Stai visualizzando la documentazione di Apigee Edge.
Consulta la
documentazione di Apigee X. info
Gli attacchi Distributed Denial of Service (DDoS) stanno diventando più grandi e più comuni. I recenti attacchi hanno registrato livelli di traffico da record e le previsioni indicano che la situazione continuerà a peggiorare. Le dimensioni di questi attacchi hanno indotto tutti a rivalutare le proprie difese. Utilizzando dispositivi IoT compromessi, gli attacchi DDoS sono ora molto più grandi di quanto fosse possibile in precedenza.
L'obiettivo delle difese DDoS per Apigee è proteggere le API dei clienti in ogni data center dei clienti. Apigee Edge Cloud è progettato per accettare grandi volumi di traffico ed essere il filtro che mantiene il flusso di richieste reali verso un data center del cliente e le relative interfacce API, eliminando al contempo il traffico dannoso, monitorando i picchi, gestendo la limitazione della frequenza e mantenendo i nostri clienti online durante l'attacco.
Apigee può rilevare picchi nel volume di traffico, ma non possiamo determinare se si tratta di un attacco, di una campagna efficace o di una nuova applicazione rilasciata agli utenti finali. Apigee non esamina attivamente le chiamate API per determinare quali sono legittime e quali sono probabilmente attacchi. È possibile esaminare le chiamate API, ma questa operazione non fa parte delle normali operazioni di Apigee. Non esaminiamo i payload dei clienti, perché ciò costituirebbe una violazione della privacy per la maggior parte del traffico, dei clienti e degli utenti finali. Apigee non sa se un particolare picco di martedì pomeriggio è dovuto a un attacco o a un'improvvisa adozione riuscita dell'app e dei servizi dei clienti. Apigee può vedere il picco, ma senza ulteriori dettagli e contesto che sono ovvi per i clienti ma non sono disponibili per Apigee, non sapremmo come rispondere. Lo scenario peggiore si verifica quando Apigee blocca un attacco solo per scoprire che si trattava di un grande successo di marketing che Apigee aveva appena interrotto bloccando l'app durante il suo periodo di maggiore popolarità.
Qual è l'approccio di Apigee alla difesa dagli attacchi DDoS?
Apigee Edge è uno strumento della cassetta degli attrezzi per la sicurezza. Lo strumento è disponibile per la configurazione da parte del cliente in base alle esigenze per bloccare il traffico dannoso, limitare il traffico valido ma eccessivo o elaborare i carichi più velocemente di quanto il backend del cliente possa rispondere e impedire che il data center del cliente venga sovraccaricato. Apigee Edge offre funzionalità che consentono ai nostri clienti di creare criteri di sicurezza molto specifici per proteggere i servizi API effettivi dietro Apigee. Edge è un livello difensivo che può essere scalato in base alle necessità per assorbire grandi picchi di traffico (ad esempio un attacco DDoS) limitando al contempo l'impatto sul backend (i data center dei clienti).
Poiché Apigee non gestisce e non esamina il payload di ogni chiamata per ogni cliente, la capacità di identificare un attacco spetta al cliente. Tuttavia, la risposta a un attacco deve essere coordinata sia con il cliente sia con Apigee. Apigee può coinvolgere anche il provider di servizi cloud (GCP o AWS) se necessario.
Apigee, GCP e AWS non bloccheranno il traffico destinato a un cliente. Se Apigee determina che il traffico è dannoso, comunicheremo con il cliente e ci offriremo di aiutarlo. Tuttavia, a causa delle dimensioni di Apigee Edge, il semplice volume di traffico non è un trigger per bloccare il traffico.
I clienti possono utilizzare Edge per creare policy che proteggono dagli attacchi (inclusi quelli DDoS). Queste policy non sono predefinite. Ciò implicherebbe che non ci sia nulla di unico nelle API, nei dati o nei servizi di ciascun cliente. Apigee non può attivare questi criteri senza l'intervento del cliente. Ciò significherebbe che Apigee sta esaminando i dati del cliente e prendendo decisioni su cosa è valido e cosa no.
Edge è uno strumento da utilizzare e può essere utilizzato per fare ciò che i clienti devono fare per proteggere le proprie API. Tuttavia, la difesa delle API richiede un po' di lavoro da parte del cliente.
L'obiettivo è proteggere i servizi API dei clienti. Questa è una delle caratteristiche e funzionalità di Edge Cloud.
In realtà, si tratta di bloccare diversi tipi di traffico DDoS il più lontano possibile dalle API effettive:
- Blocca i pacchetti di rete non validi nella rete del cloud
- Assorbire un flusso di pacchetti formati correttamente ma incompleti nel livello della piattaforma Edge
- Eliminare le chiamate API non valide nel livello Edge
- Bloccare le chiamate ben formate ma non autorizzate in Edge
- Bloccare le chiamate eccessive, ma autorizzate e ben formate in Edge
- Utilizza Sense per rilevare chiavi valide e ben formate, richieste API valide che non rientrano nell'accesso previsto o consentito
- Trasmetti al data center del cliente solo le chiamate API valide, autorizzate, accettabili e nei limiti approvati
Altre domande comuni
Apigee può creare una denylist di (ip|country|url)?
Sì, se il criterio viene creato, configurato e attivato in Edge all'interno dell'organizzazione Edge del cliente.
Apigee è in grado di rilevare bot o attività dannose simili?
Apigee offre un servizio di rilevamento dei bot chiamato Sense.
Apigee bloccherà il traffico per me?
Apigee non bloccherà il traffico destinato a un cliente. Se Apigee può determinare che il traffico è dannoso, comunicheremo con il cliente e ci offriremo di aiutarlo. Tuttavia, a causa della scalabilità di Apigee Edge e dei nostri provider di servizi cloud (GCP e AWS), l'enorme volume di traffico non è un trigger per bloccare il traffico.
Un attacco DoS o DDoS viene conteggiato come chiamate API elaborate in Edge?
Apigee Edge è una soluzione che aiuta a prevenire l'abuso dei sistemi di backend dei clienti. Pertanto, in caso di attacco, Edge applicherà la quota, l'arresto dei picchi, la protezione dalle minacce e così via per assorbire l'abuso a livello di Apigee Cloud, in base alla configurazione. Chiunque disponga di una chiave API valida e rientri nel limite di quota può comunque continuare ad accedere a questa API. Qualsiasi chiamata API elaborata nel nostro livello verrà conteggiata come chiamata elaborata. Apigee Edge è uno strumento della cassetta degli attrezzi per la sicurezza che consente ai clienti di difendersi da attacchi DDoS e di altro tipo.
Informazioni dettagliate sulla difesa dagli attacchi DDoS
- GCP e AWS offrono assistenza DDoS a livello di rete in base alle necessità (un attacco molto grande).
- Apigee mantiene i contatti di sicurezza su GCP e AWS per le riassegnazioni e le risposte se è necessaria l'assistenza di GCP o AWS per rispondere a un attacco.
- Apigee Edge può essere utilizzato per implementare criteri che proteggono le API dei clienti dagli attacchi.
- Limitazione di frequenza.
- Arresti di Spike.
- Rilevamento di attacchi di payload XML.
- È possibile scrivere altre norme per difendersi da attacchi specifici.
- Edge utilizza la scalabilità automatica come funzionalità di difesa.
- Apigee e il cliente (e GCP o AWS) devono collaborare durante un attacco DDoS. La comunicazione aperta è importante e Apigee ha risorse di sicurezza a disposizione del nostro team di assistenza in qualsiasi momento.
La prima risposta a un attacco DDoS è utilizzare Apigee Edge per contribuire a contrastare l'attacco: attivare l'arresto dei picchi, la limitazione della frequenza e persino l'inserimento degli indirizzi IP di origine in una lista di negazione. In Edge sono disponibili molti strumenti per difendersi da un attacco DDoS.
Se l'attacco è di volume sufficientemente elevato, Apigee può collaborare con il cliente per riassegnare la richiesta al provider cloud appropriato per "assistenza upstream". Poiché ogni attacco DDoS è unico, la risposta verrà determinata durante l'attacco. Tuttavia, le best practice e i dettagli necessari per facilitare la riassegnazione sono documentati in Mitigazione degli attacchi denial of service su AWS.
Ricorda che la chiave è:
Crea un piano per gli attacchi. Non dimenticare che siamo tutti sulla stessa barca. I clienti che sospettano di essere sotto attacco devono aprire un ticket e richiedere l'assistenza di Apigee.
Google Cloud
Apigee utilizza le difese fornite da GCP, come indicato nelle best practice per la protezione dagli attacchi DDoS e la mitigazione dei rischi correlati, ad esempio:
- Reti virtuali
- Regole firewall
- Bilanciamento del carico
AWS
AWS pubblica le best practice per la resilienza DDoS e la guida Come prepararsi agli attacchi DDoS riducendo la superficie di attacco. Apigee utilizza diverse di queste variabili applicabili al nostro ambiente:
- VPC
- Gruppi di sicurezza
- ACL
- Route53
- Bilanciamento del carico