「見えないWeb攻撃」──情報漏えい対策の盲点
スマホアプリの“目立たぬ弱点” 分かっていても対策が難しいワケ(1/2 ページ)
Webアプリケーションへの攻撃は、Webブラウザ向けにHTMLで提供されているサービスに対してのみ行われているわけではない。
多くのスマートフォン用アプリでは、利用者の画面の裏でサーバとのやりとりがWebベースの仕組みで動いている。そこで使われるのがWeb API(以下API)で、現在はJavaScriptから簡単に扱えるJSONという形式(フォーマット)がその通信によく使われている。
スマートフォンアプリやサービス間連携で、プログラム同士のやりとりに使われるようになったAPI(Application Programing Interface)とAPIサーバは、その背後に大量の認証情報や個人情報などの機微な情報を含むデータベースが存在することが多い。にもかかわらず、これまで企業やブランドの顔となってきた企業サイトやWebブラウザ向けサービスに比べてセキュリティ対策が後回しになる傾向があり、攻撃者の格好の標的となっている。
今回は、スマホアプリなどの隠れた弱点となっているAPIを狙う攻撃の現状と対策上の課題について、できるだけ分かりやすく解説してみたい。
連載:「見えないWeb攻撃」──情報漏えい対策の盲点
コンテンツデリバリーネットワーク(CDN)サービスを基盤に、各種のクラウド型セキュリティサービスを手掛けるアカマイ・テクノロジーズでWebセキュリティの動向を追う中西一博氏が、非常に発見が難しくなっているWeb攻撃の実態と手口を暴き、その対策について解説する。
以前の連載:迷惑bot事件簿
攻撃の約20%がAPIを標的に
普段利用するスマホアプリでも、購買や決済、パーソナライズなどの目的で、ID、パスワード認証を行うものは多い。そのログインを司るAPI認証・認可サーバには日々大量の不正なログイン試行がbot(自動実行プログラム)により行われている。世界中の主要なWebベースのコンテンツを配信している米Akamai Technologies(アカマイ)では、観測データからWebベースのサービスに対する不正なログイン試行総数の約20%が、APIサーバに対するものだと分析している。
SNSなどから漏えいしたIDとパスワードのペア(コンボリスト)が大量に記載されたリストが公開されると、APIサーバを狙ったログイン試行が集中して行われる傾向も観測している。「APIは狙いやすい標的」と攻撃者の目に映っていることが分かる。
APIの弱みは「目立たないこと」
「APIエコノミー」という言葉が示すように、今や社会のあらゆるサービスがAPIを介して連携を始め、経済圏を形成しつつある。しかしAPIの利用は、金融API、公共機関が提供するOpen APIなどのサービス間連携や、IoTなど今後拡大していく分野だけではない。すでにスマートフォンアプリのサーバとして大量のAPIサーバが使われている。アカマイの集計では、現在のAPIのリクエスト数は、すでにWebブラウザからのリクエストの5倍以上となっている。
それほど利用されているAPIサーバに、十分なセキュリティ対策が施されていない理由がいくつかある。
1つ目の理由は、「サーバが目立たないこと」だ。一般的にスマートフォン向けのアプリは、EC事業や顧客向けサービスを提供する事業部門が外注業者などに開発を委託し、アプリとAPIサーバが対になって納品される。ところがアプリの開発者は、必ずしもセキュリティの専門家ではない。その結果、アプリケーションが抱える脆弱性の検証や、Webアプリ向けのファイアウォール(Web Application Firewall, WAF)によるサーバー外部からの保護が不十分なAPIサーバが、事業部門の契約したパブリッククラウド上でひっそりと稼働を始めてしまう。
このように生じた「目立たない穴」をふさぐための第一歩はガバナンスだ。企業のセキュリティ部門が、企業やグループ内で利用している全てのWeb APIを申請制にして十分検証する。サービス稼働後もサービス拡張や、システム改変で脆弱性は生じやすいので、定期的に棚卸しを行い、検証する体制を作る必要がある。
Copyright © ITmedia, Inc. All Rights Reserved.
「見えないWeb攻撃」──情報漏えい対策の盲点
さまざまなWebサービスが、巧妙に隠された「見えないWeb攻撃」に狙われている。個人情報漏えいや犯罪行為を引き起こしている攻撃の実態を、独自のデータを交えて分析する。
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
「菜の花がおかしい」――イラストレーター制作うたうマラソン大会ポスターに指摘相次ぐ 事務局がAI使用明かす【訂正あり】
-
2
くら寿司、10%割引の“適用漏れ”を謝罪 レシート持参で返金へ ちいかわコラボのお詫び施策
-
3
「ペンギンを返して」 Suica新キャラ候補3案公開でSNSに戸惑いの声 一般投票は8日から
-
4
幻の「ちいかわ」コラボ第3弾皿、捨てちゃうの? くら寿司に聞いてみた
-
5
藤井風のリサイタル、公式サイトがインターネット老人会すぎると話題 公民館のチラシみたいだけど東京ドーム開催
-
6
「ペンギンを返して」→「3匹全部採用して」 批判殺到のSuica新キャラ、ファンアートが空気を変えた? SNSの声
-
7
Duolingoの新アイコンが「気持ち悪い」 世界のユーザーから「元に戻して」の声
-
8
農水省の“クソダサ”ポスター話題 「AIよりよっぽど良い」の声も 担当者に狙いを聞いた
-
9
大雨で「首都圏外郭放水路」稼働 濁流が“地下神殿”を満たすまでの動画公開 国交省
-
10
5年ぶりの「PEN」、OM SYSTEMロゴになって登場 EVFを搭載、初の防塵・防滴仕様に
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR