「認可されたAPIアクセスで、ゆっくりとデータを盗む攻撃」に注意 Akamaiが脅威レポートを公開2023年に発生したWeb攻撃のうち、3割が「APIを標的にした攻撃」

Akamaiは、脅威レポート「インターネットの現状(SOTI)|影に潜む脅威:攻撃トレンドでAPIの脅威を解き明かす」を公開した。それによるとWebに関する全攻撃の29%が「APIを標的とした攻撃」だという。

» 2024年04月09日 08時00分 公開
[@IT]

この記事は会員限定です。会員登録(無料)すると全てご覧いただけます。

 Akamaiは2024年4月4日、脅威レポート「インターネットの現状(SOTI)|影に潜む脅威:攻撃トレンドでAPIの脅威を解き明かす」を公開した。Akamaiによると、APIの需要が増加するにつれてAPIを標的とした攻撃が急増し続けているという。「企業は適切にAPIを把握し、セキュリティを確保する必要がある」と同社は指摘している。

画像 AkamaiのWebページから引用

「APIを使ったテクノロジー展開にセキュリティが対応できていない」

 Akamaiは「APIの認証、認可や過度なデータ露出などのビジネスロジックに由来する脆弱(ぜいじゃく)性や欠陥は、サービスによって異なる。そのため、APIごとの『平時の振る舞い』を基準としたプロファイリングがなければ、異常なAPIアクティビティーを検知することは難しい」としている。

 APIを狙った攻撃の中には、認可されたAPIアクセスを用いてゆっくりとデータをスクレイピングするデータ漏えい手法(データスクレイピング)もあるため、異常なAPIアクティビティーを監視するソリューションは欠かせないとAkamaiは警告する。また実際に観測された攻撃手法として「ローカルファイルインクルージョン」(LFI)や「SQLインジェクション」(SQLi)、「クロスサイトスクリプティング」(XSS)といった、よく知られた手法もあったことから「引き続き主要な攻撃手法として着目する必要がある」と同社は指摘している。

 Akamaiのスティーブ・ウインターフェルト氏(Advisory CISO<Chief Information Security Officer>)は「API は組織にとってますます重要になっているが、APIのセキュリティはAPIを設計する段階で組み込まれていないことが多く、APIを用いた新しいテクノロジーの迅速な展開にセキュリティチームが対応できていない」と注意を促している。

Copyright © ITmedia, Inc. All Rights Reserved.

スポンサーからのお知らせPR

注目のテーマ

Microsoft & Windows最前線2025
AI for エンジニアリング
ローコード/ノーコード セントラル by @IT - ITエンジニアがビジネスの中心で活躍する組織へ
Cloud Native Central by @IT - スケーラブルな能力を組織に
システム開発ノウハウ 【発注ナビ】PR
あなたにおすすめの記事PR

RSSについて

アイティメディアIDについて

メールマガジン登録

@ITのメールマガジンは、 もちろん、すべて無料です。ぜひメールマガジンをご購読ください。