs werden außerdem von anderen Teams oder sogar anderen Unternehmen erstellt als die Entwickler der Apps, was die Transparenz potenzieller Risiken einschränkt.
Für die effektive Verwaltung und Sicherung großer Mengen von APIs ist eine mehrschichtige Lösung erforderlich. Für AWS -Benutzer ist Amazon API Gateway ein vollständig verwalteter Dienst, der es Entwicklern ermöglicht, APIs in jedem Umfang zu erstellen, zu veröffentlichen, zu verwalten, zu überwachen und zu sichern. API Gateway unterstützt eine Vielzahl von Backend-Integrationen und ermöglicht containerisierte, serverlose und herkömmliche instanzbasierte Workloads.
Allerdings ist die Sicherheit eine gemeinsame Verantwortung von AWS und seinen Kunden. Während AWS für den Schutz der Infrastruktur und Dienste verantwortlich ist, müssen die Kunden auch ihre Daten und Anwendungen sichern.
AWS empfiehlt die folgenden Sicherheitsdesignprinzipien.3
Als AWS-Partner bietet F5 Sicherheit, die mit Amazon API Gateway zusammenarbeitet, um Ihre Apps und APIs zu sichern. F5 BIG-IP Advanced WAF oder F5 Distributed Cloud WAF können bösartigen Datenverkehr identifizieren, der versucht, das Amazon API Gateway oder Ihre API-Dienste zu erreichen. Sie können die WAF vor oder hinter Amazon API Gateway bereitstellen. Der Einsatz vor dem Gateway bietet jedoch den zusätzlichen Vorteil, dass böswillige API-Aufrufe verhindert werden, die Geld kosten.
F5 WAF-Lösungen nutzen Verhaltensanalysen zur genauen Identifizierung von Bedrohungen und bieten Layer-7-DoS-Minderung, Anwendungsschicht-Verschlüsselung und Bedrohungsinformationsdienste. Durch die Bereitstellung einer WAF schützen Sie Ihre Anwendungen und APIs vor Angriffen, einschließlich denen in den OWASP Top 10.
Eine weitere wichtige Voraussetzung für den API-Schutz ist die Erkennung. Integrieren Sie F5 Distributed Cloud API Security in Ihre CI/CD-Pipeline, um API-Änderungen zu erfassen, ohne den Entwicklungsprozess zu unterbrechen. Laden Sie ein vorhandenes API-Schema hoch, um ein entsprechendes API-Verhalten durchzusetzen und automatisch Richtlinien basierend auf App-zu-App- und API-zu-API-Mustern zu generieren. F5 Distributed Cloud API Security kontrolliert außerdem Verbindungen und überwacht den API-Verkehr auf anormales Verhalten, wodurch verdächtige Aktivitäten blockiert werden können.
Bots stellen eine weitere große Bedrohung für die API-Sicherheit dar. Einige der Top-10-Bedrohungen der OWASP API Security sind Schwachstellen, die leicht von Bots ausgenutzt werden können, wie etwa eine uneingeschränkte Ressourcennutzung oder eine fehlerhafte Authentifizierung. Durch das Hinzufügen von F5 Distributed Cloud Bot Defense wird eine Kombination aus menschlichen Experten und maschinellem Lernen ermöglicht, um bösartigen Bot-Verkehr zu erkennen und gleichzeitig legitime Benutzer und hilfreiche Bots zuzulassen.
F5 bietet mit F5 Distributed Cloud Web App und API Protection (WAAP) alles, was Sie zum Schutz Ihrer APIs benötigen, und sorgt für mehrschichtige Sicherheit mit einheitlicher Verwaltung. Distributed Cloud WAAP sorgt für einheitliche Sicherheit Ihrer Apps und APIs, unabhängig davon, wo diese bereitgestellt werden – auf AWS, anderen öffentlichen oder privaten Clouds, vor Ort oder am Rand.
Finden Sie F5 Distributed Cloud WAAP auf dem AWS Marketplace . Damit können Sie ganz einfach Schutz hinzufügen und Ihren Teil des Modells der geteilten Verantwortung einhalten.
Erfahren Sie mehr über F5-Lösungen für AWS unter f5.com/aws .
1. F5, Kontinuierliche API-Ausbreitung , November 2021
2. F5, F5 rückt nach links, um APIs zu schützen , Februar 2024
3. Amazon, Sicherheitsübersicht des Amazon API Gateway: AWS-Whitepaper, 2023