Les itérations rapides des activités entraînent souvent des difficultés majeures, telles qu'une visibilité insuffisante sur les actifs API, une surface d'attaque méconnue et une gestion décentralisée des politiques de sécurité. La fonctionnalité API Security d'Edge Security Acceleration (ESA) a été conçue pour résoudre ces problèmes. Elle vous aide à mettre en place un bouclier de sécurité unifié pour les API au niveau de la couche Edge. En analysant les requêtes d'accès transitant par les points de présence (POP) et en s'appuyant sur des modèles d'apprentissage automatique, cette fonctionnalité assure la découverte automatique, la surveillance continue et la protection de vos API métier.
Contactez votre gestionnaire de compte pour activer la fonctionnalité de sécurité des API.
Présentation des fonctionnalités
|
Fonctionnalité |
Aperçu des fonctions |
|
La fonctionnalité API Security d'Edge Security Acceleration (ESA) permet de prévenir les fuites de données et les interruptions de service causées par des API inconnues ou obsolètes. Elle utilise l'apprentissage automatique pour analyser en continu le trafic de votre site, découvrir automatiquement les endpoints d'API et identifier les problèmes tels que les fuites de données sensibles et l'abus d'API. |
|
|
ESA surveille en continu les API gérées et vous aide à comprendre les performances et l'état de sécurité des API associées à vos sites. |
|
|
Importez un schéma d'API, tel qu'une spécification OpenAPI, et ESA le fait correspondre automatiquement à vos API gérées, valide les requêtes entrantes par rapport au schéma et applique l'action configurée aux requêtes non conformes. |
|
|
Créez une règle de validation de la conformité des jetons d'API en ajoutant un JSON Web Token (JWT) personnalisé et en le liant à l'API nécessitant une vérification. ESA effectue ensuite la validation de la conformité des jetons sur les requêtes entrantes et les traite afin de sécuriser vos API métier. |
|
|
Les paramètres de sécurité des API permettent une gestion centralisée des identifiants de session, des paramètres de validation de schéma et des configurations de jetons. |
Impact sur les performances
L'analyse de sécurité des API d'ESA est effectuée de manière passive au niveau des POP et a un impact minimal sur les performances. Les tests montrent que l'activation des fonctionnalités de découverte et de surveillance des API n'augmente la latence moyenne de traitement des requêtes que de quelques millisecondes. Lorsque vous activez des fonctionnalités de blocage actif, telles que la validation de la conformité de l'architecture ou la validation des jetons, l'augmentation de la latence reste de l'ordre de la milliseconde. Cela se traduit par pratiquement aucun impact perceptible sur l'expérience utilisateur.
Scénarios
Inventorier les actifs API et découvrir les risques inconnus
Lors d'itérations rapides des activités, les développeurs peuvent publier des opérations d'API sans en informer rapidement l'équipe de sécurité. Ces API ne sont pas gérées par le système de contrôle de sécurité, ce qui en fait des points d'entrée potentiels pour les attaques.
Fonctionnalité recommandée : Découverte des API
En activant la fonctionnalité de découverte des API, ESA peut découvrir et inventorier automatiquement tous les endpoints d'API qu'elle proxy. Les administrateurs de sécurité peuvent consulter régulièrement cette liste pour placer les API nouvellement découvertes sous gestion ou les marquer comme obsolètes après confirmation auprès de l'équipe de développement. Ce processus garantit une visibilité complète sur les actifs API et élimine les angles morts de sécurité.
Bloquer les requêtes API non conformes à la périphérie
Les attaquants sondent ou attaquent souvent les API exposées publiquement en envoyant de nombreuses requêtes mal formées qui ne respectent pas le format prédéfini. Ces requêtes consomment des ressources informatiques précieuses sur le serveur d'origine et peuvent déclencher des vulnérabilités inconnues.
Fonctionnalité recommandée : Validation de la conformité de l'architecture des API
Importez le fichier de spécification OpenAPI pour vos API métier principales. ESA utilise ensuite ce fichier pour valider la structure et les paramètres de chaque requête entrante au niveau des nœuds Edge. Toute requête non conforme à la spécification est bloquée ou journalisée avant d'atteindre votre serveur d'origine. Cela permet de se protéger efficacement contre les attaques par injection et par fuzzing, et garantit la stabilité et la sécurité de votre activité principale.
Protéger les API des applications mobiles et web
Dans une architecture découplée entre le frontend et le backend, les applications mobiles ou les applications monopages (SPA) appellent généralement des API pour communiquer avec les services backend. Un élément crucial de la conception de la sécurité consiste à garantir que ces API ne sont invoquées que par des clients légitimes.
Fonctionnalité recommandée : Validation de la conformité des jetons d'API
En configurant des règles de validation de la conformité des jetons pour vos API, vous pouvez exiger que tous les clients incluent un JSON Web Token (JWT) valide dans chaque requête. ESA effectue la vérification de la signature, les contrôles de durée de vie (TTL) et d'autres tâches de validation sur les JWT au niveau des POP. Seules les requêtes légitimes qui passent la validation sont transférées vers le serveur d'origine. Cela permet de prévenir efficacement l'accès non autorisé à vos API et les attaques par rejeu.
Support selon les différents plans
Catégorie de fonctionnalité | Fonctionnalité | Entrance (0 USD/mois) | Pro (15 USD/mois) | Premium (249 USD/mois) | Enterprise (contactez le service commercial pour les tarifs) |
Fonctionnalités de sécurité des API | Prend en charge la gestion des API et la validation de l'architecture uniquement. | Prend en charge la gestion des API et la validation de l'architecture uniquement. | Prend en charge toutes les fonctionnalités | ||
API gérées | 15 | 30 | 100 | ||
Identifiants de session | 10 | ||||
Fichiers d'architecture | 1 | 1 | 5 | ||
Jetons JWT | 5 | ||||
Règles API | 10 |