WAAP چیست و چگونه از Web Applicationها و APIها محافظت میکند؟
مفهومWAAP چیست؟
راهکارهای WAAP برای محافظت از اپلیکیشنهای تحت وب در برابر طیف گستردهای از تهدیدات طراحی شدهاند؛ از جمله اکسپلویتها، حملات خودکار و باتها، حملات denial of service (DoS)، انواع کلاهبرداریها و همینطور اتصالهای ناایمن به API سایر سرویسدهندگان.
امنیت یکپارچه و هماهنگ در سیستم به سازمانها امکان میدهد نظارت دقیق و جامعتری نسبت به وضعیت امنیتی خود داشته باشند و اطلاعات کاربردی به دست آورند؛ اطلاعاتی که نه تنها حملات مشخص را متوقف میسازد، بلکه کمپینهای هکری هماهنگ را که از چند مسیر مختلف اجرا میشوند، شناسایی مینماید.
API و API Gateway چیست؟
رابطهای برنامهنویسی اپلیکیشن (API) رایجترین روش برای اتصال کاربران، اپلیکیشنها و سرویسها به یکدیگر در محیطهای مدرن فناوری اطلاعات هستند. بیشتر اپلیکیشنهای امروزی بر پایه API توسعه یافتهاند. APIها رابطهای نرمافزاری هستند که به اپلیکیشنها و سرویسها امکان میدهند با یکدیگر ارتباط برقرار کنند و از طریق ارسال درخواست و دریافت پاسخ، تعامل میان محصولات و سرویسها را فراهم سازند.
هرچه تعداد APIها بیشتر شود، سطح آسیبپذیری سیستم نیز افزایش مییابد. به ویژه در معماریهای مبتنی بر میکروسرویس که APIها در بخشهای مختلف توزیع میشوند، نیاز به زیرساختهای اضافه برای توسعهپذیری و تضمین امنیت احساس میشود.
در اپلیکیشنهای مبتنی بر میکروسرویس، API Gateway نقش یک نقطه ورودی واحد به سیستم را دارد و مسئول موارد زیر است:
- تعیین مسیر مناسب برای درخواستها (Request Routing): هدایت هر درخواست ورودی به سرویس یا مقصد مرتبط را انجام میدهد؛
- ترکیب یا تجمیع (Composition): چند سرویس مختلف را همزمان فراخوانی میکند، نتایج آنها را تجمیع نموده و پاسخ نهایی را به کاربر ارائه میدهد؛
- اجرای پالیسیهای امنیتی (Policy enforcement): پالیسیها و محدودیتهای امنیتی، مدیریتی و عملکردی را بر درخواستها اعمال میکند شامل کنترل دسترسی کاربران، محدودیت نرخ درخواستها (Rate Limiting) و اعتبارسنجی توکن ها پیش از رسیدن درخواست به سرویسهای backend.
API Gatewayها علاوه بر مدیریت ترافیک، دارای قابلیتهای امنیتی داخلی نیز هستند که از APIها در برابر تهدیدات رایج محافظت میکنند. این درگاهها وظایف حیاتی امنیت مانند کنترل دسترسی (access control)، احراز هویت (authentication) و سطحبندی دسترسیها (authorization) را انجام میدهند تا اطمینان حاصل کنند تنها کاربران تاییدشده و مجاز میتوانند به APIها دسترسی داشته باشند.
یک API Gateway را میتوان در نقاط مختلف یک محیط Kubernetes به کار گرفت:
- در سطح multi-cluster به عنوان یک load balancer برای توزیع ترافیک و مدیریت ورودی کل سیستم؛
- در سطح ورودی یک کلاستر (Cluster-level) در نقش Ingress controller و مدیریت مسیردهی و اعمال کنترلهای امنیتی بر ترافیک ورودی کلاستر؛
- در داخل خود کلاستر (Service-level) به عنوان بخشی از معماری Service Mesh مستقر شده و ارتباطات بین سرویسها را مدیریت و پایدار میسازد.
برای استقرار API Gateway در بخش edge یک کلاستر یا درون محیط Kubernetes، استفاده از ابزارهای Kubernetes-native بهترین رویکرد محسوب میشود. این ابزارها با APIهای محیط Kubernetes یکپارچه بوده و از فایلهای YAML پشتیبانی میکنند؛ در عین حال امکان اعمال پالیسیهای امنیتی و عملیاتی را بدون واسطه و با بیشترین سازگاری در لایههای داخلی کلاستر فراهم میکنند.
استفاده همزمان از WAAP و API Gateway میتواند لایههای امنیتی مکمل و یکپارچه ایجاد کند. به عنوان مثال API Gateway عمدتا بر مدیریت و ایمنسازی دسترسیها به API تمرکز دارد؛ در حالی که WAAP از وباپلیکیشنها و APIها در برابر طیف گسترده تهدیدات امنیتی از جمله تهدیدات OWASP Top 10، حملات DDoS و ترافیک مخرب باتها محافظت میکند. علاوه بر این WAAP، امکانات پیشرفتهای مانند دسترسی به بانک اطلاعات جهانی (Threat Intelligence) و شناسایی فعالیتهای مخرب با توجه به تحلیل رفتار کاربران را نیز ارائه میدهد.
چرا محافظت از وباپلیکیشنها و APIها مهم است؟
در دنیای دیجیتال امروز ایجاد تجربیات ایمن و مطلوب برای مشتریان، یک ضرورت تجاری است و تمرکز اصلی مدیران امنیت و شبکه نیز بر آن قرار دارد.
ایجاد تعادل بین امنیت و سهولت استفاده از سیستم توسط کاربر، همواره یک معادله پر چالش بوده و در اقتصاد دیجیتال مدرن هیچ گاه به این اندازه دشوار و حیاتی نبوده است.
در گذشته به امنیت به عنوان یک مرکز هزینه نگاه میشد زیرا سازمان صرفا بخشی از منابع مالی خود را برای کاهش ریسکهای امنیتی اختصاص میداد. اما امروزه نگاه به امنیت تغییر کرده و به یک مزیت رقابتی در دنیای دیجیتال تبدیل شده است. این تغییر نگرش ناشی از عواملی مانند «حق انتخاب گسترده کاربران بین سرویسها و محصولات مختلف»، «تحمل پایین مشتریان نسبت به اختلالات» و «افزایش الزامات قانونی و مقرراتی» است.
با توجه به نیاز پایداری و دسترسپذیری اپلیکیشنها، آنها دیگر بر روی یک سرور متمرکز نیستند و به طور فزایندهای، غیرمتمرکز و توزیعشده گشتهاند. همزمان در معماریهای ناهمگن و multi-cloud به کار گرفته میشوند. بنابراین این اپلیکیشنها در زنجیرههای پیچیده تامین نرمافزار و فرایندهای CI/CD یکپارچه میشوند تا بهروزرسانی و نگهداری اپلیکیشنها، سادهتر و ایمنتر انجام شود.
با توجه به عوامل زیر، سطح تهدیدات سایبری به شکل چشمگیری افزایش یافته و ریسکهای غیرمنتظرهای از طریق اتصال به سرویسهای ثالث ایجاد میشوند:
- پیشرفتهترشدن باتها؛
- افزایش حملات خودکار؛
- افزایش تعداد APIها به دلیل رشد استفاده از اپلیکیشنهای موبایل؛
- توسعه مدرن نرمافزارها .
چرخه حملات سازمانیافته معمولا با استفاده از ابزارهای اتوماسیون، آغاز شده و در نهایت به دسترسی غیرمجاز به اکانتها و اطلاعات منتهی میشود.
در حقیقت راهکار WAAP نسخه پیشرفتهتری از فایروالهای وباپلیکیشن (WAF) است که علاوه بر محافظت از وبسایتها، امنیت APIها را نیز تامین کرده و حملات DDoS را مسدود میکند.
فایروال وباپلیکیشنی که با سرویسهای ابری مقابله با حملات گسترده DDoS (cloud-based DDoS scrubbing centers) یکپارچه شده باشد، با عنوان WAAP شناخته میشود؛ فارغ از اینکه فایروال سختافزاری باشد یا نرمافزاری و چه در دیتاسنتر، private cloud و یا public cloud مستقر باشد.
به طور کلی بازار تجهیزات شبکه در نقطه عطفی قرار دارد که در آن بسیاری از سازمانها ترجیح میدهند از پلتفرمهای cloud-based WAAP و به شکل as-a-Service استفاده کنند.
چند دلیل اصلی وجود دارد که موجب افزایش تمایل سازمانها به استفاده از پلتفرمهای cloud-based WAAP میشوند.
- نیاز به ابزارهای پیشرفته مدیریت باتها برای مقابله با انواع کلاهبرداریهای دنیای دیجیتال؛
- ابزارهایی برای شناسایی APIها و اعمال کنترلهای لازم جهت کاهش ریسک ناشی از ادغام با سرویسهای ثالث؛
- بهروزرسانی و حفظ قوانین و پالیسیهای امنیتی با استفاده از ابزارهای خودکار مانند APIها، چارچوبهای توسعه و فرایندهای CI/CD؛
- انجام اقدامات امنیتی خودکار و اصلاح هشدارهای اشتباه با بهرهگیری از هوش مصنوعی تحت نظارت انسان.
فایروالهای سختافزاری WAF که با سرویسهای امنیتی cloud-based یکپارچه میشوند، عمدتا با هدف پشتیبانی از عملکرد کسبوکار طراحی شدهاند؛ نه صرفا تامین امنیت. این راهکارهای امنیتی همچنان گزینهای مطمئن و محبوب برای صنایعی با قوانین سختگیرانه مانند بانکها و خدمات مالی محسوب میشوند.
نحوه ارزیابی یک سرویس Cloud WAAP
«کارایی» و «سهولت استفاده» غالبا دو مورد از اصلیترین معیارها در انتخاب WAAP هستند. یک راهکار پیشرفته WAAP به سازمانها کمک میکند تا وضعیت امنیتی خود را با سرعت کسبوکار بهبود بخشند، تهدیدات را بدون ایجاد هشدارهای اشتباه (false positives) مدیریت کنند و پیچیدگیهای عملیاتی را کاهش دهند. به این ترتیب نقش خود را در محافظت از معماریهای hybrid و multi-cloud در برابر انواع آسیبپذیریها ایفا میکند.
قابلیتهای کلیدی WAAP
- امکان نظارت بر همه بخشهای زیرساخت ابری و اپلیکیشنها؛
- شناسایی خودکار APIها و اعمال پالیسیهای امنیتی دقیق برای کنترل آنها؛
- محافظت در برابر تغییر تکنیکهای مهاجمان و تلاش آنها برای عبور از راهکارهای امنیتی.
WAAP چگونه کار میکند؟
راهکارهای WAAP مجموعهای از کنترلهای امنیتی را به صورت یکپارچه اجرا میکنند تا از web applicationها و APIها محافظت کند. WAAP با کنار هم قرار دادن این لایههای امنیتی، ریسک نفوذ، سرقت اطلاعات، تصاحب اکانتهای کاربری و اختلال در عملکرد اپلیکیشنها را به حداقل میرساند. این کاهش ریسک از طریق یکپارچهسازی کنترلهای امنیتی متنوع انجام میشود که شامل موارد زیر است:
- محافظت از وباپلیکیشنها با استفاده از فایروال Web Application (WAF)؛
- تشخیص و مهار باتهای مخرب؛
- ایمنسازی API؛
- مسدودسازی حملات DDoS.
راهکار WAAP در فرمهای زیر قابل ارائه است:
- دستگاههای سختافزاری/مجازی WAF که با سرویسهای امنیتی cloud-based یکپارچه میشوند؛
- نسخههای مبتنی بر میکروسرویس فایروال WAF که با سرویسهای امنیتی cloud-based یکپارچه میشوند؛
- پلتفرمهای مبتنی بر کلود WAAP که کنترلهای امنیتی یکپارچه شامل WAF، مدیریت باتها، حفاظت از API و مقابله با حملات DDoS را ارائه میدهند.
راهکارهای WAAP شامل قابلیتهای امنیتی client-side نیز هستند که برای شناسایی و چلوگیری از تهدیدات زیر طراحی شدهاند:
- کدهای مخرب و سرقت اطلاعات (scripts/skimming)؛
- حملات ناشی از aggregatorهای مخرب که از طریق اسکپریتها تلاش میکند دادههای کاربران را جمعآوری یا دستکاری کنند؛
- دسترسی غیرمجاز به اکانتهای کاربری.
راهکارهای Application Infrastructure Protection (AIP)، امنیت اپلیکیشنها را بیش از پیش تقویت کرده و به شناسایی آسیبپذیریها کمک میکنند. علاوه بر این با یکپارچگی با راهکارهای WAAP مانع از اکسپلویت و دسترسی به منابع حیاتی اپلیکیشنها میگردند.
راهکارهای F5 WAAP در یک نگاه
راهکار F5 WAAP پلتفرمی جامع برای محافظت از اپلیکیشنهای سازمانی است که بدون نیاز به تغییرات ساختاری، در هر محیط و معماری قابل استفاده است.
این راهکار با انواع ساختار شبکه و اپلیکیشنها در دیتاسنتر، محیط ابری مانند AWS یا Azure و یا محیطهای ترکیبی و edge سازگار است.
راهکار F5 Distributed Cloud WAAP با ارائه قابلیت نظارت کامل و دسترسی به یک دیتابیس عظیم و بهرهگیری از الگوریتمهای ماشینلرنینگ به کاربران F5 امکان میدهد از خدمات ارزش افزوده مبتنی بر هوش مصنوعی (AI-based Value-Added Services یا VAS) استفاده کنند.
یکی از این خدمات ارزش افزوده Authentication Intelligence است که امکانات زیر را ارائه میدهد:
- سهولت تراکنشهای قانونی کاربران؛
- شخصیسازی کردن تجربه کاربری؛
- افزایش وفاداری مشتریان.
F5 NGINX مجموعهای گسترده از گزینهها را برای پیادهسازی و مدیریت API Gateway ارائه میدهد؛ انتخاب هر گزینه به نیازهای سازمان و الگوی استقرار زیرساخت سازمان شما بستگی دارد.
NGINX Plus به عنوان یک ابزار جامع و منعطف، امکان استقرار یک API Gateway را فراهم میکند که در محیطهای ابری، دیتاسنتر سازمانی و edge قابل استفاده است و عملکرد سریع و یکپارچهای را بدون فشار مضاعف بر سیستم ارائه میدهد.
ابزار داخلی Kubernetes شامل NGINX Ingress Controller، مدیریت اتصال اپلیکیشنها را در بخش edge یک Kubernetes cluster بر عهده گرفته و همزمان امکاناتی مانند API Gateway، مدیریت هویت و نظارت بر وضعیت سیستم را ارائه میکند.
سوالات پرتکرار درباره " WAAP چیست و چگونه از Web Applicationها و APIها محافظت میکند؟ "
WAAP چیست؟
مجموعه راهکارهایی است که اپلیکیشنهای تحت وب و APIها را در برابر حملات سایبری، DDoS، رباتها و دسترسیهای غیرمجاز محافظت میکند.
WAAP چه تهدیداتی را شناسایی و مسدود میکند؟
راهکارهای WAAP توانایی شناسایی و جلوگیری از انواع حملات شامل OWASP Top 10، DDoS، فعالیتهای مخرب باتها، دسترسی غیرمجاز به APIها و تهدیدات ناشی از آسیبپذیریهای zero-day را دارند. این قابلیتها به سازمانها امکان میدهند اپلیکیشنها و دادههای خود را در برابر تهدیدات داخلی و خارجی با اطمینان کامل محافظت کنند.
چگونه میتوان WAAP را در زیرساختهای ترکیبی و فضای ابری پیادهسازی کرد؟
راهکارهای WAAP را میتوان در هر معماری شبکه، محیط ابری، دیتاسنتر و بخش Edge مستقر نمود. این راهکارها نظارت کامل بر ترافیک ورودی، اعمال پالیسیهای امنیتی یکپارچه و محافظت از الیکیشنها را فراهم میکند؛ بدون آنکه نیاز به تغییرات اساسی در اپلیکیشنها یا زیرساختهای موجود باشد.







