WAAP
WAAP とは何ですか?
WAAPWAAP(Web アプリケーションおよび API 保護)は WAF の現代版で、API セキュリティ、ボット管理、DDoS 対策を単一のクラウドサービスに統合したものです。
Web Application and API Protection(WAAP)は Gartner が用いるカテゴリで、アプリケーションエッジセキュリティの 4 本柱、すなわち WAF・API 保護・ボット管理・DDoS 対策を一体化したクラウドサービスを指します。従来の WAF と比べ、WAAP は JSON・GraphQL・マイクロサービス・モバイルクライアントといった現代アーキテクチャを理解し、API をファーストクラスの資産として扱います(API 発見、スキーマ検証、不正利用検知)。WAAP は通常 CDN/エッジ事業者(Cloudflare、Akamai、AWS、Fastly、Imperva など)が提供し、ユーザーに近いエッジでポリシーを低遅延に適用します。公開 API や SPA を OWASP Top 10、OWASP API Top 10、自動化攻撃から守るうえで中核となります。
● 例
- 01
WAAP が忘れ去られていた社内 API を検出し、スキーマ検証でパラメータ不正利用を遮断する。
- 02
顧客ログイン API へのクレデンシャルスタッフィングをレート制限とボット管理で緩和する。
● よくある質問
WAAP とは何ですか?
WAAP(Web アプリケーションおよび API 保護)は WAF の現代版で、API セキュリティ、ボット管理、DDoS 対策を単一のクラウドサービスに統合したものです。 サイバーセキュリティの ネットワークセキュリティ カテゴリに属します。
WAAP とはどういう意味ですか?
WAAP(Web アプリケーションおよび API 保護)は WAF の現代版で、API セキュリティ、ボット管理、DDoS 対策を単一のクラウドサービスに統合したものです。
WAAP はどのように機能しますか?
Web Application and API Protection(WAAP)は Gartner が用いるカテゴリで、アプリケーションエッジセキュリティの 4 本柱、すなわち WAF・API 保護・ボット管理・DDoS 対策を一体化したクラウドサービスを指します。従来の WAF と比べ、WAAP は JSON・GraphQL・マイクロサービス・モバイルクライアントといった現代アーキテクチャを理解し、API をファーストクラスの資産として扱います(API 発見、スキーマ検証、不正利用検知)。WAAP は通常 CDN/エッジ事業者(Cloudflare、Akamai、AWS、Fastly、Imperva など)が提供し、ユーザーに近いエッジでポリシーを低遅延に適用します。公開 API や SPA を OWASP Top 10、OWASP API Top 10、自動化攻撃から守るうえで中核となります。
WAAP からどのように防御しますか?
WAAP に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。
WAAP の別名は何ですか?
一般的な別名: Web アプリケーション/API 保護, クラウド WAF/WAAP。
● 関連用語
- network-security№ 291
DDoS 緩和
DDoS 緩和とは、分散型サービス拒否攻撃が標的のネットワーク・インフラ・アプリケーションの容量を使い切る前に、それを吸収・フィルタリング・経路変更する技術とサービスの総称です。
- network-security№ 904
レート制限
レート制限は、識別子(IP、ユーザー、API キー、トークンなど)あたりの単位時間内のリクエスト数を制限する仕組みで、API やアプリを濫用・スクレイピング・総当たり攻撃から守ります。
- network-security№ 118
ボット管理
ボット管理は自動化トラフィックを検出し、善良なボットと悪意あるボットを見分けたうえで、それぞれに対して許可・チャレンジ・遮断を行うプラクティスです。
- network-security№ 151
CDN セキュリティ
CDN セキュリティは、コンテンツ配信ネットワークのグローバルエッジを利用し、ユーザー近傍で TLS を終端しつつ DDoS 防御・WAF・ボット管理・TLS の安全運用を提供します。
- appsec№ 052
API セキュリティ
認証・認可・データ露出・濫用耐性が攻撃下でも崩れないように API を設計・実装・運用する分野。
- compliance№ 781
OWASP Top 10
OWASP が発行する啓発文書で、Web アプリケーションにとって最も重要なセキュリティリスクを実データに基づいて定期的に更新したもの。
● 関連項目
- № 969SASE