API は、アプリケーション層で抽象化する機能を通じて価値を生み出します。 たとえば、API を使用して内部システムやデータへのアクセスを抽象化すると、従来の IT システムへのアクセスを簡素化および自動化できるようになります。 API は、エコシステムへの統合やパートナーとの統合を実現する手段でもあります。 API は今日、自動化とオーケストレーションの主な手段でもあり、デジタル変革を成功に導くための重要なテクノロジーの 1 つとなっています。 したがって、API はイノベーション、効率的な実行、収益化の源として企業にとって戦略的なものになっています。
収益化
デジタル経済では、収益を生み出すものはすべて最終的に収益化されます。 これは特に API に当てはまり、調査によると API エコノミーは強力であることがわかっています。
統合
API は、ESB や Web ベースのポータルに代わって、ビジネス間統合の主な手段として使われるようになりました。 デジタル経済におけるビジネスの成功のための戦略的要素としての API への依存は、十分に文書化されています。
o 60% 以上が、API 統合がビジネス戦略にとって重要であることに同意しています。 ( API 統合の現状 2018 )
o すべての B2B コラボレーションの 50% 以上が API 統合を介して行われます。 ( API 統合の現状 2018 )
o 51% が、API 開発の決定における主な原動力として「外部組織との提携」を挙げています。
( 2019 年の API の現状)
ビジネスやマイクロサービスなどの最新のアプリケーション アーキテクチャは API に依存しているため、これらのエンドポイントへのアクセスや制御の価値を理解している攻撃者にとって、特に魅力的なターゲットとなります。 このリスクは、API レイヤー、特にそれらが表すビジネス機能へのアクセスのセキュリティ保護にさらに注意を払う必要があることを意味します。
認証は必須です
API のセキュリティはアクセスから始まります。 それは認証を意味します。 オープン API は、API アクセス モデルの説明ではありません。 これは、API が適切に文書化されており、標準に準拠していることを意味する属性です。 API の呼び出しには常に認証が必要であり、最適には承認も必要です。
利用できるオプションはいくつかありますが、選択する前に、それぞれの機能と制限を理解しておく必要があります。
API セキュリティはアプリケーション内に直接実装できますが、API ゲートウェイ内に実装する方がよいでしょう。 API ゲートウェイは、レート制限 (偶発的または意図的なサービス拒否攻撃を防ぐため) や承認などの機能を使用して、API をさらに保護できます。 承認は、通常はトークンまたは API キーによって識別される指定されたクライアントのみに特定の API 呼び出しへのアクセスを許可することで、API へのアクセスを絞り込みます。 API ゲートウェイは、使用される HTTP メソッドを制限し、他のメソッドを悪用する試みをログに記録して、攻撃の試みを認識できるようにすることもできます。
アプリケーションに依存しているということは、アプリケーションが依存する API も保護する必要があることを意味します。 まだ基礎から始めていないなら、今すぐ始めましょう。 ビジネスを保護したい場合は、安全な API が必要になります。