Radware schützt APIs vor bösartigen Bots

Radware hat seine Anwendungssicherheitslösungen um den Schutz unternehmenskritischer APIs vor der wachsenden Bedrohung durch automatisierte Bot-Angriffe erweitert.

Radwares Bot-Manager bietet jetzt umfassenden Schutz für den gesamten API-Stack, einschließlich IoT, Machine-to-Machine, Web, mobile und serverlose Schnittstellen.

Laut Gartners „2019 Magic Quadrant for Web Application Firewalls“ werden bis 2021 etwa 90% der webfähigen Anwendungen mehr Angriffsfläche in Form von exponierten APIs bieten als das Benutzerinterface. 2019 betrug dieser Wert etwa 40%. Laut Radwares Forschungsergebnissen haben im vergangenen Jahr 81% der Organisationen Angriffe gegen ihre APIs gemeldet, und 75% berichteten von Bot-Angriffen. Darüber hinaus haben Bot-Angriffe auf APIs in der ersten Hälfte des Jahres 2020 im Vergleich zu 2019 um 50% zugenommen. APIs sind anfällig für Zugriffsverletzungen, Bots und Missbrauch, was zu massenhaften Datenverlusten, gestohlenen privaten Informationen und Dienstunterbrechungen führt.

„Die zunehmende Nutzung von APIs in allen Geschäftsbereichen bringt auch eine erhebliche Zunahme der Angriffsfläche mit sich“, sagt Michael Tullius, Managing Director DACH von Radware. „Aber die typischen Methoden und Werkzeuge zur Erkennung von Angriffen sind nicht immer geeignet, APIs zu verteidigen. Radwares Bot-Manager löst ein herausforderndes und komplexes Problem mit Algorithmen des maschinellen Lernens, die ein anomales Verhalten bei mobilen und webbasierten API-Aufrufen erkennen“.

Die Bot-Manager-Lösung von Radware nutzt tiefgreifendes Lernen, um API-Schutz vor automatisierten Bedrohungen und Hilfen zu bieten:

– Schutz vor dem Diebstahl sensibler Daten mithilfe von Bot-Angriffen wie ATO oder Web-Scraping
– Minimierung der finanziellen Auswirkungen von Bot-Angriffen auf APIs
– Reduzierung der Auslastung und der Nutzungskosten von APIs
– Sichtbarkeit von Bot-Angriffen auf APIs über Absichts-Analysen

Weitere Informationen über Radwares Bot Manager-Lösung stehen zur Verfügung unter https://www.radware.com/products/bot-manager/

Verantwortlicher für diese Pressemitteilung:

Radware GmbH
Herr Michael Tullius
Robert-Bosch-Str. 11a
63225 Langen
Deutschland

fon ..: +49 6103 70657-0
web ..: http://www.radware.com
email : info_de@radware.com

Pressekontakt:

Prolog Communications GmbH
Herr Achim Heinze
Sendlinger Str. 24
80331 München

fon ..: +49 89 800 77-0
web ..: http://www.prolog-pr.com
email : achim.heinze@prolog-pr.com

Jedes dritte Unternehmen wird über APIs attackiert

Die weite Verbreitung von mobilen und IoT-Geräten und die zunehmende Nutzung von Cloud-Systemen führen zu einem grundlegenden Wandel in der modernen Anwendungsarchitektur.

Application Programming Interfaces (APIs) haben sich als Brücke erwiesen, um die Kommunikation zwischen verschiedenen Anwendungsarchitekturen zu erleichtern. Mit der weit verbreiteten Bereitstellung von APIs nehmen jedoch automatisierte Angriffe auf schlecht geschützte APIs zu. Personenbezogene Daten, Zahlungskartendaten und geschäftskritische Dienste sind durch automatisierte Angriffe auf APIs gefährdet. Schon heute berichtet nach dem jüngsten Global Application & Network Security Report von Radware jedes dritte Unternehmen über Attacken gegen Anwendungen via APIs.

Dabei nutzen Angreifer unterschiedliche Schwachstellen in der Implementierung von APIs aus. So überprüfen viele APIs nur den Authentifizierungsstatus, aber nicht, ob die Anforderung von einem echten Benutzer kommt. Angreifer nutzen solche Fehler auf verschiedene Weise (einschließlich Session Hijacking und Account Aggregation), um echte API-Aufrufe zu imitieren. Zudem werden immer häufiger mobile Anwendungen zurückentwickelt (Reverse Engineering), um herauszufinden, wie diese das API aufrufen. Wenn API-Schlüssel in die App eingebettet sind, kann dies zu einem API-Bruch führen. Die Benutzerauthentifizierung sollte daher laut Radware nicht nur auf API-Schlüssel vertrauen.

Vielen APIs fehlt es zudem an einer robusten Verschlüsselung zwischen API-Client und API-Server. Angreifer nutzen solche Schwachstellen durch Man-in-the-Middle-Angriffe aus. Sie zielen dabei auch auf unverschlüsselte oder schlecht geschützte API-Transaktionen zwischen API-Client und API-Server, um sensible Informationen zu stehlen oder Transaktionsdaten zu ändern. Darüber hinaus hat die allgegenwärtige Nutzung von mobilen Geräten, Cloud-Systemen und Microservices die API-Sicherheit weiter erschwert, da nun mehrere Gateways beteiligt sind, um die Interoperabilität zwischen verschiedenen Webanwendungen zu erleichtern. Die Verschlüsselung von Daten über all diese Kanäle hinweg ist daher von größter Bedeutung.

Ein weiteres Problem mit APIs ist die Tatsache, dass sie anfällig für Missbrauch der Geschäftsprozesse sind. Angreifer führen wiederholte und umfangreiche API-Aufrufe auf einem Anwendungsserver durch oder verzögern POST-Anfragen, um so einen Denial-of-Service-Angriff zu realisieren. Ein DDoS-Angriff auf ein API kann zu massiven Störungen einer Frontend-Webanwendung führen.

Schließlich leiden APIs auch unter mangelnder Endpunkt-Sicherheit. Die meisten IoT-Geräte und Micro-Service-Tools sind so programmiert, dass sie mit ihrem Server über API-Kanäle kommunizieren. Diese Geräte authentifizieren sich über Client-Zertifikate auf API-Servern. Hacker versuchen häufig, die Kontrolle über ein API vom IoT-Endpunkt aus zu erlangen, und wenn sie erfolgreich sind, können sie die Reihenfolge der APIs leicht ändern, was zu einem Datenverlust führen kann.

„APIs sind heute das Rückgrat moderner Service-Architekturen, können Hackern aber auch einfache Zugangsmöglichkeiten zu kritischen Anwendungen und Daten eröffnen“, kommentiert Michael Tullius, Regional Director DACH bei Radware. „Eine Bot-Management-Lösung, die APIs vor automatisierten Angriffen schützt und sicherstellt, dass nur echte Benutzer auf APIs zugreifen können, kann die meisten derartigen Angriffe erkennen und abwehren.“

Weitere Schritte gegen Angriffe auf APIs sind laut Radware:
– Überwachung und Verwaltung von API-Aufrufen aus automatisierten Skripten (Bots)
– Einsatz von Multifaktor Authentifizierung
– Implementierung von Maßnahmen zur Verhinderung des API-Zugriffs durch fortschrittliche menschenähnliche Bots
– Zuverlässige Verschlüsselung
– Implementierung einer Token-basierten Ratenbegrenzung mit Funktionen zur Begrenzung des API-Zugriffs basierend auf der Anzahl der IPs, Sessions und Token.
– Zuverlässige Endgeräte-Sicherheit

Verantwortlicher für diese Pressemitteilung:

Radware GmbH
Herr Michael Tullius
Reguscenter – Terminalstraße 18
85356 München
Deutschland

fon ..: +49 6103 70657-0
web ..: http://www.radware.com
email : info_de@radware.com

Pressekontakt:

Prolog Communications GmbH
Herr Achim Heinze
Sendlinger Str. 24
80331 München

fon ..: +49 89 800 77-0
web ..: http://www.prolog-pr.com
email : achim.heinze@prolog-pr.com