240912_1200x628_Tolly_graph_JP

Cloudbric Managed Rules for AWS WAF – API Protectionが Tolly Groupの検証で97.31%の攻撃検知率を記録

 

このたび、ペンタセキュリティ株式会社は、アメリカの製品検証機関Tolly Groupによる攻撃の正常検知率の検証を行い、AWS WAF専用のマネージドルールである「Cloudbric Managed Rules for AWS WAF – API Protection」が競合他社製品と比較して優れた検知率(97.31%)を示したことをお知らせします。

 

Cloudbric Managed Rules for AWS WAF – API Protectionは97.31%の検知率

Tolly Groupは、IT製品の第三者試験サービスを提供しているアメリカの独立系検証機関です。1989年の設立以来、これまでに数多くの情報技術に関するテストや検証を実施してきており、その公正さと信頼性を認められてきた世界的なプロバイダーです。

2024年9月13日にTolly Groupが発表したレポートでは、ペンタセキュリティの提供するAWS WAF専用のマネージドルール「Cloudbric Managed Rules for AWS WAF – API Protection」に関して、他社の2つのAPIセキュリティのマネージドルールとともに、「OWASP Top 10 API セキュリティリスク」に基づいた攻撃への正常検知率の比較検証結果が公表されました。検証ではOWASP Top 10のAPI セキュリティリスクで定義された1,081もの攻撃ペイロードに対し、正常にフィルタリングされたかどうかを評価しており、「Cloudbric Managed Rules for AWS WAF – API Protection」の検知率は97.31%を記録し、競合他社と比較して卓越した性能を証明しました。

 

Tolly Group 創業者兼CEO Kevin Tolly(ケビン・トリー)氏のコメント

APIセキュリティは近年、多くのサイバーセキュリティベンダーにとって重要なポイントになっています。日々進化するサイバー攻撃に対応するためには、現在のサイバーセキュリティのトレンドと一貫性を保つことが重要です。また、「Cloudbric Managed Rules for AWS WAF – API Protection」の検知率は、ペンタセキュリティがOWASP Top 10 API セキュリティリスクの攻撃に対応するための十分な準備ができていることを意味しており、同社がユーザーのニーズと利便性に細心の注意を払い、セキュリティの専門知識がない人にも確かなセキュリティソリューションを提供していることを示しています。

 

Cloudbric Managed Rules for AWS WAFについて

「Cloudbric Managed Rules for AWS WAF」は、AWS WAF専用のマネージドルールです。高度なセキュリティ技術を基に開発されており、最新の脅威にも迅速に対応しています。あらかじめWAFのルールが定義されているため、AWS WAFユーザーはルールを作成する必要なく、簡単に適用することができます。AWS Marketplaceで提供されている6種類のマネージドルールの中から、セキュリティ性能を高めたい分野を選択して導入することが可能です。

▽Cloudbric Managed Rules for AWS WAFについて、詳しくはこちら

▽API Protectionの購入はこちら

 

Anonymous IP Protection_627x289_240618_2

CloudbricのAWS WAF専用マネージドルール「API Protection」の提供を開始

 

このたび、ペンタセキュリティ株式会社は、AWS WAF専用のマネージドルールである「Cloudbric Managed Rules for AWS WAF」のひとつとして、「API Protection」の提供を開始します。

 

■Cloudbric Managed Rules for AWS WAFについて

「Cloudbric Managed Rules for AWS WAF」は、AWS WAF用のマネージドルールです。日本・韓国・米国で特許を取得した攻撃検知エンジンをはじめとする高度なセキュリティ技術を基に開発されており、最新の脅威にも迅速に対応しています。あらかじめWAFのルールが定義されているため、AWS WAF利用者はルールを作成する必要なく、AWS Marketplaceから購入すればすぐに適用することが可能です。また、Cloudbricは、技術的な検証を通過した企業のみが登録される「AWS WAF レディプログラム」のローンチパートナーにも認定されています。

▽Cloudbric Managed Rules for AWS WAFについて、詳しくはこちら

 

■API Protectionについて

「API Protection」は、OWASP API Security Top 10のセキュリティリスクを含む、代表的なAPI攻撃に対して事前対応および保護するマネージドルールです。

近年、ビジネスのクラウド化に伴ってAPIを利用する企業が増えている一方、APIをターゲットにしたサイバー攻撃も急増しています。こうした脅威に対抗するため、これまでのWAFにAPI保護を加えた「WAAP」(Web Application and API Protection)というセキュリティ概念が提唱され始めており、Cloudbricの「API Protection」はAPIの保護を効率的に強化します。

AWS Marketplaceで購入できるマネージドルールは、OWASP Top 10 Protection、Malicious IP Protection、Tor IP Protection、Bot Protection、Anonymous IP Protectionに続き、6つ目となります。

 

▽API Protectionの購入はこちら

https://aws.amazon.com/marketplace/pp/prodview-inatgeip3v4wc

事例-MR-software

【情報通信】膨大なデータを処理するソフトウェアの保護と、AWS WAFのセキュリティポリシー作成のリソース削減

課題

サービスの要であるビッグデータの処理速度と安全性の両立

R社は、eディスカバリのソフトウェアを提供する開発会社です。eディスカバリとは、アメリカの民事訴訟において、電子保存情報(ESI)を識別し、収集、分析および提示する電子証拠開示制度です。eディスカバリのソフトウェアは、莫大な量のデータと情報を処理するため、安定したサービスの維持が重要です。また、Fortune 500の企業、法律提供会社、政府機関や全世界で40カ国以上の金融機関がR社の顧客に含まれているため、トラフィックの過負荷、サイト停止、または機密データの盗難などのサイバー攻撃は、R社にとって致命的な損害を与える可能性があります。

成果

ポリシー作成の工数を削減し、大量のリクエストを検知および遮断

R社は、所有している2つのアカウントで3つのCloudbric Managed Rulesを導入しました。ルールグループを適用することで、R社は3カ月の間、悪性のIPとボットで発生した約13億件のリクエストを検知および遮断することができました。Cloudbric Managed Rulesを介して、R社はeディスカバリの信頼性を維持し、さらに、AWS WAFのセキュリティポリシーの作成に必要なリソースを節約することができました。

Cloudbric Managed Rules

資料請求・お問い合わせはこちら

Anonymous IP Protection_627x289_240618_2

CloudbricのAWS WAF専用マネージドルール「Anonymous IP Protection」の提供を開始

 

このたび、ペンタセキュリティ株式会社は、AWS WAF専用のマネージドルールである「Cloudbric Managed Rules for AWS WAF」のひとつとして、「Anonymous IP Protection」の提供を開始します。

 

■Cloudbric Managed Rules for AWS WAFについて

「Cloudbric Managed Rules for AWS WAF」は、AWS WAF用のマネージドルールです。日本・韓国・米国で特許を取得した攻撃検知エンジンをはじめとする高度なセキュリティ技術を基に開発されており、最新の脅威にも迅速に対応しています。あらかじめWAFのルールが定義されているため、AWS WAF利用者はルールを作成する必要なく、AWS Marketplaceから購入すればすぐに適用することが可能です。また、Cloudbricは、技術的な検証を通過した企業のみが登録される「AWS WAF レディプログラム」のローンチパートナーにも認定されています。

https://www.cloudbric.jp/cloudbric-managed-rules/

 

■Anonymous IP Protectionについて

「Anonymous IP Protection」は、さまざまなサイバー犯罪に悪用されているVPN、データセンター、DNSプロキシ、Tor、Relay、P2Pなどのような匿名通信ネットワークに対する統合的な検知・対応を目的に作られています。GeoIPを用いた攻撃、DDoS攻撃、ライセンスや著作権侵害などの脅威を事前に検知・対応することで、被害を未然に防ぐことができます。

AWS Marketplace で購入できるマネージドルールは、OWASP Top 10 Protection、Malicious IP Protection、Tor IP Protection、Bot Protectionに続き、5つ目となります。

 

▽Anonymous IP Protectionの購入はこちら

https://aws.amazon.com/marketplace/pp/prodview-ya5bxzjww3bfw

61423_aws_waf_managed_rules

AWS WAFマネージドルールの公式版からおすすめまで、5つの製品を紹介

現在の日常生活では、情報収集やショッピングなど、あらゆるWebサイトの利用は欠かせません。また、ビジネスを推進する上でも、Webサイトの運営は重要なポイントです。しかし、Webサイトは国内外を問わず、誰でも利用が可能なことから、常に情報漏えいやサイバー攻撃、プライバシー侵害など、情報面におけるセキュリティの危機にさらされています。本記事では、AWS WAFやマネージドルールの概要、おすすめのAWS WAF用マネージドルール5製品について、料金を含めて紹介します。

 

AWS WAFマネージドルールとは?

Webセキュリティ対策として、AWS WAFを導入する企業が増加していますが、WAFの機能を有効に機能させるには、マネージドルールが欠かせません。まずは導入前に、概要と目的を理解しておきましょう。

 

・AWS WAFとは?

AWSとは「Amazon Web Service」の略語で、ECサイトで有名なAmazon社が2006年に開始した、クラウドコンピューティングサービスの総称です。

クラウドコンピューティングサービスは、サーバーやソフトウェア、ストレージなどのITリソースを、企業がそろえて設置するオンプレミスと異なり、インターネットに接続さえすれば、リソースを自由に利用できるサービスです。ビジネスの規模に応じて、柔軟にリソースの変更が可能なため、スピーディーに扱えるほか、コスト抑制も期待できます。

ただしその反面、常にインターネットに接続されているリソースを利用するので、インターネットから切り離されたリソースを利用する場合と比べると、セキュリティに関する懸念が拭えません。

セキュリティ対策としては、一般的に「ファイアウォール」や「IPS(不正侵入防止システム)」などの導入があります。ファイアウォールは、通信回線を限定してアクセスを制御するため、広範囲の攻撃を防御し、一部の通信のみ許可する仕組みです。しかし、許可された通信の中身までは分析しない特徴があり、「SQLインジェクション」や「コマンドインジェクション」、「クロスサイトスクリプティング」など、Webサイトの不具合を引き起こす攻撃を検出できません。

IPSは、一定期間に行う大量の通信要求によって、Webサイト脆弱性を狙う「DDoS攻撃」などの特定の攻撃を検出し、Webサイトを防御します。ただし、攻撃は多種多様でなおかつ日々高度化しており、検出が追いつかない場合があります。

このように多方面からの攻撃を防御するための対策として、「WAF(Web Application Firewall)」が挙げられます。WAFは、通信回線とサービスを提供するWebサイトのサーバーとの間に存在し、通信の内容を分析するため、ファイアウォールやIPSでは防御できない攻撃からWebサイトを保護します。このWAFをAWSのひとつのサービスとして、提供しているものが「AWS WAF」です。

 

・マネージドルールとは?

WAFは、Webサイトのセキュリティレベルを向上させる方法として有効ですが、そのWAFを機能させるには、公開しているWebサイトに応じて、「ルールセット」を適切に設定しなければなりません。

ルールセットとは、そのWebサイトを防御するために、今後想定される攻撃パターンや通信手段、コンピューターウイルスの特徴などをまとめた「定義ファイル」です。しかし、ルールセットの作成には、セキュリティに関する専門知識が求められるほか、日々高度化する攻撃の動向を注視し、常に最新状態に保つ必要があります。したがって、高度な技術と運用知識が欠かせないことから、すべてのユーザーが適切に設定することは困難です。

ユーザーが容易にWAFを利用できるよう、セキュリティベンダーが環境に応じたルールセットを準備し、マネージドルールとして提供しています。マネージドルールには、AWSが公式に提供しているルールセットと、セキュリティベンダーが提供するルールセットの2種類があります。

 

・マネージドルールの料金

WAFに限らず、AWSから提供されているマネージドルールの利用料金は、その利用回数やオプションによって異なります。初期費用は一切かかりません。

AWS以外のセキュリティベンダーから提供されているマネージドルールは、セキュリティベンダー各社が設定している利用料金に基づいており、多くは「AWS Marketplace」より購入可能です。

 

おすすめのAWS WAF用マネージドルール5選

セキュリティベンダーから提供しているマネージドルールは各社ごとに特徴があるため、それらを踏まえて適切に利用しましょう。以下より、代表的なマネージドルールを紹介します。

 

・1. AWS WAF公式「AWS Managed Rules for AWS WAF」

AWSが提供している純正マネージドルールです。「ベースラインルールグループ」と呼ばれる基本のマネージドルールに加えて、Webサイトで利用しているデータベースやOSに応じた個別のルールを選択できます。基本料金は、WAFボット対策などの機能を除き、月額1ドル/1リージョン、0.6ドル/100万リクエストの従量制で課金されます。

 

・2. Fortinet Managed Rules for AWS WAF

古くからファイアウォールやアンチスパムなどを、「FortiGate」として提供しているFortinet社のマネージドルールです。同社の「FortiGuardLabs」と同等の構成になりますが、クラウド型であるため、最新の攻撃に対処できる上、利用中はルールグループが自動的に更新されます。AWS Marketplaceにて、月額30ドル/1リージョン、1.8ドル/100万リクエストで購入可能です。

 

・3. F5 Rules for AWS WAF

「ロードバランサー(負荷分散装置)」や「SSL−VPN(暗号通信)装置」など、各種ネットワーク製品を開発したF5 Networks社のマネージドルールです。現在、ボット対策やAPIセキュリティなどのルールセットを提供しており、同社のスペシャリストにより定期的に更新も行われます。AWS Marketplaceより購入可能で、基本料金は月額20ドル/1リージョン、1.2ドル/100万リクエストです。

 

・4. Cyber Security Cloud Managed Rules for AWS WAF

日本のセキュリティベンダーである、サイバーセキュリティクラウド社が提供しているマネージドルールです。Webサイトでよく用いられている「Apache struts2」や「Apache Tomcat」、「Oracle Weblogic」などのオープンソースソフトウェアも対象とした、複数のルールを提供しています。AWS Marketplaceで購入可能で、基本料金は月額25ドル/1リージョン、1.2ドル/100万リクエストです。

 

・5. 高い検知率を実現する「Cloudbric Rule Set」

韓国に本社を置くペンタセキュリティが提供しているマネージドルールです。同社はAWSによる技術的な検証を通過した「AWS WAFレディプログラム」のローンチパートナーに認定されており、高度な技術を駆使したルールセット「OWASP Top 10 Rule Set」、「Malicious IP Reputation Rule Set」、「Tor IP Detection Rule Set」、「Bot Protection Rule Set」の4種類を取り揃えています。基本料金は月額25ドル/1リージョン、1ドル/100万リクエストです。そのほか、自社での運用に不安がある場合は、24時間365日のモニタリングやサポートが充実したAWS WAF専用の運用サービス「Cludbric WMS」も別途販売しています。

(参考記事:「Cloudbric Rule Set」)

 

まとめ

昨今では、クラウドサービスで提供されているさまざまなサービスを組み合わせることで、Webサイトを簡単に構築できるほか、より早くビジネスを推進できるようになりました。しかし、それに伴い、Webサイトの重要性と求められるセキュリティレベルも高まっています。AWS WAFでは、Marketplaceより提供されている他社のマネージドルールを利用することで、柔軟にセキュリティレベルを向上することが可能です。Webセキュリティの強化策として、AWS WAFのマネージドルールの活用を検討してみてください。

 

 

▼Cloudbirc Rule Setについてはこちら

▼製品・サービスに関するお問い合わせはこちら

▼パートナー制度のお問い合わせはこちら