Vous consultez la documentation Apigee Edge.
Accédez à la documentation Apigee X.
Les attaques par déni de service distribué (DDoS) sont de plus en plus fréquentes et étendues. Les attaques récentes ont atteint des niveaux de trafic record et les prévisions indiquent que la situation va continuer à s'aggraver. L'ampleur de ces attaques a poussé tout le monde à réévaluer ses défenses. En utilisant des appareils IoT piratés, les attaques DDoS sont désormais beaucoup plus importantes qu'auparavant.
L'objectif des défenses DDoS pour Apigee est de protéger les API des clients dans le centre de données de chacun d'eux. Apigee Edge Cloud est conçu pour accepter de gros volumes de trafic et servir de filtre pour que les requêtes réelles soient transmises au centre de données du client et à ses interfaces API. Il permet également de bloquer le trafic malveillant, de surveiller les pics, de gérer la limitation du débit et de maintenir nos clients en ligne pendant l'attaque.
Apigee peut détecter les pics de volume de trafic, mais nous ne pouvons pas déterminer si ce pic est une attaque, une campagne réussie ou une nouvelle application publiée pour les utilisateurs finaux. Apigee n'examine pas activement le contenu des appels d'API pour déterminer lesquels sont légitimes et lesquels sont probablement des attaques. Il est possible d'examiner les appels d'API, mais cela ne fait pas partie des opérations normales d'Apigee. Nous n'examinons pas les charges utiles des clients, car cela constituerait une atteinte à la vie privée pour la plupart du trafic, des clients et des utilisateurs finaux. Apigee ne sait pas si un pic particulier le mardi après-midi est dû à une attaque ou à une adoption soudaine et réussie de l'application et des services des clients. Apigee peut voir le pic, mais sans les détails et le contexte supplémentaires qui sont évidents pour les clients, mais pas pour Apigee, nous ne saurions pas comment réagir. Le pire scénario serait qu'Apigee bloque une attaque pour découvrir qu'il s'agissait d'un grand succès marketing qu'Apigee venait de tuer en bloquant l'application pendant sa période de pointe.
Comment Apigee aborde-t-il la protection contre les attaques DDoS ?
Apigee Edge est un outil de la boîte à outils de sécurité. Le client peut configurer l'outil selon ses besoins pour bloquer le trafic malveillant, limiter le trafic valide mais excessif, ou traiter les charges plus rapidement que le backend du client ne peut répondre et empêcher le centre de données du client d'être surchargé. Apigee Edge fournit des fonctionnalités qui permettent à nos clients de créer des règles de sécurité très spécifiques pour protéger les services d'API réels derrière Apigee. Edge est une couche défensive qui peut être mise à l'échelle selon les besoins pour absorber les pics de trafic importants (tels qu'une attaque DDoS) tout en limitant l'impact sur le backend (centres de données des clients).
Étant donné qu'Apigee ne gère pas et n'interroge pas la charge utile de chaque appel pour chaque client, c'est au client qu'il revient d'identifier une attaque. Toutefois, la réponse à une attaque doit être coordonnée avec le client et Apigee. Apigee peut même impliquer le fournisseur de services cloud (GCP ou AWS) si nécessaire.
Apigee, GCP et AWS ne mettront pas le trafic destiné à un client en black hole. Si Apigee détermine que le trafic est malveillant, nous communiquerons avec le client et lui proposerons notre aide. Toutefois, en raison de l'ampleur d'Apigee Edge, le simple volume de trafic n'est pas un déclencheur pour bloquer le trafic.
Les clients peuvent utiliser Edge pour créer des stratégies de protection contre les attaques (y compris DDoS). Ces règles ne sont pas prédéfinies. Cela impliquerait qu'il n'y a rien d'unique dans les API, les données ou les services de chaque client. Apigee ne peut pas activer ces règles sans l'intervention du client. Cela signifierait qu'Apigee examine les données du client et prend des décisions sur ce qui est valide et ce qui ne l'est pas.
Edge est un outil à utiliser pour effectuer les actions dont les clients ont besoin pour protéger leurs API. Toutefois, la protection des API nécessite un certain travail de la part du client.
L'objectif est de protéger les services d'API des clients. C'est l'une des fonctionnalités et capacités d'Edge Cloud.
Il s'agit en fait de bloquer différents types de trafic DDoS le plus loin possible des API réelles :
- Bloquer les paquets réseau mal formés au niveau du réseau du cloud
- Absorber un flux de paquets correctement formés, mais incomplets, au niveau de la plate-forme Edge
- Supprimer les appels d'API mal formés au niveau de la couche Edge
- Bloquer les appels bien formés, mais non autorisés dans Edge
- Bloquer les appels excessifs, mais bien formés et autorisés dans Edge
- Utilisez Sense pour détecter les clés valides et correctement formées, ainsi que les requêtes API valides qui ne font pas partie de votre accès prévu ou autorisé.
- Transmettez uniquement les appels d'API valides, autorisés, acceptables et dans les limites approuvées au centre de données client.
Autres questions fréquentes
Apigee peut-il mettre en liste de refus (ip|country|url) ?
Oui, si la règle est créée, configurée et activée dans Edge au sein de l'organisation Edge du client.
Apigee peut-il détecter les robots ou les activités malveillantes similaires ?
Apigee propose un service de détection des robots appelé Sense.
Apigee mettra-t-il le trafic en blackhole pour moi ?
Apigee ne bloquera pas le trafic destiné à un client. Si Apigee peut déterminer que le trafic est malveillant, nous communiquerons avec le client et lui proposerons notre aide. Toutefois, en raison de l'ampleur d'Apigee Edge et de nos fournisseurs de services cloud (GCP et AWS), le volume de trafic n'est pas un déclencheur pour bloquer le trafic.
Une attaque DoS ou DDoS est-elle comptabilisée comme des appels d'API traités dans Edge ?
Apigee Edge est une solution qui permet d'éviter l'utilisation abusive des systèmes backend des clients. Ainsi, en cas d'attaque, Edge appliquera des quotas, des mesures de protection contre les pics de trafic, des mesures de protection contre les menaces, etc. pour absorber l'abus au niveau de la couche Apigee Cloud, en fonction de la configuration. Une personne disposant d'une clé API valide et respectant la limite de quota peut toujours accéder à cette API. Tout appel d'API traité au niveau de notre couche sera comptabilisé comme un appel traité. Apigee Edge est un outil de la boîte à outils de sécurité qui permet aux clients de se protéger contre les attaques DDoS et d'autres types d'attaques.
Informations détaillées sur la protection contre les attaques DDoS
- GCP et AWS proposent une assistance DDoS au niveau du réseau, selon les besoins (en cas d'attaque très importante).
- Apigee dispose de contacts de sécurité sur GCP et AWS pour les escalades et les réponses si l'assistance GCP ou AWS est nécessaire pour répondre à une attaque.
- Apigee Edge peut être utilisé pour implémenter des règles qui protègent les API client contre les attaques.
- Limitation du débit
- Arrêts des pics
- Détection des attaques par charge utile XML.
- Vous pouvez rédiger d'autres règles pour vous protéger contre des attaques spécifiques.
- Edge utilise l'autoscaling comme fonctionnalité de défense.
- Apigee et le client (ainsi que GCP ou AWS) doivent collaborer lors d'une attaque DDoS. Les communications ouvertes sont importantes, et Apigee met des ressources de sécurité à la disposition de son équipe d'assistance à tout moment.
La première réponse à une attaque DDoS consiste à utiliser Apigee Edge pour aider à contrer l'attaque : en activant l'arrêt des pics, la limitation du débit et même la mise sur liste de refus des adresses IP sources. De nombreux outils sont disponibles dans Edge pour se défendre contre une attaque DDoS.
Si l'attaque est suffisamment volumineuse, Apigee peut collaborer avec le client pour la transmettre au fournisseur de services cloud approprié afin d'obtenir une "assistance en amont". Étant donné que chaque attaque DDoS est unique, la réponse sera déterminée pendant l'attaque. Toutefois, les bonnes pratiques et les informations nécessaires pour faciliter l'escalade sont documentées dans Atténuation des attaques par déni de service sur AWS.
N'oubliez pas que la clé est :
Créez un plan pour les attaques. N'oubliez pas que nous sommes là pour vous aider. Les clients qui pensent être attaqués doivent ouvrir une demande et demander l'aide d'Apigee.
GCP
Apigee utilise les mécanismes de défense fournis par GCP, comme indiqué dans les bonnes pratiques pour se protéger des attaques DDoS et atténuer leur impact. Par exemple :
- Réseaux virtuels
- Règles de pare-feu
- Équilibrage de charge
AWS
AWS publie ses bonnes pratiques pour la résilience aux attaques DDoS et How to prepare for DDoS attacks by reducing your attack surface (Comment se préparer aux attaques DDoS en réduisant votre surface d'attaque). Apigee utilise plusieurs de ces variables qui s'appliquent à notre environnement :
- VPC
- Groupes de sécurité
- LCA
- Route53
- Équilibrage de charge