הדף הזה רלוונטי ל-Apigee ול-Apigee Hybrid.
לעיון במסמכי התיעוד של
Apigee Edge
Advanced API Security משתמש בכללי זיהוי כדי לזהות דפוסים חריגים בתעבורת נתונים של API, שעשויים לייצג פעילות זדונית. הכללים האלה כוללים מודלים של למידת מכונה שאומנו על נתוני API אמיתיים, וגם כללים תיאוריים שמבוססים על סוגים ידועים של איומי API.
בטבלה הבאה מפורטים כללי הזיהוי והתיאורים שלהם.
| כלל זיהוי | תיאור |
|---|---|
מודל של למידת מכונה שמזהה גירוד נתונים מ-API, שהוא תהליך של חילוץ מידע ממוקד מ-API למטרות זדוניות. | |
| מודל למידת מכונה לזיהוי חריגות – דפוסים חריגים של אירועים – בתנועת נתונים של API. מידע נוסף על זיהוי אנומליות מתקדם | |
| Brute Guessor | שיעור גבוה של שגיאות בתגובה (4xx ו-5xx) במהלך 24 השעות האחרונות |
| Flooder | שיעור גבוה של תנועה מכתובת IP בחלון של 5 דקות |
| מנצל לרעה את OAuth | מספר גדול של סשנים של OAuth עם מספר קטן של סוכני משתמשים ב-24 השעות האחרונות |
| Robot Abuser | מספר גדול של שגיאות דחייה מסוג 403 ב-24 השעות האחרונות |
| כלי להעתקת תוכן סטטי | שיעור גבוה של גודל מטען התגובה מכתובת IP בחלון של 5 דקות |
| TorListRule | רשימת כתובות ה-IP של צמתי היציאה של Tor. צומת יציאה של Tor הוא הצומת האחרון של Tor שהתנועה עוברת דרכו ברשת Tor לפני שהיא יוצאת לאינטרנט. זיהוי של צמתי יציאה של Tor מצביע על כך שנציג שלכם שלח תעבורת נתונים לממשקי ה-API שלכם מרשת Tor, יכול להיות למטרות זדוניות. |
מידע על זיהוי אנומליות מתקדם
האלגוריתם המתקדם לזיהוי אנומליות לומד מהתנועה ב-API, תוך התחשבות בגורמים כמו שיעורי שגיאות, נפח תנועה, גודל בקשה, זמן אחזור, מיקום גיאוגרפי ומטא-נתונים אחרים של תנועה ברמת הסביבה. אם יש שינויים משמעותיים בדפוסי התנועה (לדוגמה, עלייה חדה בתנועה, בשיעורי השגיאות או בחביון), המודל מסמן את כתובת ה-IP שתרמה לאנומליה בתנועה שזוהתה.
אפשר גם לשלב זיהוי אנומליות עם פעולות אבטחה כדי לסמן אוטומטית תנועה שהמודל מזהה כאנומלית, או לחסום אותה. מידע נוסף זמין ב פוסט בקהילה בנושא שימוש בפעולות אבטחה של Apigee Advanced API Security כדי לסמן ולחסום תנועה חשודה.
התנהגות המודל
כדי להפחית את הסיכון שגורמים זדוניים ינצלו את המודל, אנחנו לא חושפים פרטים ספציפיים על אופן הפעולה של המודל או על אופן הזיהוי של אירועים. עם זאת, המידע הנוסף הזה יכול לעזור לכם להפיק את המרב מזיהוי האנומליות:
- התחשבות בשונות עונתית: המודל מאומן על נתוני התנועה שלכם, ולכן הוא יכול לזהות שונות עונתית בתנועה (למשל, תנועה בתקופת החגים) ולהתחשב בה, אם נתוני התנועה כוללים נתונים קודמים לגבי הדפוס הזה, כמו נתונים לגבי אותו חג בשנה קודמת.
- הצגת חריגות:
- ללקוחות קיימים של Apigee ולקוחות היברידיים: ב-Apigee מומלץ לצבור נתוני תנועה היסטוריים של API במשך שבועיים לפחות, ועדיף לצבור נתונים היסטוריים במשך 12 שבועות כדי לקבל תוצאות מדויקות יותר. התכונה 'זיהוי אנומליות מתקדם' מתחילה להציג אנומליות תוך שש שעות מהרגע שבו מפעילים את אימון המודל.
- משתמשים חדשים ב-Apigee: המודל מתחיל להציג אנומליות 6 שעות אחרי ההצטרפות, אם יש לכם נתונים היסטוריים של שבועיים לפחות. עם זאת, מומלץ לנקוט משנה זהירות כשפועלים על סמך אנומליות שזוהו, עד שהמודל יצבור נתונים של 12 שבועות לפחות לצורך אימון. המערכת מאמנת את המודל באופן רציף על נתוני התנועה ההיסטוריים שלכם, כך שהדיוק שלו משתפר עם הזמן.
מגבלות
בזיהוי מתקדם של אנומליות בזיהוי התנהלות פוגעת, האנומליות מזוהות ברמת הסביבה. בשלב הזה אין תמיכה בזיהוי אנומליות ברמת שרת proxy ספציפי.
למידת מכונה וכללי זיהוי
Advanced API Security משתמשת במודלים שנבנו באמצעות אלגוריתמים של למידת מכונה מבית Google כדי לזהות איומי אבטחה על ממשקי ה-API. המודלים האלה עוברים אימון מראש על מערכי נתונים של תנועת API אמיתית (כולל נתוני התנועה הנוכחיים שלכם, אם האפשרות מופעלת) שמכילים איומי אבטחה מוכרים. כתוצאה מכך, המודלים לומדים לזהות דפוסי תנועה חריגים ב-API, כמו גירוד נתונים מ-API ואנומליות, ומקבצים אירועים יחד על סמך דפוסים דומים.
שניים מכללי הזיהוי מבוססים על מודלים של למידת מכונה:
- Advanced API Scraper
- זיהוי אנומליות מתקדם