「見えないWeb攻撃」──情報漏えい対策の盲点
「APIエコノミー」に迫る“検知できない脆弱性攻撃”の脅威(3/4 ページ)
APIに潜む脆弱性を洗い出せ
個社ごとに異なるAPIの実装に潜んでいる脆弱性を、攻撃者に先んじて洗い出す方法はいくつか考えられる。
先に紹介したUberの脆弱性では、同社が実施していたバグバウンティハンティングのプログラムで、発見した研究者が賞金を獲得した。この方法は世界中の専門家に協力を仰げる反面、誰もが知るサービスでないと、まず参加者を集めることが難しい。また、計画的に検査を実施しているとは言い難い。
他には、APIに特化した脆弱性診断テストを、専門のセキュリティ会社に依頼する方法がある。診断ツールやAPIリクエスト中のパラメーターの意図的な変更など、実際の攻撃を模したテストを行い、外部から脆弱性を検査するサービスだ。
計画的に実施できる予防策といえるが、いくつか考慮すべき点もある。人気のサービスほど毎日のようにAPIが更新されているので、検査と検査のインターバルに生じた脆弱性をタイムリーに発見することが難しい。大量に存在するAPIを人力で網羅的に検査するのはコスト的にも難しい。なので、注力するサービスのみに絞り、数カ月に一度程度の頻度で実施することが多い。
一方で、人力による対策の限界を補うため、APIの脆弱性やそれを利用した攻撃をAIによるふるまい検知を用いて自動検出するシステムも導入され始めている。
システムの仕組みはこうだ。各種のネットワークや、API-Gatewayなどの装置、Kubernetesなどコンテナ化されたアプリケーションの管理システムからAPIに関するトラフィックを収集。一定期間蓄積したデータから、AIでAPI固有の特徴をプロファイリングする。BOLAなどAPI実装上の考慮不足で生じた脆弱性を24時間休みなく自動で発見し、警告を発する機能も備わっている。
発見された問題点を開発者にフィードバックすることで、仕様やコードの修正などの適切なパッチを促せる。正常なAPIアクセスを元にAIが作ったプロファイルから外れた異常な挙動があったときに、外部の機器と連動して、速やかに攻撃トラフィックの遮断を行うといった措置も取れる。
“認可されたアクセス” による攻撃の実態
国内の事業者もAPIの脆弱性を探ろうとするアクセスを頻繁に観測している。例えばダミーアカウントを作り、サービスの利用者としてAPIの認証と認可を突破。APIでやりとりされる値の規則性を解析しようとしたり、特殊なリクエストを行うことで本来アクセスが許可されていないデータを引き出そうとしたり、直接アクセスできるサーバを踏み台にしてトークンを盗んだり悪用しようとする攻撃が試みられている。
一般に公開されていないAPIでも警戒が必要だ。非公開のAPIは、アクセスできるIPアドレスを提携パートナー企業や関連会社に限定するなどの措置を取っていることが多い。しかし、パートナー企業をマルウェアなどで攻撃し、マシンを乗っ取った上でアクセスするケースも見られている。
例えば海外の関連会社や提携会社に侵入され、認可を突破したうえで顧客や従業員の個人情報が大量に盗み出されるといった事件に聞き覚えはないだろうか。このような“認可されたアクセス”によるリスクは、ここ数年で広く浸透した「ゼロトラスト」の観点からも想定しておくべき事態だ。連続的にデータを読み出そうとするなどの異常なアクセスの兆候をとらえる施策を打っておくべきだろう。
Copyright © ITmedia, Inc. All Rights Reserved.
「見えないWeb攻撃」──情報漏えい対策の盲点
さまざまなWebサービスが、巧妙に隠された「見えないWeb攻撃」に狙われている。個人情報漏えいや犯罪行為を引き起こしている攻撃の実態を、独自のデータを交えて分析する。
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
陸自が「イオンモール熊本」内部をドローン撮影 防衛省が映像公開
-
2
熊本「通れた道」マップ、トヨタが公開 ホンダも「通行実績情報マップ」
-
3
TSMC熊本工場、段階的に通常操業へ 熊本の地震で一時中断、従業員の無事確認 台湾報道
-
4
PayPayアプリで熊本地震への寄付が可能に 最短3ステップ・1円から
-
5
「Xが情報収集に役立たない……」熊本地震で不満の声続出 「Twitterを返して」
-
6
熊本で非常時Wi-Fi「00000JAPAN」発動中 KDDIが無料開放、他社ユーザーも利用可
-
7
「痺れるほどにミスを繰り返す」Gemini 3.6 Flashは変わった? 公開から1週間、当初のおバカ回答を今検証する
-
8
農水省の“クソダサ”ポスター話題 「AIよりよっぽど良い」の声も 担当者に狙いを聞いた
-
9
Anthropicのミュトス、暗号アルゴリズムの新たな攻撃法を発見――耐量子署名「HAWK」の強度を半減
-
10
イオンモール熊本内部の様子も──自衛隊や警察庁、救助活動の動画・写真をSNSで積極発信
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR