成果別 — 保護

WAAP、モダンなWeb Application & API Protectionへ進化

OWASP Top 10、カスタムシグネチャ、ブロックページ — TR7で期待されるクラシックなWAAP保護のすべて。加えて、モダンな攻撃面が求める各層:APIセキュリティ、ボット管理、アカウント乗っ取り防止、client-side防御。

WAAPはアプリケーション層防御のモダンな統合基盤です。TR7はこの基盤を、トラフィックを他社クラウドへ送ることなくお客様自身のハードウェア上で実装します。10,000+のアクティブWAAPシグネチャは継続的に更新され、すべての検出がCWE、CAPEC、MITRE ATT&CKに自動的にマッピングされるため、セキュリティチームが使用している分類体系と一致します。行動適応型ボット管理、OpenAPIスキーマ適用によるAPIセキュリティ、アカウント乗っ取り防止、L7 DDoS保護、client-sideスクリプト監視はすべて同一プラットフォーム上で動作し、同じvServiceに接続されます。加えて、スクリプトを一行も書かずに、パースされたJSONボディ値を含む任意のトラフィック属性に対してレート制限または条件付きアクションを実行できるコンテンツ認識ルールエンジンが提供されます。

10,000+
アクティブWAAPシグネチャ、継続的に更新
10/10
OWASP Web Top 10 + OWASP API Top 10カバレッジ
On-prem
トラフィックとデータはお客様のネットワーク内に留まる

WAAPは十分でした。しかし攻撃面が変化しました。

クラシックなWAAPはHTTPリクエストのペイロードを既知の攻撃シグネチャ — SQL injection、XSS、command injection — に対して検査します。この作業は依然として不可欠であり、攻撃の多くは依然としてここで食い止められます。しかし攻撃面はもはや署名されたHTTPペイロードだけに限定されません。

公開APIはブラウザリクエストとは異なるトラフィックを運び、従来のWAAPルールはそれを見落とします。自動ボットは実際のユーザーを模倣し、シグネチャチェックを回避し、大規模にクレデンシャルを試みます。アカウント乗っ取りは正当に見えるトラフィックで有効なログインエンドポイントを狙うcredential stuffingキャンペーンによって発生します。ページ上のサードパーティJavaScriptはフォームデータを攻撃者に直接送信します — WAAPはこれを認識しません。データはサーバーに到達する前にブラウザから離れるからです。

業界の答えはWAAP — Web Application and API Protection — であり、WAAPの上にAPIセキュリティ、ボット管理、アカウント乗っ取り防止、client-side防御を追加する単一の統合基盤です。TR7はこの基盤を一つのプラットフォームとしてオンプレミスで実装し、アプリケーションをすでに配信している同じvServiceに接続します。

TR7 WAAPを際立たせる5つの特徴

それぞれ単独でも価値があります。組み合わせることで、他社クラウドに依存しないモダンなWeb Application & API Protectionプラットフォームの姿を再定義します。

オンプレミス優先 — データはお客様のネットワーク内に留まる

ほとんどのモダンWAAPオプションは、お客様が運用しないエッジクラウドを通じてトラフィックをルーティングします。TR7 WAAPはお客様のハードウェア上で、お客様のデータセンター内で、お客様のネットワーク制御下で動作します。サードパーティによるトラフィック傍受なし、ネットワーク外でのリクエスト復号なし、共有マルチテナントエッジなし。

一つのプラットフォームで完全なモダン攻撃面をカバー

WAAP(OWASP Top 10 + カスタムシグネチャ + Virtual Patching)、APIセキュリティ(discovery + OpenAPIスキーマ適用)、ボット管理、アカウント乗っ取り防止、L7 DDoS保護、client-sideおよびMagecart防御。一つのプラットフォーム;別々のアプライアンスを縫い合わせたスイートではありません。

深層フレームワークマッピング — OWASP、CWE、CAPEC、MITRE ATT&CK

10,000+のアクティブシグネチャを継続的に更新。OWASP Web Top 10とOWASP API Top 10で10/10カバレッジ。すべての検出が100+のCWEコード、30+のCAPECパターン、30+のMITRE ATT&CKテクニックにネイティブにマッピングされるため、SOCとコンプライアンスチームはWAAPイベントをすでに使用している分類体系で確認できます。

AI行動ルール + コンテンツ認識トラフィックロジック

11ファクターの行動スコアリングエンジンがアプリケーションの通常トラフィックに適応します — TLSフィンガープリント、23カテゴリのIP reputation、リクエストリズム、その他。加えて、パースされたJSONボディ値、ヘッダーコンテンツ、クッキーコンテンツを含む任意のトラフィック属性に対してスクリプトを一行も書かずにレート制限やアクションを実行できるコンテンツ認識ルールエンジン。

ブロックされた攻撃は帯域幅に計上されない

ネットワークエッジで吸収されたボリューメトリックDDoS、WAAPによりブロックされたリクエスト、ボットチャレンジ、レート制限されたトラフィック — これらはいずれも帯域幅メーターに含まれません。WAAPが働けば働くほど、スループットと課金対象帯域幅の差が広がります。

TR7 WAAPに含まれるもの

以下の各機能はWAAPプラットフォームの一部として提供され、既存のvServiceに接続されます。

OWASP Top 10 WAAP — WebおよびAPI

OWASP Web Application Top 10とOWASP API Security Top 10の両方で10/10カバレッジ。SQL injection、XSS、command injection、CSRF、path traversal、broken object-level authorizationなど — すべて継続的に更新されるマネージドシグネチャでカバーされています。

10,000+のアクティブシグネチャ

既知の攻撃パターン、エクスプロイトプリミティブ、新興CVEをカバーする継続的に更新されるシグネチャセット。Virtual Patchingにより新しいCVEを数週間ではなく数時間でデプロイ済みルールに変換します。

ネイティブCWE、CAPEC、MITRE ATT&CKマッピング

すべての検出がCWEコード(100+コード)、CAPECアタックパターン(30+パターン)、MITRE ATT&CKテクニック(30+テクニック)にマッピングされます。SOC調査、SIEM相関、コンプライアンスレポートがセキュリティスタック全体と同じ分類体系を使用します。

カスタムシグネチャとルール — vServiceごと

組織固有のシグネチャ、例外ルール、Virtual Patchesを追加。vServiceごとのルールスコーピングにより、あるサービスのポリシーが別のサービスに影響しません。

OpenAPIスキーマ適用によるAPIセキュリティ

API discoveryにより実際に使用されているエンドポイントが浮かび上がります。OpenAPIスキーマ適用によりリクエストメソッド、パス、パラメータ、ボディをコントラクトに対して検証します。エンドポイントごとのレート制限とメソッド制限。

AI行動ルール + 11ファクターボットスコアリング

11ファクターの重み付きスコアリングエンジンがTLSフィンガープリント、23カテゴリのIP reputation、リクエストリズム、リクエスト形状を分析します。行動ベースラインが時間をかけてアプリケーションの通常トラフィックに適応し、低偽陽性に調整された指数スコアリングカーブを提供します。

コンテンツ認識トラフィックルール — スクリプト不要

任意のトラフィック属性に対してレート制限、チャレンジ、またはブロック — ヘッダー値、クッキーコンテンツ、URLパラメータ、パースされたJSONリクエストボディ内の値さえも。プラットフォームの他の場所で使用される同じルールビルダーで視覚的に設定。独自スクリプト言語は不要。

アカウント乗っ取り(ATO)防止

ログインエンドポイントでのcredential stuffingパターンを検出します。単一IPレート制限が見逃す分散型low-and-slow試行、impossible travel、異常なセッション作成レートを認識します。

L7 DDoS保護

HTTPフラッド、slow-loris、アプリケーション層のボリューメトリック攻撃がWAAP層で吸収されます。完全なベクター範囲をカバーするため、TR7のL4 DDoS保護と組み合わせてご使用ください。

Client-side / Magecart / JS skimming防御

ページが読み込むサードパーティスクリプトを監視します。不正なスクリプト変更、疑わしいフォームデータ流出パターン、サーバーサイドWAAPでは見えないサプライチェーンskimming攻撃を検出します。

マネージドシグネチャ更新

WAAP、ボットフィンガープリント、IP reputationフィードのシグネチャデータベースが継続的に更新されます — 手動ダウンロードサイクルなし、サイト間のバージョン差異なし。

Post-quantum cryptography対応

TLS終端はクラシックな暗号スイートと並行してpost-quantum cipher suitesをサポートします — 必須となった際に再アーキテクティングなしで移行に対応。

ホストグループとマルチテナントポリシースコーピング

テナントまたはビジネスユニットごとにサービスをグループ化し、グループレベルでポリシーを適用。企業テナント用の一つのルールセット、顧客テナント用の別のルールセット、いずれも同じプラットフォーム上で。

カスタムブロックページ

ポリシーごとのブランド付きブロックページ。ブロックされたリクエストに適切なメッセージを表示し、攻撃が自動ロックダウンを発動した際はメンテナンスページを提供。

ブラウザ層分離との組み合わせ

ペイロード検査では不十分な場合 — リクエストは問題なく見えるが攻撃者がブラウザでレンダリングされたDOMをターゲットにしている — ZeroLeak分離層がアプリケーションをデバイス外でレンダリングするため、ユーザーのマシンに攻撃者が流出させるものは何も残りません。

完全な可視性と監査

すべてのWAAP決定 — ブロック、チャレンジ、許可 — が構造化されたテレメトリーを出力します。vServiceを管理するのと同じコンソールで任意のリクエストをエンドツーエンドで調査できます。

アーキテクチャ — リクエストがどのように保護されるか

明確に定義された6つのステージ。すべてのステージはvServiceごとに設定可能。すべてのステージはDynamic Flow Panelでダイアグラムとして確認できます。

01

vServiceリスナーとTLS終端

リクエストがvServiceリスナーに到達します。WAAPレイヤーが平文を検査できるよう、ここでTLSが終端されます。モダン暗号、ハードウェアアクセラレーションによるハンドシェイク。

02

ボリューメトリックおよびreputationフィルタリング

L7 DDoS保護、IP reputationフィード、地理ポリシーが深層検査の前に動作します。明らかなフラッドトラフィックと既知の悪意あるソースが検査予算を消費することなくドロップされます。

03

WAAPシグネチャとルール評価

OWASPシグネチャチェック、カスタムルール、構造的攻撃検出、パラメータと引数の検証。リクエストがスコアリングされ決定されます:許可、ブロック、Virtual Patch、または行動分析へのパス。

04

ボット評価

シグネチャと行動シグナルがリクエストを人間、既知のボット、または未知の自動化としてスコアリングします。ポリシーごとの軽減:許可、チャレンジ、スロットル、またはドロップ。

05

APIスキーマ適用

APIエンドポイントをターゲットにしたリクエストに対して、OpenAPIスキーマチェックがメソッド、パス、パラメータ、ボディをコントラクトに対して検証します。不一致は設定されたアクションを発動します。

06

アクションと監査

決定が適用されます — バックエンドへのパス、ブロックページ返却、チャレンジ発行、またはレート制限。完全な決定チェーンが調査とコンプライアンスのためにログに記録されます。

この成果が現れる場面

Eコマース — フラッシュセールとcarding攻撃

ボット管理が高トラフィックイベント中にcredential stuffingとcardingボットをブロックします。WAAPルールがOWASP Top 10攻撃を阻止し、client-side防御がチェックアウト時にskimmerがカードデータを収集するのを防ぎます。

銀行業・金融サービス

OWASP必須コントロール、ログインエンドポイントでのアカウント乗っ取り防止、オープンバンキングフローのAPIprotection、規制審査のための監査対応ログ。

ヘルスケアポータル

アプリケーション層での患者データ保護、オンプレミス展開によりPHIを院内ネットワーク内に保持、インジェクション型データ漏洩を防ぐポータルAPIのスキーマ検証。

政府・公共部門サービス

データ主権が交渉の余地のない市民向けサービスのためのオンプレミスWAAP。コンプライアンスフレームワークのOWASPカバレッジ、セキュリティオペレーションチームの監査ログ。

公開API

OpenAPIコントラクトに対するスキーマ検証、エンドポイントごとのレート制限、メソッド制限、パラメータ検証。APIスクレイピングとcredential stuffingを阻止するためのボット管理との組み合わせ。

大規模なアカウント乗っ取り防御

継続的なcredential stuffingの圧力下に置かれているログインエンドポイント。ATO検出が、単一IPレート制限が見逃す分散型試行、impossible travel、異常なセッション作成レートを認識します。

27 features

このソリューションを実装する機能

このソリューションが参照する機能 — 上記で説明した制御を構成する技術的要素。

クッキーセキュリティフラグ

TR7 ADCTR7 WAAP
アプリケーション配信と高速化Web Application & API Protection

アプリケーションコードに触れることなく、レスポンス層で不足しているHttpOnly、Secure、SameSiteフラグを補完します。

金融サービス· 医療

インラインTLSバックエンド検査

TR7 WAAPTR7 ADC
Web Application & API ProtectionAPIセキュリティPCI DSSコンプライアンスHIPAAコンプライアンス

WAAP検査、mTLSアイデンティティ、データマスキングは、トラフィックがTLS経由でバックエンドに流れても機能し続けます。

金融サービス· 医療· 公共部門

JSON Pathオペレーション

TR7 ADCTR7 WAAP
アプリケーション配信と高速化APIセキュリティWeb Application & API Protection

JSONボディフィールドとJWTコンテンツを、すべてのトラフィック判断のためのファーストクラスシグナルに変換します。

レスポンスボディ変更

TR7 ADCTR7 WAAP
アプリケーション配信と高速化Web Application & API ProtectionData Leakage Prevention

バックエンドコードを一行も変えずに、レスポンスコンテンツをマスク、置換、またはHTML注入します。

医療· 金融サービス

トラフィック隔離

TR7 ADCTR7 WAAP
Web Application & API ProtectionDDoS対策ボット管理

即時ブロックの代わりに行動を監視し、しきい値を超えたソースを期限付きで隔離して自動的に解放します。

小売・Eコマース· 金融サービス

FX式と変数エンジン

TR7 ADCTR7 WAAPTR7 GTM
アプリケーション配信と高速化Web Application & API ProtectionAPIセキュリティ

一つの式言語 — トラフィック、ヘルス、ロギング、GTM、セキュリティ、アクセス決定が同一モデルで。

ライブトラフィック追跡

TR7 ADCTR7 WAAPTR7 L7 Reporting
アプリケーション配信と高速化Web Application & API Protection

本番トラフィックをリクエスト単位で把握 — 観察を直接ルールアクションへ変換します。

L7トラフィック分析とレポート

TR7 ADCTR7 WAAPTR7 L7 Reporting
アプリケーション配信と高速化Web Application & API Protection

30以上の分析軸、3フォーマット(PDF / XLSX / HTML)、最大10年のオンデバイス履歴 — 別途管理サーバー不要。

WAAP攻撃レポート

TR7 WAAPTR7 L7 Reporting
Web Application & API ProtectionAPIセキュリティボット管理

3000+ルール、OWASP / API Top 10 / CWEタクソノミー、14の相関軸、ホストグループごと + クロスグループロールアップ。

金融サービス· 公共部門

クッキー暗号化ルール

TR7 ADCTR7 WAAP
アプリケーション配信と高速化Web Application & API ProtectionData Leakage Prevention

クライアントからクッキー値を隠す — バックエンドコードに触れることなくセッションの整合性を保護します。

金融サービス· 医療

コンテンツ認識ルール

TR7 ADCTR7 WAAP
アプリケーション配信と高速化レガシーアプリのモダナイズWeb Application & API ProtectionAPIセキュリティ

ヘッダーを超える — ボディコンテンツをトラフィックとセキュリティの決定に組み込みます。

SSL/TLS アクセラレーション

TR7 ADC
アプリケーション配信と高速化Web Application & API ProtectionPCI DSSコンプライアンスHIPAAコンプライアンス

TLSをファイルベースの設定から脱却させ、サービスごとのセキュリティプロファイル、証明書ライフサイクル、post-quantum対応層へと変えます。

デプロイメントトポロジーモード

TR7 ADCTR7 WAAPTR7 AAM
アプリケーション配信と高速化レガシーアプリのモダナイズWeb Application & API Protection

バックエンドのIPアドレス、ゲートウェイ、ルートに触れずにTR7 ADCをトラフィックパスに挿入。

FTPセキュリティプロキシ

TR7 WAAP
Web Application & API ProtectionData Leakage Preventionレガシーアプリのモダナイズ

FTPを単なる開放ポートとしてではなく、コマンドごとに制御された安全なファイル転送セッションとして管理します。

金融サービス· 公共部門· 医療

組み込みファイアウォール

TR7 ADC
アプリケーション配信と高速化Web Application & API Protection

ADC、ルーティング、L3/L4セキュリティを単一コンソールから。

WAAP Signature & Scoring

TR7 WAAP
Web Application & API ProtectionAPIセキュリティPCI DSSコンプライアンス

シグネチャ、スコア、コンテキストを単一エンジンで組み合わせる — 既知の攻撃を確信を持って管理。

金融サービス· 公共部門· 小売・Eコマース· 医療

Self-Hosted CAPTCHA

TR7 WAAP
ボット管理Web Application & API Protection

生成も、配信も、検証も — すべてADC内で完結。サードパーティクラウドへの呼び出しはゼロ。

金融サービス· 公共部門· 小売・Eコマース

Custom WAAP Rules

TR7 WAAP
Web Application & API Protection

組み込みシグネチャセットの横に独自のWAAPロジックを追加 — 同じスコアリングエンジン、同じログ、同じポリシーパイプライン。

Geo/ASNアクセス制御

TR7 WAAPTR7 ADC
Web Application & API ProtectionDDoS対策

外部サービスへの依存なしに、国・ASNコンテキストをアクセス判断へ変換。

金融サービス· 公共部門

IPレピュテーションフィード

TR7 WAAPTR7 ADC
Web Application & API ProtectionDDoS対策

TR7のセントラルフィード、外部URLリスト、独自の例外が単一のIPレピュテーションエンジンに統合。

Syslogフォワーディングプロキシ

TR7 ADCTR7 WAAP
Web Application & API Protectionマルチプロトコルプラットフォームレガシーアプリのモダナイズ

SIEM前段でUDPおよびTCP syslogトラフィックを収集・分類・複製・転送します。

金融サービス· 公共部門· 医療

DNSファイアウォール&ロードバランサー

TR7 ADCTR7 WAAP
Web Application & API ProtectionDDoS対策マルチプロトコルプラットフォーム

エンタープライズDNSトラフィックを高速化し、悪意のあるクエリをブロック — 単一レイヤーで。

金融サービス· 公共部門· 医療

スマートACL条件

TR7 ADCTR7 WAAP
アプリケーション配信と高速化Web Application & API Protection

単なるIPリストではない — 60以上の基準、AND/OR/NOTグループ、スマートファンクションチェーンによる真のトラフィックインテリジェンス。

Virtual Patching

TR7 WAAP
Web Application & API Protectionレガシーアプリのモダナイズ

コード変更なしで数分以内にトラフィック層で脆弱性を閉じます。

金融サービス· 公共部門· 医療

GraphQL Deep Inspection

TR7 WAAP
APIセキュリティWeb Application & API Protection

GraphQLトラフィックを単純なPOSTボディとして扱わない — WAAP内でイントロスペクション、ネストDoS、クエリバッチングパターンを検出します。

Client-Side Script Protection

TR7 WAAP
PCI DSSコンプライアンスWeb Application & API Protection

アプリケーションコードに触れることなく、ADC層で8つのセキュリティヘッダーを適用。

金融サービス· 小売・Eコマース

ブロックページのカスタマイズ

TR7 WAAP
Web Application & API Protection

ジェネリックな「アクセス拒否」の代わりに、ブランド、言語、reason code を伝える制御されたブロック体験を提供します。

よくある質問

WAFとWAAPの違いは何ですか?
WAF(Web Application Firewall)はHTTPリクエストを既知の攻撃シグネチャ — OWASP Top 10、SQL injection、XSS — に対して検査します。WAAP(Web Application and API Protection)はWAFを維持しつつ、モダンな攻撃が必要とするその他の機能を追加します:APIセキュリティ、ボット管理、アカウント乗っ取り防止、client-side防御。TR7 WAAPは期待されるWAFとWAAPの統合基盤を、一つのプラットフォームで提供します。
TR7 WAAPはクラウドサービスですか、オンプレミスですか?
オンプレミス優先です。TR7 WAAPはお客様のハードウェア上で、お客様のデータセンター内で、お客様のネットワーク制御下で動作します。お客様のトラフィックは他社クラウドで復号されることはなく、データはお客様のネットワーク外に出ません。お客様自身の仮想化プラットフォームでの仮想展開もサポートされています。
APIセキュリティには別のライセンスまたは製品が必要ですか?
APIセキュリティはWAAPプラットフォームの一部として提供されます — discovery、OpenAPIスキーマ適用、エンドポイントごとのレート制限、メソッド制限が含まれます。別途ライセンスが必要なAPIセキュリティゲートウェイはありません。
シグネチャと保護ルールはどのように更新されますか?
マネージドシグネチャ更新が継続的に実行されます — WAAPルールデータベース、ボットフィンガープリントセット、IP reputationフィード。手動ダウンロードサイクルなし、サイトごとのバージョン差異なし。
WAAPだけではカバーできないものをZeroLeakはどう補いますか?
WAAPはリクエストとレスポンスのペイロードを検査します。ZeroLeakはアプリケーションをリモートブラウザでデバイス外でレンダリングするため、ペイロードが検査上問題なく見えても、攻撃者はDOM、スクリプトソース、ユーザーのマシン上に永続するものに到達できません。ZeroLeakは高感度ポータルと管理コンソール向けのWAAPのブラウザ層コンパニオンです。
帯域幅モデルはWAAPによってブロックされた攻撃に適用されますか?
はい。WAAP層が吸収するボリューメトリックDDoS、WAAPによりブロックされたリクエスト、ボットチャレンジ、レート制限されたトラフィックは帯域幅メーターから除外されます。お客様のアプリケーションが正当なユーザーに実際に提供したものに対してのみ料金が発生し、プラットフォームが阻止した攻撃に対しては発生しません。
WAAPとロードバランシングは同じアプライアンス上で動作できますか?
はい。WAAPポリシーはアプリケーションを配信するのと同じvServiceに接続されます — 同じ設定モデル、同じプラットフォーム、同じオペレーションチーム。別途デプロイ、ルーティング回避、またはメンテナンスが必要な別のWAAPアプライアンスはありません。
TR7はWAAP検出をCWE、CAPEC、MITRE ATT&CKにマッピングしますか?
はい。すべての検出が100+のCWEコード、30+のCAPECアタックパターン、30+のMITRE ATT&CKテクニックにネイティブにマッピングされます。SIEM相関、インシデント対応、コンプライアンスレポートは、セキュリティチームがすでに使用している分類体系でWAAPイベントを確認します。
ルールはJSONリクエストボディ内の値に対して動作できますか?
はい。コンテンツ認識ルールエンジンは任意のトラフィック属性に対してレート制限、チャレンジ、またはブロックを適用できます — ヘッダー、クッキー、URLパラメータ、JSONリクエストボディからパースされた値。すべて視覚的なルールビルダーで設定され、独自スクリプト言語の習得は不要。例:リクエストボディ内の'tier'フィールドの値に基づいてAPIエンドポイントのレート制限を変えることができます。

WAAP、進化 — トラフィックを外部へ送ることなく

TR7 WAAPのライブデモをご依頼ください。WAAP、APIセキュリティ、ボット管理、client-side防御を一つのセッションでお客様の環境に設定します。