WAAP و محافظت از Web Applicationها و APIها

WAAP چیست و چگونه از Web Applicationها و APIها محافظت می‌کند؟

مفهومWAAP  چیست؟

راهکارهای WAAP برای محافظت از اپلیکیشن‌های تحت وب در برابر طیف گسترده‌ای از تهدیدات طراحی شده‌اند؛ از جمله اکسپلویت‌ها، حملات خودکار و بات‌ها، حملات denial of service (DoS)، انواع کلاهبرداری‌ها و همین‌طور اتصال‌های ناایمن به API سایر سرویس‌دهندگان.

امنیت یکپارچه و هماهنگ در سیستم به سازمان‌ها امکان می‌دهد نظارت دقیق‌ و جامع‌تری نسبت به  وضعیت امنیتی خود داشته باشند و اطلاعات کاربردی به دست آورند؛ اطلاعاتی که نه تنها حملات مشخص را متوقف می‌سازد، بلکه کمپین‌های هکری هماهنگ را که از چند مسیر مختلف اجرا می‌شوند، شناسایی می‌نماید.

API و API Gateway چیست؟

رابط‌های برنامه‌نویسی اپلیکیشن (API) رایج‌ترین روش برای اتصال کاربران، اپلیکیشن‌ها و سرویس‌ها به یکدیگر در محیط‌های مدرن فناوری اطلاعات هستند. بیشتر اپلیکیشن‌های امروزی بر پایه API توسعه یافته‌اند. APIها رابط‌های نرم‌افزاری هستند که به اپلیکیشن‌ها و سرویس‌ها امکان می‌دهند با یکدیگر ارتباط برقرار کنند و از طریق ارسال درخواست و دریافت پاسخ، تعامل میان محصولات و سرویس‌ها را فراهم سازند.

هرچه تعداد APIها بیشتر شود، سطح آسیب‌پذیری سیستم نیز افزایش می‌یابد. به ویژه در معماری‌های مبتنی بر میکروسرویس که APIها در بخش‌های مختلف توزیع می‌شوند، نیاز به زیرساخت‌های اضافه برای توسعه‌پذیری و تضمین امنیت احساس می‌شود.

در اپلیکیشن‌های مبتنی بر میکروسرویس، API Gateway نقش یک نقطه ورودی واحد به سیستم را دارد و مسئول موارد زیر است:

  • تعیین مسیر مناسب برای درخواست‌ها (Request Routing): هدایت هر درخواست ورودی به سرویس یا مقصد مرتبط را انجام می‌دهد؛
  • ترکیب یا تجمیع (Composition): چند سرویس مختلف را همزمان فراخوانی می‌کند، نتایج آن‌ها را تجمیع نموده و پاسخ نهایی را به کاربر ارائه می‌دهد؛
  • اجرای پالیسی‌های امنیتی (Policy enforcement): پالیسی‌ها و محدودیت‌های امنیتی، مدیریتی و عملکردی را بر درخواست‌ها اعمال می‌کند شامل کنترل دسترسی کاربران، محدودیت نرخ درخواست‌ها (Rate Limiting) و اعتبارسنجی توکن ها پیش از رسیدن درخواست به سرویس‌های backend.

API Gatewayها علاوه بر مدیریت ترافیک، دارای قابلیت‌های امنیتی داخلی نیز هستند که از APIها در برابر تهدیدات رایج محافظت می‌کنند. این درگاه‌ها وظایف حیاتی امنیت مانند کنترل دسترسی (access control)، احراز هویت (authentication) و سطح‌بندی دسترسی‌ها (authorization) را انجام می‌دهند تا اطمینان حاصل کنند تنها کاربران تاییدشده و مجاز می‌توانند به APIها دسترسی داشته باشند.

یک API Gateway را می‌توان در نقاط مختلف یک محیط Kubernetes به کار گرفت:

  • در سطح multi-cluster به عنوان یک load balancer برای توزیع ترافیک و مدیریت ورودی کل سیستم؛
  • در سطح ورودی یک کلاستر (Cluster-level) در نقش Ingress controller و مدیریت مسیردهی و اعمال کنترل‌های امنیتی بر ترافیک ورودی کلاستر؛
  • در داخل خود کلاستر (Service-level) به عنوان بخشی از معماری Service Mesh مستقر شده و ارتباطات بین سرویس‌ها را مدیریت و پایدار می‌سازد.

برای استقرار API Gateway در بخش edge یک کلاستر یا درون محیط Kubernetes، استفاده از ابزارهای Kubernetes-native بهترین رویکرد محسوب می‌شود. این ابزارها با APIهای محیط Kubernetes یکپارچه بوده و از فایل‌های YAML پشتیبانی می‌کنند؛ در عین حال امکان اعمال پالیسی‌های امنیتی و عملیاتی را بدون واسطه و با بیشترین سازگاری در لایه‌های داخلی کلاستر فراهم می‌کنند.

استفاده همزمان از  WAAP و API Gateway می‌تواند لایه‌های امنیتی مکمل و یکپارچه ایجاد کند. به عنوان مثال API Gateway عمدتا بر مدیریت و ایمن‌سازی دسترسی‌ها به API تمرکز دارد؛ در حالی که WAAP از وب‌اپلیکیشن‌ها و APIها در برابر طیف گسترده تهدیدات امنیتی از جمله تهدیدات OWASP Top 10، حملات DDoS و ترافیک مخرب بات‌ها محافظت می‌کند. علاوه بر این WAAP، امکانات پیشرفته‌ای مانند دسترسی به بانک اطلاعات جهانی (Threat Intelligence) و شناسایی فعالیت‌های مخرب با توجه به تحلیل رفتار کاربران را نیز ارائه می‌دهد.

چرا محافظت از وب‌اپلیکیشن‌ها و APIها مهم است؟

در دنیای دیجیتال امروز ایجاد تجربیات ایمن و مطلوب برای مشتریان، یک ضرورت تجاری است و تمرکز اصلی مدیران امنیت و شبکه نیز بر آن قرار دارد.

ایجاد تعادل بین امنیت و سهولت استفاده از سیستم توسط کاربر، همواره یک معادله پر چالش بوده و در اقتصاد دیجیتال مدرن هیچ گاه به این اندازه دشوار و حیاتی نبوده است.

در گذشته به امنیت به ‌عنوان یک مرکز هزینه نگاه می‌شد زیرا سازمان صرفا بخشی از منابع مالی خود را برای کاهش ریسک‌های امنیتی اختصاص می‌داد. اما امروزه نگاه به امنیت تغییر کرده و به یک مزیت رقابتی در دنیای دیجیتال تبدیل شده است. این تغییر نگرش ناشی از عواملی مانند «حق انتخاب گسترده کاربران بین سرویس‌ها و محصولات مختلف»، «تحمل پایین مشتریان نسبت به اختلالات» و «افزایش الزامات قانونی و مقرراتی» است.

با توجه به نیاز پایداری و دسترس‌پذیری اپلیکیشن‌ها، آن‌ها دیگر بر روی یک سرور متمرکز  نیستند و به طور فزاینده‌ای، غیرمتمرکز و توزیع‌شده گشته‌اند. هم‌ز‌مان در معماری‌های ناهمگن و  multi-cloud به کار گرفته می‌شوند. بنابراین این اپلیکیشن‌ها در زنجیره‌های پیچیده تامین نرم‌افزار و فرایندهای CI/CD یکپارچه می‌شوند تا به‌روزرسانی و نگهداری اپلیکیشن‌ها، ساده‌تر و ایمن‌تر انجام شود.

با توجه به عوامل زیر، سطح تهدیدات سایبری به شکل چشمگیری افزایش یافته و ریسک‌های غیرمنتظره‌ای از طریق اتصال به سرویس‌های ثالث ایجاد می‌شوند:

  • پیشرفته‌تر‌شدن بات‌ها؛
  • افزایش حملات خودکار؛
  • افزایش تعداد APIها به دلیل رشد استفاده از اپلیکیشن‌های موبایل؛
  • توسعه مدرن نرم‌افزارها .

چرخه حملات سازمان‌یافته معمولا با استفاده از ابزارهای اتوماسیون، آغاز شده و در نهایت به دسترسی غیرمجاز به اکانت‌ها و اطلاعات منتهی می‌شود.

در حقیقت راهکار WAAP نسخه پیشرفته‌تری از فایروال‌های وب‌اپلیکیشن (WAF) است که علاوه بر محافظت از وب‌سایت‌ها، امنیت APIها را نیز تامین کرده و حملات DDoS را مسدود می‌کند.

فایروال وب‌اپلیکیشنی که با سرویس‌های ابری مقابله با حملات گسترده DDoS (cloud-based DDoS scrubbing centers) یکپارچه شده باشد، با عنوان WAAP شناخته می‌شود؛ فارغ از اینکه فایروال‌ سخت‌افزاری باشد یا نرم‌افزاری و چه در دیتاسنتر، private cloud و یا public cloud مستقر باشد.

به طور کلی بازار تجهیزات شبکه در نقطه عطفی قرار دارد که در آن بسیاری از سازمان‌ها ترجیح می‌دهند از پلتفرم‌های cloud-based WAAP  و به شکل as-a-Service  استفاده کنند.

چند دلیل اصلی وجود دارد که موجب افزایش تمایل سازمان‌ها به استفاده از پلتفرم‌های cloud-based WAAP می‌شوند.

  • نیاز به ابزارهای پیشرفته مدیریت بات‌ها برای مقابله با انواع کلاهبرداری‌های دنیای دیجیتال؛
  • ابزارهایی برای شناسایی APIها و اعمال کنترل‌های لازم جهت کاهش ریسک ناشی از ادغام با سرویس‌های ثالث؛
  • به‌روزرسانی و حفظ قوانین و پالیسی‌های امنیتی با استفاده از ابزارهای خودکار مانند APIها، چارچوب‌های توسعه و فرایندهای CI/CD؛
  • انجام اقدامات امنیتی خودکار و اصلاح هشدارهای اشتباه با بهره‌گیری از هوش مصنوعی تحت نظارت انسان.

فایروال‌های سخت‌افزاری WAF که با سرویس‌های امنیتی cloud-based یکپارچه می‌شوند، عمدتا با هدف پشتیبانی از عملکرد کسب‌و‌کار طراحی شده‌اند؛ نه صرفا تامین امنیت.  این راهکارهای امنیتی همچنان گزینه‌ای مطمئن و محبوب برای صنایعی با قوانین سختگیرانه مانند بانک‌ها و خدمات مالی محسوب می‌شوند.

نحوه ارزیابی یک سرویس Cloud WAAP

«کارایی» و «سهولت استفاده» غالبا دو مورد از اصلی‌ترین معیارها در انتخاب WAAP هستند. یک راهکار پیشرفته WAAP به سازمان‌ها کمک می‌کند تا وضعیت امنیتی خود را با سرعت کسب‌‌و‌کار بهبود بخشند، تهدیدات را بدون ایجاد هشدارهای اشتباه (false positives) مدیریت کنند و پیچیدگی‌های عملیاتی را کاهش دهند. به این ترتیب نقش خود را در محافظت از معماری‌های hybrid و multi-cloud در برابر انواع آسیب‌پذیری‌ها ایفا می‌کند.

قابلیت‎‌های کلیدی WAAP

  • امکان نظارت بر همه بخش‌های زیرساخت ابری و اپلیکیشن‌ها؛
  • شناسایی خودکار APIها و اعمال پالیسی‌های امنیتی دقیق برای کنترل آن‌ها؛
  • محافظت در برابر تغییر تکنیک‌های مهاجمان و تلاش‌ آن‌ها برای عبور از راهکارهای امنیتی.

 

WAAP چگونه کار می‌کند؟

راهکارهای WAAP مجموعه‌ای از کنترل‌های امنیتی را به صورت یکپارچه اجرا می‌کنند تا از web applicationها و APIها محافظت کند. WAAP با کنار هم قرار دادن این لایه‌های امنیتی، ریسک نفوذ، سرقت اطلاعات، تصاحب اکانت‌های کاربری و اختلال در عملکرد اپلیکیشن‌ها را به حداقل می‌رساند. این کاهش ریسک از طریق یکپارچه‌سازی کنترل‌های امنیتی متنوع انجام می‌شود که شامل موارد زیر است:

  • محافظت از وب‌اپلیکیشن‌ها با استفاده از فایروال Web Application (WAF)؛
  • تشخیص و مهار بات‌های مخرب؛
  • ایمن‌سازی API؛
  • مسدودسازی حملات DDoS.

راهکار WAAP در فرم‌های زیر قابل ارائه است:

  • دستگاه‌های سخت‌افزاری/مجازی WAF که با سرویس‌های امنیتی cloud-based یکپارچه می‌شوند؛
  • نسخه‌های مبتنی بر میکروسرویس فایروال WAF که با سرویس‌های امنیتی cloud-based یکپارچه می‌شوند؛
  • پلتفرم‌های مبتنی بر کلود WAAP که کنترل‌های امنیتی یکپارچه شامل WAF، مدیریت بات‌ها، حفاظت از API و مقابله با حملات DDoS را ارائه می‌دهند.

 

راهکارهای WAAP شامل قابلیت‌های امنیتی client-side نیز هستند که برای شناسایی و چلوگیری از تهدیدات زیر طراحی شده‌اند:

  • کدهای مخرب و سرقت اطلاعات (scripts/skimming)؛
  • حملات ناشی از aggregatorهای مخرب که از طریق اسکپریت‌ها تلاش می‌کند داده‌های کاربران را جمع‌آوری یا دست‌کاری کنند؛
  • دسترسی غیرمجاز به اکانت‌های کاربری.

راهکارهای Application Infrastructure Protection (AIP)، امنیت اپلیکیشن‌ها را بیش از پیش تقویت کرده و به شناسایی آسیب‌پذیری‌ها کمک می‌کنند. علاوه بر این با یکپارچگی با راهکارهای WAAP مانع از اکسپلویت و دسترسی به منابع حیاتی اپلیکیشن‌ها می‌گردند.

 

راهکارهای F5 WAAP در یک نگاه

راهکار F5 WAAP پلتفرمی جامع برای محافظت از اپلیکیشن‌های سازمانی است که بدون نیاز به تغییرات ساختاری، در هر محیط و معماری قابل استفاده است.

این راهکار با انواع ساختار شبکه و اپلیکیشن‌ها در دیتاسنتر، محیط ابری مانند AWS یا Azure و یا محیط‌های ترکیبی و edge سازگار است.

راهکار F5 Distributed Cloud WAAP با ارائه قابلیت نظارت کامل و دسترسی به یک دیتابیس عظیم و بهره‌گیری از الگوریتم‌های ماشین‌لرنینگ به کاربران F5 امکان می‌دهد از خدمات ارزش افزوده مبتنی بر هوش مصنوعی (AI-based Value-Added Services یا VAS) استفاده کنند.

یکی از این خدمات ارزش افزوده Authentication Intelligence است که امکانات زیر را ارائه می‌دهد:

  • سهولت تراکنش‌های قانونی کاربران؛
  • شخصی‌سازی کردن تجربه کاربری؛
  • افزایش وفاداری مشتریان.

F5 NGINX مجموعه‌ای گسترده از گزینه‌ها را برای پیاده‌سازی و مدیریت API Gateway ارائه می‌دهد؛ انتخاب هر گزینه به نیازهای سازمان و الگوی استقرار زیرساخت سازمان شما بستگی دارد.

NGINX Plus به عنوان یک ابزار جامع و منعطف، امکان استقرار یک API Gateway را فراهم می‌کند که در محیط‌های ابری، دیتاسنتر سازمانی و edge قابل استفاده است و عملکرد سریع و یکپارچه‌ای را بدون فشار مضاعف بر سیستم ارائه می‌دهد.

ابزار داخلی Kubernetes شامل NGINX Ingress Controller، مدیریت اتصال اپلیکیشن‌ها را در بخش edge یک Kubernetes cluster بر عهده گرفته و همزمان امکاناتی مانند API Gateway، مدیریت هویت و نظارت بر وضعیت سیستم را ارائه می‌کند.

سوالات پرتکرار درباره " WAAP چیست و چگونه از Web Applicationها و APIها محافظت می‌کند؟ "

WAAP چیست؟

مجموعه راهکارهایی است که اپلیکیشن‌های تحت وب و APIها را در برابر حملات سایبری،  DDoS، ربات‌ها و دسترسی‌های غیرمجاز محافظت می‌کند.

راهکارهای WAAP توانایی شناسایی و جلوگیری از انواع حملات شامل OWASP Top 10، DDoS، فعالیت‌های مخرب بات‌ها، دسترسی غیرمجاز به APIها و تهدیدات ناشی از آسیب‌پذیری‌های zero-day  را دارند. این قابلیت‌ها به سازمان‌ها امکان می‌دهند اپلیکیشن‌ها و داده‌های خود را در برابر تهدیدات داخلی و خارجی با اطمینان کامل محافظت کنند.

راهکارهای WAAP را می‌توان در هر معماری شبکه، محیط ابری، دیتاسنتر و بخش Edge مستقر نمود. این راهکارها نظارت کامل بر ترافیک ورودی، اعمال پالیسی‌های امنیتی یکپارچه و محافظت از الیکیشن‌ها را فراهم می‌کند؛ بدون آنکه نیاز به تغییرات اساسی در اپلیکیشن‌ها یا زیرساخت‌های موجود باشد.