Estás viendo la documentación de Apigee Edge.
Ir a la documentación de
Apigee X. info
Los ataques de denegación de servicio distribuido (DDoS) son cada vez más grandes y frecuentes. Los ataques recientes alcanzaron niveles récord de tráfico, y las predicciones indican que la situación empeorará. El gran tamaño de estos ataques hizo que todos reevaluaran sus defensas. Con el uso de dispositivos IoT vulnerados, los ataques DDoS ahora son mucho más grandes de lo que era posible anteriormente.
El objetivo de las defensas contra ataques DDoS para Apigee es proteger las APIs de los clientes en el centro de datos de cada cliente. Apigee Edge Cloud está diseñado para aceptar grandes volúmenes de tráfico y ser el filtro que mantiene el flujo de solicitudes reales hacia el centro de datos de un cliente y sus interfaces de API, a la vez que descarta el tráfico malicioso, detecta los picos, administra la limitación de frecuencia y mantiene a nuestros clientes en línea durante el ataque.
Apigee puede detectar picos en el volumen de tráfico, pero no podemos determinar si ese pico es un ataque, una campaña exitosa o una nueva aplicación lanzada para los usuarios finales. Apigee no analiza activamente las llamadas a la API para determinar cuáles son legítimas y cuáles probablemente son ataques. Es posible observar las llamadas a la API, pero no forma parte de las operaciones normales de Apigee. No revisamos las cargas útiles de los clientes, ya que eso sería una invasión de la privacidad para la mayoría del tráfico, los clientes y los usuarios finales. Apigee no sabe si un aumento repentino en particular el martes por la tarde se debe a un ataque o a una adopción exitosa repentina de la app y los servicios de los clientes. Apigee puede ver el aumento repentino, pero sin detalles y contexto adicionales que son obvios para los clientes, pero no están disponibles para Apigee, no sabríamos cómo responder. El peor caso sería que Apigee bloqueara un ataque solo para descubrir que se trataba de un gran éxito de marketing que Apigee acababa de frustrar al bloquear la app durante su período de mayor popularidad.
¿Cómo aborda Apigee la defensa contra ataques DDoS?
Apigee Edge es una herramienta de la caja de herramientas de seguridad. La herramienta está disponible para que el cliente la configure según sea necesario para bloquear el tráfico malicioso, limitar el tráfico válido pero excesivo o procesar cargas más rápido de lo que el backend del cliente puede responder y evitar que el centro de datos del cliente se sobrecargue. Apigee Edge proporciona capacidades que permiten a nuestros clientes crear políticas de seguridad muy específicas para proteger los servicios de API reales detrás de Apigee. El perímetro es una capa defensiva que se puede escalar según sea necesario para absorber grandes picos de tráfico (como un ataque DDoS) y, al mismo tiempo, limitar el impacto en el backend (los centros de datos de los clientes).
Dado que Apigee no administra ni analiza la carga útil de cada llamada para cada cliente, la capacidad de identificar un ataque recae en el cliente. Sin embargo, la respuesta a un ataque debe coordinarse con el cliente y con Apigee. Incluso puede involucrar al proveedor de servicios en la nube (GCP o AWS) si es necesario.
Apigee, GCP y AWS no descartarán el tráfico destinado a un cliente. Si Apigee determina que el tráfico es malicioso, nos comunicaremos con el cliente y le ofreceremos asistencia. Sin embargo, debido a la escala de Apigee Edge, el volumen simple de tráfico no es un activador para bloquear el tráfico.
Los clientes pueden usar Edge para crear políticas que protejan contra ataques (incluidos los de DDoS). Estas políticas no vienen precompiladas de forma predeterminada. Esto implicaría que no hay nada único en las APIs, los datos o los servicios de cada cliente. Apigee no puede habilitar estas políticas sin la intervención del cliente. Esto significaría que Apigee está revisando los datos del cliente y tomando decisiones sobre lo que es válido y lo que no.
Edge es una herramienta que se puede usar para hacer lo que los clientes necesitan para defender sus APIs. Sin embargo, la defensa de la API requiere cierto trabajo por parte del cliente.
El objetivo es proteger los servicios de API del cliente. Esa es una de las características y capacidades de Edge Cloud.
En realidad, se trata de bloquear diferentes tipos de tráfico de DDoS lo más lejos posible de las APIs reales:
- Bloquea los paquetes de red con formato incorrecto en la red de la nube
- Absorber una gran cantidad de paquetes incompletos pero bien formados en la capa de la plataforma de Edge
- Descarta las llamadas a la API con formato incorrecto en la capa perimetral
- Bloquear llamadas no autorizadas, pero con el formato correcto, en Edge
- Bloquear las llamadas excesivas, aunque estén bien formadas y autorizadas, dentro de Edge
- Usar Sense para detectar claves válidas y bien formadas, y solicitudes a la API válidas que estén fuera de tu acceso esperado o permitido
- Solo se pasan al centro de datos del cliente las llamadas a la API válidas, autorizadas, aceptables y dentro de los límites aprobados.
Otras preguntas frecuentes
¿Apigee puede crear listas de bloqueo de (IP|país|URL)?
Sí, si la política se crea, configura y habilita en Edge dentro de la organización de Edge del cliente.
¿Apigee puede detectar bots o actividades maliciosas similares?
Apigee ofrece un servicio de detección de bots llamado Sense.
¿Apigee descartará el tráfico por mí?
Apigee no descartará el tráfico destinado a un cliente. Si Apigee puede determinar que el tráfico es malicioso, nos comunicaremos con el cliente y le ofreceremos asistencia. Sin embargo, debido a la escala de Apigee Edge y nuestros proveedores de servicios en la nube (GCP y AWS), el volumen de tráfico no es un factor que desencadena el bloqueo del tráfico.
¿Un ataque DoS o DDoS se considera como llamadas a la API procesadas en Edge?
Apigee Edge es una solución que ayuda a evitar el abuso de los sistemas de backend del cliente. Por lo tanto, en caso de un ataque, Edge aplicará la protección contra cuotas, picos y amenazas, etc., para absorber el abuso en la capa de Apigee Cloud, según la configuración. Una persona con una clave de API válida y que no supere el límite de cuota puede seguir accediendo a esa API. Cualquier llamada a la API que se procese en nuestra capa se contabilizará como una llamada procesada. Apigee Edge es una herramienta de la caja de herramientas de seguridad para la defensa de los clientes contra ataques DDoS y otros tipos de ataques.
Información detallada sobre la protección contra DDoS
- GCP y AWS ofrecen asistencia contra ataques DDoS a nivel de la red cuando es necesario (en caso de un ataque muy grande).
- Apigee mantiene contactos de seguridad en GCP y AWS para derivaciones y respuestas si se necesita asistencia de GCP o AWS para responder a un ataque.
- Apigee Edge se puede usar para implementar políticas que protegen las APIs de los clientes de ataques.
- Límite de frecuencia.
- Detenciones de aumentos repentinos
- Detección de ataques de carga útil XML.
- Se pueden escribir otras políticas para defenderse de ataques específicos.
- Edge usa el ajuste de escala automático como una capacidad de nuestra defensa.
- Apigee y el cliente (y GCP o AWS) deben trabajar juntos durante un ataque DDoS. Las comunicaciones abiertas son importantes, y Apigee tiene recursos de seguridad disponibles para nuestro equipo de asistencia al cliente en todo momento.
La primera respuesta a un ataque DDoS es usar Apigee Edge para ayudar a detener el ataque, habilitar la detención de picos, limitar la frecuencia y hasta incluir en la lista de bloqueo las direcciones IP de origen. Edge ofrece muchas herramientas para defenderse de un ataque DDoS.
Si el ataque es de un volumen lo suficientemente grande, Apigee puede trabajar con el cliente para derivar el caso al proveedor de servicios en la nube adecuado para obtener "asistencia upstream". Dado que cada ataque DDoS es único, la respuesta se determinará durante el ataque. Sin embargo, las prácticas recomendadas y los detalles necesarios para ayudar en la derivación se documentan en Denial of Service Attack Mitigation on AWS.
Recuerda que la clave es la siguiente:
Crea un plan para los ataques. No olvides que estamos juntos en esto. Los clientes que sospechen que están sufriendo un ataque deben abrir un ticket y solicitar la asistencia de Apigee.
GCP
Apigee usa las defensas que proporciona GCP, como se indica en las Prácticas recomendadas para la protección y mitigación de ataques DDoS, por ejemplo:
- Redes virtuales
- Reglas de firewall
- Balanceo de cargas
AWS
AWS publica sus prácticas recomendadas para la resiliencia ante ataques DDoS y cómo prepararse para los ataques DDoS reduciendo la superficie de ataque. Apigee usa varios de estos que son aplicables a nuestro entorno:
- VPC
- Grupos de seguridad
- LCA
- Route53
- Balanceo de cargas