La fonctionnalité de sécurité des API d'Edge Security Acceleration (ESA) contribue à prévenir les fuites de données et les interruptions de service causées par des API inconnues ou obsolètes. Elle s'appuie sur le machine learning pour analyser en continu le trafic de votre site, découvrir automatiquement les endpoints d'API et détecter les problèmes tels que les fuites de données sensibles ou l'utilisation abusive des API.
Étape 1 : Configurer les identifiants de session
Pour activer l'analyse comportementale des API et la détection d'anomalies au niveau utilisateur, vous devez configurer un identifiant de session avant d'utiliser la sécurité des API. ESA exploite cet identifiant pour reconnaître chaque visiteur et détecter avec précision les attaques ciblant des utilisateurs spécifiques.
Dans la console ESA, sélectionnez Websites. Dans la colonne Websites, cliquez sur le site concerné.
Dans le volet de navigation de gauche, choisissez .
Étape 2 : Découvrir et évaluer les API
Une fois l'identifiant de session configuré, ESA lance automatiquement la découverte des API. Vous pouvez ensuite évaluer les API découvertes et les marquer comme Managed ou Ignored afin de garantir une protection complète de vos API métier essentielles et d'exclure celles qui sont inutiles.
Découvrir les API
ESA combine le machine learning et les identifiants de session pour analyser le trafic de votre site et en découvrir automatiquement les API.
Seules les API ayant reçu des requêtes valides au cours des 30 derniers jours apparaissent dans les résultats de découverte.
Dans la console ESA, sélectionnez Websites. Dans la colonne Website, cliquez sur le site concerné.
Dans le volet de navigation de gauche, choisissez .
Sur la page Security, sélectionnez l'onglet API Security. ESA affiche le nombre total d'Discovered APIs ainsi que leurs détails.

Évaluer les API
Pour faciliter le classement rapide des API, ESA attribue l'un des statuts suivants aux API découvertes :
|
Status |
Security protection level |
Recommended action |
|
To Be Reviewed |
Aucune protection active. Les appels d'API ne déclenchent aucune politique d'atténuation de la sécurité des API. |
État à haut risque. Évaluez cette API et marquez-la comme Managed ou Ignored dans les plus brefs délais. |
|
Managed |
Ignorée. ESA n'effectue plus aucune collecte statistique, analyse ou protection pour cette API. |
Recommandé. Toutes les API métier exposées publiquement devraient se trouver dans cet état. |
|
Ignored |
Protection complète. Couverture par l'ensemble des mécanismes de détection et de protection de la sécurité des API, y compris l'analyse des comportements anormaux et la prévention des attaques. |
Concerne les API utilisées pour des tests internes, celles qui sont obsolètes ou qui ne nécessitent pas de gestion de la sécurité. |
Procédez à l'évaluation des API découvertes comme suit :
Dans la console ESA, sélectionnez Websites. Dans la colonne Managed, cliquez sur le site concerné.
Dans le volet de navigation de gauche, choisissez .
Sur la page API Security, sélectionnez l'onglet API Discovery. Dans la section API Security, cliquez sur le bouton API Security pour afficher toutes les API en attente d'évaluation.

Dans la liste des API en attente d'évaluation, marquez une API comme API Discovery ou To Be Reviewed. Il est également possible de sélectionner plusieurs API et de choisir une action parmi les options situées sous la liste.
