この OWASP プロジェクトは、Web アプリケーションを標的とする自動化された脅威を特定し、そのリスクを軽減するためのセキュリティ制御とベスト プラクティスを推奨することに重点を置いています。
OWASP (Open Worldwide Application Security Project)の Web アプリケーションに対する自動化された脅威プロジェクトの目標は、Web アプリケーションが一般的に直面するさまざまな自動化された脅威について、包括的かつ標準化された理解を提供することです。 これらの自動化された攻撃は、モバイル アプリや API を標的とするケースが増えています。 このプロジェクトでは、Web アプリケーションに対する実際の自動攻撃の調査と分析を統合し、オペレーターがこれらの脅威から防御するのに役立つドキュメントを作成します。
自動化された脅威とは、Web アプリケーションを手動で操作する人間ではなく、ボット、スクリプト、またはハッカー ツールキットによって実行される悪意のある攻撃を指します。 これらの脅威は、Web アプリケーションや API に内在する脆弱性を悪用し、セキュリティ侵害、データ盗難、アカウント乗っ取り、詐欺、その他の有害な結果を引き起こす可能性があります。
アプリケーションにショッピング カートがあることは脆弱性ではありませんが、ショッピング カートにアイテムを追加するためのビジネス ロジックも自動化によって標的にされ、操作され、在庫の買いだめにつながる可能性があります。
このプロジェクトでは、Web アプリケーションを標的とするさまざまな自動化された脅威のカタログまたは分類法を作成しました。 これらの脅威を識別して分類することで、開発者、セキュリティ専門家、組織は、直面するリスクとシステムへの潜在的な影響をより深く理解できるようになります。 このプロジェクトでは、自動化された脅威ごとに、リスクを軽減するための効果的な対策とベストプラクティスも推奨しています。 OWASP は、これらの脅威に対する認識を高めることで、積極的なセキュリティ対策を奨励し、 Web アプリケーションの全体的なセキュリティ体制を改善することを目指しています。
多くの自動化された脅威はボットに依存しているため、ボット管理とボット軽減を区別することが有用です。 ボット管理とは、 Web アプリケーションと対話するボットを処理するために使用される戦略と実践を指します。 ボット管理の目的は、ボットをブロックまたは軽減することだけではなく、正当なボット トラフィック (検索エンジン クローラーなど) と悪意のあるボットを区別することにもあります。 ボット緩和は、 Web アプリケーションに対する悪意のあるボットの影響を軽減または排除するプロセスに特に重点を置いています。 ボットがアカウント乗っ取り (ATO) や詐欺につながる有害なアクションや攻撃を実行するのを防ぐための防御策を実装する必要があります。
以下は、OWASP Automated Threats to Web Application Project によって特定され、まとめられた自動化された脅威のリストです。
F5 は、OWASP Foundation と、ソフトウェア セキュリティの向上、および複数のレベルでの Web アプリケーションのセキュリティ リスクと脆弱性に関する認識の向上に尽力する同財団をサポートしています。 実際、 Web アプリと API の両方に共通するセキュリティ リスクがあり、セキュリティ ソリューションを実装する際にはこれを考慮する必要があります。 例えば:
F5 は、OWASP の Web アプリケーションに対する自動化された脅威プロジェクトで概説されているリスクに対処するソリューションを提供します。 F5 Distributed Cloud Bot Defense は、既存のボット管理ソリューションを回避する可能性のある不正行為や悪用を防止し、リアルタイムの監視とインテリジェンス、および ML ベースの遡及分析を提供して、ユーザーに負担をかけたり、顧客エクスペリエンスを妨げたりすることなく、自動化された攻撃から組織を保護します。 分散型クラウド ボット防御は、攻撃者がどのようなツールを変更しても、攻撃が Web アプリから API に移行するか、テレメトリを偽装したり人間の CAPTCHA ソルバーを使用したりして自動化対策を回避しようとするかに関係なく、有効性を維持します。 F5 ボット管理ソリューションは、アプリケーション プロキシ、プラットフォーム、コンテンツ配信ネットワーク (CDN) からの柔軟な挿入ポイントを提供します。
F5 Web アプリケーション ファイアウォール ソリューションは、最も重大な Web アプリケーション セキュリティ リスクのリストとして広く認知されているOWASP Top 10で特定された幅広いリスクをブロックし、軽減します。 F5 WAF ソリューションは、F5 Labs の脅威インテリジェンスや ML ベースのセキュリティなどのシグネチャと動作に基づく保護を組み合わせて、新たな脅威に対応します。 クラウド、オンプレミス、エッジ環境全体でアプリケーションを一貫して保護する際の負担と複雑さを軽減し、集中化された SaaS インフラストラクチャによる管理を簡素化します。 F5 WAF は、コア セキュリティ機能、集中オーケストレーション、分散アプリケーション全体のアプリ パフォーマンスとセキュリティ イベントを 360 度表示する単一のダッシュボードによる監視を備えた保護を開発フレームワークと CI/CD パイプラインに統合することで、アプリのセキュリティも合理化します。 特殊なボット防御と統合された WAF は、脆弱性の悪用や自動化された脅威などの主要なセキュリティ リスクを軽減するための強力なソリューションを提供します。
F5 は、アプリケーションの進化や API 導入の増加に伴って拡大する攻撃対象領域と新たな脅威を保護するソリューションにより、OWASP API セキュリティ トップ 10で特定されたリスクに対処します。 F5 Web アプリケーションおよび API 保護 (WAAP) ソリューションは、 WAF、 API セキュリティ、L3-L7 DDoS 軽減、自動化された脅威とそれに伴う詐欺に対するボット防御を含む包括的な保護により、最新のアプリの攻撃対象領域全体を防御します。 分散プラットフォームにより、ホストされている場所に関係なく、一貫したポリシーを簡単に導入し、アプリと API の資産全体にわたってセキュリティを拡張できるようになり、保護を API ライフサイクルとより広範なセキュリティ エコシステムに統合できます。
F5 は、大規模なネットワーク、プロトコル、アプリケーションを標的とした攻撃をリアルタイムで検出して軽減する、管理されたクラウド配信型の軽減サービスとして、高度なオンライン セキュリティを実現する多層 DDoS 保護も提供しています。オンプレミスのハードウェア、ソフトウェア、ハイブリッド ソリューションでも同じ保護が利用できます。 F5 分散クラウド DDoS 緩和機能は、ボリューム型およびアプリケーション固有のレイヤー 3-4 攻撃と高度なレイヤー 7 攻撃がネットワーク インフラストラクチャやアプリケーションに到達する前に防御します。