Xygeni APIセキュリティ

展開する前に露出度を確認する

API の攻撃対象領域は、 pull requestそして、ほとんどのAPIセキュリティツールは、APIが稼働してトラフィックを受け付け始めてから初めてその存在を認識します。Xygeniは、リリース前にコード内のすべてのエンドポイントとそのリスクを検出します。

として利用可能 Enterprise アドオン

api-security-main

発見する。 検出する。 優先順位を付けます。

API攻撃対象領域をマッピングし、ランク付けしました。

すべてのエンドポイントを発見する

Xygeniは、アプリケーションのソースコードと、OpenAPIやSwaggerなどのAPI仕様に基づいてAPIインベントリを構築するため、チームが文書化したエンドポイントだけでなく、誰も文書化していないエンドポイントも含め、APIの全体像を把握できます。

重要なリスクを検出する

調査結果は、OWASP API Security Top 10 (2023) にマッピングされています。具体的には、オブジェクトおよび関数レベルの認証の不備、認証されていないエンドポイント、過剰なデータ漏洩、大量割り当て、JWT および CORS の設定ミス、レート制限の欠如、SSRF、およびゾンビエンドポイントです。

実際の露出度に基づいて優先順位を付ける

発見されたすべてのエンドポイントには、そのエンドポイントの認証状態と、それが扱うデータの機密性が記録されているため、チームは区別のないリストを処理するのではなく、攻撃者が実際にアクセスできる箇所を修正することができます。

ザイゲニ APIセキュリティ 機能

あらゆるエンドポイント。あらゆるリスク。本番稼働前に。

完全なAPIインベントリ

総API数、基準値に対するリスクのある資産数、メソッド別のエンドポイント数、サービス別の問題数。各エンドポイントは、メソッド、パス、サービス、モジュール、認証状態、リスクスコアとともに一覧表示されます。

OWASP APIセキュリティトップ10にマッピングされています

OWASP API Security Top 10(2023年版)全体​​にわたる検出結果なので、セキュリティチームや監査担当者が既に利用しているフレームワークに沿った結果となっています。

APIセキュリティ - OWASP
機密データに関する意識

機密データに関する意識

Xygeniは、各エンドポイントが処理するデータを分類し、パラメータとレスポンスの両方でPII、PCI、PHIをフラグ付けします。認証されていないエンドポイントが個人データを返すことは、寛容なCORSヘッダーと同じ問題ではなく、また、そのように見えてはなりません。

ゾンビエンドポイントと孤立エンドポイント

XygeniはコードとAPI仕様の両方を読み込むため、両者の間の乖離を明らかにします。例えば、コードには存在するが仕様には記載されていないエンドポイント、非推奨のルートが依然としてアクセス可能になっていること、所有者が不明な孤立したエンドポイントなどが挙げられます。

APISEC毒性

単発的な警告ではなく、有害な組み合わせが問題だ。

Xygeniは、同じエンドポイントにおける複数の検出結果を関連付け、それらが複合的に発生する場合に深刻度を引き上げます。レスポンスにおける個人情報漏洩は深刻な問題です。認証を必要としないエンドポイントにおける個人情報漏洩は重大な問題であり、Xygeniはそのように判断します。

不透明な警告ではなく、コードの中に証拠を示すべきです。

それぞれの発見箇所は、ファイル、クラス、メソッド、そしてそのハンドラーを導入したコードといった、正確なハンドラーを指し示し、欠陥のある行も明記されています。開発者は、まず調査しなければならないチケットではなく、修正可能な情報を受け取ることができます。

APISECハンドラーソース

Why ザイゲニ

APIに関するリスクは、本番環境に導入される前にコード内で発見し、修正する。

まずは静的変数から対処しましょう。なぜなら、静的変数は修正可能だからです。

ランタイム API セキュリティは、エンドポイントが既にトラフィックを処理している時点で、そのエンドポイントが公開されていることを通知します。Xygeni はコード内でそれを見つけます。 pull request修理には依然として費用がかかるが、 commit.

プラットフォームは一つに絞るべきで、別のゲーム機は不要だ。

API セキュリティは SAST, SCA秘密、 IaC単一のプラットフォームでAPIリスクとDASTを管理できるため、APIリスクは別のツールではなく、他のアプリケーションリスクと共に管理されます。 login.

よくあるご質問

Xygeni APIのセキュリティは静的ですか、それとも実行時ですか?

静的解析:Xygeniは、デプロイ前にアプリケーションコードとAPI仕様を分析し、脆弱性を検出します。実行中のアプリケーションのランタイムテストはXygeni DASTが担当し、両者は連携して動作します。

アプリケーションのソースコードと、OpenAPIやSwaggerなどのAPI仕様という2つの情報源から情報を取得します。これら両方を読み込むことで、Xygeniはドキュメント化されていないエンドポイントや孤立したエンドポイントを検出できます。

OWASP API Security Top 10 (2023) 全体にわたるリスクには、不完全なオブジェクトレベル認証 (BOLA)、不完全な関数レベル認証 (BFLA)、認証されていないエンドポイント、過剰なデータ漏洩、大量割り当て、JWT および CORS の設定ミス、レート制限の欠如、SSRF、およびゾンビエンドポイントが含まれます。

はい。Xygeniはエンドポイントのパラメータと応答に含まれるPII、PCI、PHIを検出し、それに基づいて実際の曝露状況に基づいて結果をランク付けします。

はい。増分スキャンは変更されたエンドポイントのみを分析し、生成されたマニフェストによって、後続のDASTスキャンを同じエンドポイントに集中させることができます。

いいえ。スキャンはお客様独自のインフラストラクチャ内で実行されます。結果のみがアップロードされ、転送中および保存中も保護されます。

これは Enterprise 追加オプション。ご相談いただければ、詳細についてご説明いたします。

あなたの本当の姿を見てください API攻撃対象領域

XygeniオールインワンAppSecプラットフォームを使用

XygeniオールインワンAppSecプラットフォームを使用