成果別 — 保護

すべてのAPIを発見。すべてのスキーマを適用。お客様のプラットフォームで。

APIセキュリティは他社のクラウドに送る必要はありません。API discovery、OpenAPIスキーマ適用、OWASP API Top 10の10項目カバレッジ、機密データマスキング — すべてお客様のハードウェアで。

モダンな攻撃面はAPIに移行しており、ほとんどのAPIセキュリティプラットフォームはSaaSです — トラフィック、スキーマ、レスポンスをクラウドに公開することが求められます。TR7はこの作業をお客様のハードウェア上で行います。APIエンドポイントはパッシブなトラフィック観察によって自動的に発見されます;インベントリを確認した後、アップロードまたは学習したOpenAPIスキーマをポジティブセキュリティモデルとして適用します — コントラクト外のものはすべて拒否されます。OWASP API Top 10は10カテゴリすべてをカバーし、すべての検出がCWE、CAPEC、MITRE ATT&CKにマッピングされるため、SOCチームが使用している分類体系で届きます。コンテンツ認識ルールは、パースされたJSONリクエストボディ内の値を含む任意のトラフィック属性に対してスクリプトなしでレート制限または条件付きアクションを実行します;レスポンス内の機密データはクライアントに到達する前にマスクされます。

10/10
OWASP API Security Top 10カバレッジ
On-prem
API、スキーマ、レスポンスはお客様のネットワーク内に留まる
1 vService
APIを配信する同じオブジェクトに接続されるAPIセキュリティ

APIが主要な攻撃面となり、ほとんどの防御がクラウドに移行しました

2020年代はアプリケーションの構築方法を書き直しました。ブラウザはまだHTMLを読み込みますが、実際の作業のほとんどはAPI(公開、パートナー、内部)を通じて行われます。各APIはコントラクトです;各コントラクトには形があります;各形はクラシックなWAAPルールが検出できない方法で破られる可能性があります。Broken object-level authorization、mass assignment、excessive data exposure、broken authentication — OWASP API Top 10は攻撃パターンが異なるため、別のリストとして存在します。

業界の答えは純粋なAPIセキュリティプラットフォームの波でした — そのほとんどがクラウドSaaSです。機能させるには、APIトラフィックを可視化する必要があり、通常はエッジ経由でルーティングするかミラーコピーを送信することを意味します。規制産業、主権展開、またはAPIレスポンスにPIIや決済データが含まれる環境では、これは即座のコンプライアンスおよび運用上の問題です。

TR7はAPIセキュリティをAPIが実際に存在する場所(お客様のプラットフォーム)に保持します。API discovery、スキーマ適用、OWASP API Top 10カバレッジ、コンテンツ認識ルール、機密データマスキングはすべてオンプレミスで動作し、APIを配信する同じvServiceに接続されます。WAAPと配信に使用するのと同じコンソールがAPIセキュリティもカバーします。

TR7 APIセキュリティを際立たせる5つの特徴

それぞれ単独でも価値があります。組み合わせることで、APIを他社クラウドに送ることなくAPIセキュリティがどうあるべきかを定義します。

オンプレミス優先 — APIとスキーマはお客様のネットワーク内に留まる

ほとんどのモダンAPIセキュリティプラットフォームはSaaSです — トラフィックとスキーマをクラウドに公開する必要があります。TR7はお客様のハードウェアで動作します。アップロードしたスキーマ、学習したインベントリ、検査したレスポンスはネットワークから出ることはありません。

OWASP API Top 10 — 10/10 + フレームワークマッピング

OWASP API Security Top 10の完全カバレッジ — broken object-level authorization、broken authentication、excessive data exposure、mass assignment、security misconfigurationなど。すべての検出がCWE(100+コード)、CAPEC(30+パターン)、MITRE ATT&CK(30+テクニック)にマッピングされるため、SOCチームが使用している分類体系で届きます。

API discovery + スキーマ適用 — パッシブ学習、オペレーター確認

APIエンドポイントはパッシブなトラフィック観察によって自動的に発見されます。オペレーターはインベントリが本番環境に適用される前に確認します。OpenAPIスキーマは直接アップロードするか、トラフィックから学習できます;適用はメソッド、パス、パラメータ、ボディをコントラクトに対して検証するポジティブセキュリティモデルです — コントラクト外のものはログまたはブロックされます。

コンテンツ認識ルール — JSONボディ値を含む

ヘッダー値、クッキーコンテンツ、URLパラメータ、さらにはJSONリクエストボディからパースされた値まで、任意のトラフィック属性に対してレート制限、チャレンジ、ブロックを実行します。例:リクエストボディが'tier: free'の場合と'tier: enterprise'の場合で検索エンドポイントのレート制限を変える。すべてビジュアルルールビルダーで設定;スクリプト言語不要。

レスポンスの機密データマスキング

PII、決済データ、クレデンシャル、その他の機密パターンがAPIレスポンスで検出され、クライアントに到達する前にポリシーに従ってマスクされます — 有用なコンテキスト(末尾4桁、部分的なメールアドレス)を残し、残りを隠します。他のルールと同じ設定モデルです。

TR7 APIセキュリティに含まれるもの

以下の各機能はプラットフォームの一部として提供され、既存のvServiceに接続されます。

自動API discoveryとインベントリ

パッシブなトラフィック観察により、shadow APIや未文書化APIを含む、実際に使用されているすべてのエンドポイントが発見されます。オペレーターはインベントリを確認して追跡対象を承認するため、手動リストを維持することなくカタログの正確性が保たれます。

OpenAPIスキーマ適用

OpenAPI仕様をアップロードするか、TR7が観察されたトラフィックからスキーマを学習します。適用はリクエストメソッド、パス、パラメータ、ボディ形状をコントラクトに対して検証します;不一致はポリシーに従ってログまたはブロックされます。ポジティブセキュリティモデル — コントラクト外のものはinjectionsやmass-assignment試みを含めて拒否されます。

OWASP API Security Top 10カバレッジ

OWASP API Top 10で10/10カバレッジ — broken object-level authorization、broken user authentication、excessive data exposure、lack of resources & rate limiting、broken function-level authorization、mass assignment、security misconfiguration、injection、improper assets management、insufficient logging。

CWE、CAPEC、MITRE ATT&CKマッピング

すべてのAPI検出がCWEコード、CAPECアタックパターン、MITRE ATT&CKテクニックにマッピングされます。SIEMコレレーション、インシデント対応、コンプライアンスレポートはセキュリティチームが使用している分類体系を使用します。

エンドポイントごとのレート制限とメソッド制限

同じAPIの/login、/search、/exportで異なるレート制限。エンドポイントごとのメソッドレベル制限(GET許可、POSTブロック)。すべてAPIを配信するvServiceにスコープされます。

コンテンツ認識トラフィックルール

ヘッダー値、クッキーコンテンツ、URLパラメータ、パースされたJSONボディ値など任意のトラフィック属性に対してレート制限、チャレンジ、ブロックを実行します。ビジュアルで設定;習得すべき独自スクリプト言語不要。

機密データ露出の検出とマスキング

APIレスポンスでPII(氏名、メールアドレス、国民ID)、決済データ(カード番号、IBAN)、クレデンシャル、ヘルスデータを識別します。クライアントへの配信前にポリシーに従ってマスク — 有用なプレフィックスまたはサフィックスを残し、残りを隠す — または提供されるべきでないデータの場合はレスポンスを完全にブロックします。

API認証適用

APIエッジでのJWT検証、mTLS、OAuth2、OIDC適用 — TR7のアクセス管理レイヤーに委譲されます。Webアプリを保護するのと同じIDポリシーがAPIを保護します。

AI行動ルール + 11ファクタースコアリング

WAAPとボット管理に使用されるのと同じ行動エンジンがAPIトラフィックをスコアリングします — TLSフィンガープリント、23カテゴリのIP reputation、リクエストリズム、リクエスト形状。行動ベースラインはアプリケーションの通常のAPI使用状況に適応します。

APIエンドポイントでのL7 DDoS

HTTPフラッド、slowloris、アプリケーション標的型ボットフラッドがWAAP層で吸収されます — エンドポイントごとにAPI対応の閾値で適用されます。vServiceごとにスコープされます。

API認証エンドポイントでのアカウント乗っ取り(ATO)

credential-stuffingパターンはWebフォームだけでなく、APIログインエンドポイントも標的にします。Webログイン画面を保護するのと同じATO検出が/api/v1/loginも保護します — 分散型low-and-slow試行、impossible travel、異常なセッション生成レート。

監査対応のAPIイベントログ

すべてのAPIリクエスト決定 — 許可、ブロック、レート制限、マスク済み — はWAAPと配信に使用されるのと同じコンソールにログされます。任意のリクエストをエンドツーエンドで調査できます。PCI DSS、HIPAAおよびその他のコンプライアンス要件のための監査証跡が準備されています。

同じコンソールでの完全な可視性

APIメトリクス、攻撃テレメトリ、インベントリはvService、WAAPポリシー、DDoSビューと同じオペレーターコンソールにあります。別途学習すべきAPIセキュリティペインはありません。

OWASP API Security Top 10 — 各項目の意味

OWASP API Top 10はAPI攻撃パターンが異なるため、Web OWASP Top 10とは別のリストです。TR7は10項目すべてをカバーします。

01

Broken Object Level Authorization (BOLA)

攻撃者がURL内のオブジェクトIDを操作して他のユーザーのデータにアクセスします。スキーマ適用とエンドポイントごとの認証チェックにより、BOLA試行が可視化されブロック可能になります。

02

Broken Authentication

APIエンドポイントで弱いまたは誤設定の認証。APIエッジでのJWT検証、mTLS、OAuth2適用が一般的なバイパスパターンを防ぎます。

03

Excessive Data Exposure

クライアントが必要とする以上のデータを返すAPI。機密データ検出とマスキングにより、PIIや決済データ、クレデンシャルがクライアントに到達する前に削除またはマスクされます。

04

Lack of Resources & Rate Limiting

レート制限のないAPIはボット、スクレーパー、credential-stuffingによって悪用されます。エンドポイントごと、メソッドごと、テナントごと、コンテンツ認識のレート制限がプラットフォームで悪用を阻止します。

05

Broken Function Level Authorization (BFLA)

権限のないユーザーに公開された特権機能。エンドポイントごとのメソッド制限をIDを認識したポリシーと組み合わせることで、不正な機能アクセスを防ぎます。

06

Mass Assignment

攻撃者がAPIが想定しないフィールドを注入して機密プロパティを更新します。OpenAPIスキーマ適用は予期しないフィールドを含むリクエストボディを直接拒否します。

07

Security Misconfiguration

詳細なエラーメッセージ、欠落したヘッダー、公開された管理エンドポイント。Discoveryがこれらのエンドポイントを発見し、ポリシーが本番環境に安全なデフォルトを適用します。

08

Injection

APIパラメータとボディでのSQL injection、NoSQL injection、command injection。WAAPシグネチャとスキーマに対するパラメータ検証がinjection試行をブロックします。

09

Improper Assets Management

古いAPIバージョン、廃止されたエンドポイント、本番環境でアクセス可能な未文書化API。Discoveryがそれらを発見し、インベントリが状況を最新に保ちます。

10

Insufficient Logging & Monitoring

セキュリティチームに見えない攻撃。すべてのAPIリクエスト決定が配信とセキュリティと同じコンソールにログされます;SIEMエクスポートはCWE/MITRE分類体系を使用します。

この成果が現れる場面

オープンバンキングとPSD2 API

パートナーAPIへの厳格なスキーマ適用、顧客口座レスポンスの機密データマスキング、APIエッジで適用されたOAuth2認証、規制審査のための監査ログ。

PHIを含むヘルスケアAPI

HIPAAに関連するAPIレスポンスはPHIについてスキャンされます;機密患者データはクライアントアプリに到達する前にポリシーに従ってマスクされます。オンプレミス展開によりAPIとデータが院内ネットワーク内に保持されます。

Shadow API discovery

エンジニアリングチームはセキュリティチームが追跡できるより速く新しいエンドポイントをリリースします。パッシブdiscoveryにより使用中のすべてのエンドポイントが発見されます;オペレーター確認のインベントリにより手動メンテナンスなしでカタログの正確性が保たれます。

悪用を受けている公開コマースAPI

cardingボット、スクレーパーファーム、credential stuffingがAPIエンドポイントを標的にします。エンドポイントごとのレート制限、コンテンツ認識ルール、行動ボットスコアリングにより実際の顧客をブロックせずに悪用を阻止します。

データ所在地要件のある公共部門APIポータル

データ所在地規則によりサードパーティのAPI検査が禁止されています。オンプレミスAPIセキュリティにより各バイトが市民データの境界内に保持されます;コンプライアンス監査は1つのコンソールで各リクエストを追跡します。

大規模な内部マイクロサービスAPI

チーム間に数百の内部エンドポイントがあり、多くが未文書化です。Discovery + スキーマ適用により各サービスチームが別々のSaaSエージェントを設定することなく、追跡されていない表面を管理されたカタログに変換します。

12 features

このソリューションを実装する機能

このソリューションが参照する機能 — 上記で説明した制御を構成する技術的要素。

CORSポリシールール

TR7 ADC
アプリケーション配信と高速化APIセキュリティ

アプリケーションコードに触れることなく、単一のルールからプリフライトとレスポンスCORSヘッダーを管理します。

インラインTLSバックエンド検査

TR7 WAAPTR7 ADC
Web Application & API ProtectionAPIセキュリティPCI DSSコンプライアンスHIPAAコンプライアンス

WAAP検査、mTLSアイデンティティ、データマスキングは、トラフィックがTLS経由でバックエンドに流れても機能し続けます。

金融サービス· 医療· 公共部門

JSON Pathオペレーション

TR7 ADCTR7 WAAP
アプリケーション配信と高速化APIセキュリティWeb Application & API Protection

JSONボディフィールドとJWTコンテンツを、すべてのトラフィック判断のためのファーストクラスシグナルに変換します。

FX式と変数エンジン

TR7 ADCTR7 WAAPTR7 GTM
アプリケーション配信と高速化Web Application & API ProtectionAPIセキュリティ

一つの式言語 — トラフィック、ヘルス、ロギング、GTM、セキュリティ、アクセス決定が同一モデルで。

WAAP攻撃レポート

TR7 WAAPTR7 L7 Reporting
Web Application & API ProtectionAPIセキュリティボット管理

3000+ルール、OWASP / API Top 10 / CWEタクソノミー、14の相関軸、ホストグループごと + クロスグループロールアップ。

金融サービス· 公共部門

コンテンツ認識ルール

TR7 ADCTR7 WAAP
アプリケーション配信と高速化レガシーアプリのモダナイズWeb Application & API ProtectionAPIセキュリティ

ヘッダーを超える — ボディコンテンツをトラフィックとセキュリティの決定に組み込みます。

TLS / mTLS クライアント証明書認証

TR7 ADCTR7 AAM
Zero Trust Accessアプリケーション配信と高速化PCI DSSコンプライアンスHIPAAコンプライアンスAPIセキュリティ

クライアント証明書を接続制御から引き上げ、トラフィック決定を動かすアイデンティティオブジェクトへと変えます。

金融サービス· 公共部門· 医療

WAAP Signature & Scoring

TR7 WAAP
Web Application & API ProtectionAPIセキュリティPCI DSSコンプライアンス

シグネチャ、スコア、コンテキストを単一エンジンで組み合わせる — 既知の攻撃を確信を持って管理。

金融サービス· 公共部門· 小売・Eコマース· 医療

Sensitive Data Masking

TR7 WAAPTR7 ADC
APIセキュリティPCI DSSコンプライアンスHIPAAコンプライアンスData Leakage Prevention

機密データがユーザーまたはログに届く前に、プラットフォームレベルでマスクします。

医療· 金融サービス· 公共部門

API Discovery & Schema

TR7 WAAP
APIセキュリティ

実際のトラフィックからAPIインベントリを抽出し、許可されたスキーマ外のリクエストを管理下に置きます。

金融サービス· 小売・Eコマース

レート制限

TR7 WAAPTR7 ADC
DDoS対策APIセキュリティボット管理

1つのIP、1つのアカウント、1つのAPIキー — どのディメンションで制限するかを決めるのはあなたです。

金融サービス· 小売・Eコマース

GraphQL Deep Inspection

TR7 WAAP
APIセキュリティWeb Application & API Protection

GraphQLトラフィックを単純なPOSTボディとして扱わない — WAAP内でイントロスペクション、ネストDoS、クエリバッチングパターンを検出します。

よくある質問

TR7は文書化されていないAPIをどのように発見しますか?
パッシブなトラフィック観察によって行われます。トラフィックがvServiceを通じて流れるとき、TR7は実際に呼び出されているエンドポイントを識別し、候補インベントリに追加します。オペレーターはインベントリを確認して追跡対象を承認します。新しいエンドポイントは自動的に発見されます;手動カタログの管理は必要ありません。
自分のOpenAPI仕様をアップロードできますか?
はい。OpenAPI仕様を直接アップロードすることも、TR7が観察されたトラフィックからスキーマを学習することもできますし、両方を行うこともできます — ベースライン仕様をアップロードしてプラットフォームが差分を発見するようにします。適用はそのエンドポイントの正しいソースとして設定されているスキーマを使用します。
TR7 APIセキュリティはオンプレミスまたはクラウドで動作しますか?
オンプレミス優先です。TR7はお客様のハードウェア上で、お客様のデータセンター内で、お客様のネットワーク制御下で動作します。APIトラフィック、スキーマ、インベントリはお客様のネットワークから出ることはありません — 規制産業、主権展開、APIレスポンスにPIIや決済データが含まれる環境にとって重要です。
機密データマスキングは実際に何をしますか?
TR7はAPIレスポンスで機密パターン — PII(氏名、メールアドレス、国民ID)、決済データ(カード番号、IBAN)、クレデンシャル、ヘルスデータ — を識別します。ポリシーに従って、プラットフォームはレスポンスがクライアントに到達する前にマスクします(例:カード番号の末尾4桁のみ表示し中間を隠す)、または提供されるべきでないデータの場合はレスポンスを完全にブロックします。
JSONリクエストボディ内の値に基づいてレート制限できますか?
はい。コンテンツ認識ルールエンジンは、JSONリクエストボディからパースされた値を含む任意のトラフィック属性に対してレート制限、チャレンジ、ブロックを適用できます。一般的なユースケース:'tier: free' vs 'tier: enterprise'でレート制限を変える、リクエストボディのテナントIDでスロットル、またはOAuthスコープごとに異なるレート制限を適用。すべてビジュアルルールビルダーで設定;スクリプト不要。
これはスタンドアローンのAPIゲートウェイとどう違いますか?
APIゲートウェイは通常、ルーティング、変換、基本的なポリシーを行います。TR7 APIセキュリティはOWASP API Top 10保護、discovery、スキーマ適用、行動分析、機密データマスキングなどを追加します — そしてAPIをすでに配信している同じvServiceに接続されます。デプロイ、回避ルーティング、またはメンテナンスが必要な別のゲートウェイ製品はありません。ゲートウェイスタイルのルーティングと変換が必要な場合は、それらの機能も同じvServiceにあります。
帯域幅モデルはブロックされたAPI攻撃に適用されますか?
はい。ブロックされたAPIリクエスト、レート制限されたボットフラッド、スキーマ違反、チャレンジされた試行はすべて帯域幅メーターから除外されます。お客様のAPIが正当なクライアントに実際に提供したものに対してのみ料金が発生します。

APIセキュリティはお客様のプラットフォームで — 他社のクラウドではなく

TR7 APIセキュリティのライブデモをご依頼ください。APIトラフィックでdiscoveryを実行し、スキーマ適用フローを説明し、実際のレスポンスで機密データマスキングをお見せします。