웹 애플리케이션 및 API 보안

퍼블릭 또는 프라이빗 클라우드를 포함하여 모든 클라우드 네이티브 아키텍처의 웹 애플리케이션과 API를 보호하세요.

웹 애플리케이션과 API 보안 앞

웹 애플리케이션은 기업에 가장 큰 보안 리스크를 초래하는 요인으로 대두되고 있으며, 기존의 웹 애플리케이션 방화벽(WAF)으로 최신 클라우드 네이티브 애플리케이션이나 API를 보호하는 것은 불가능합니다.

웹 애플리케이션과 API 보호

Cortex® Cloud는 웹 애플리케이션 및 API 보안에 대한 통합 접근 방식을 제공하는 업계 최초의 클라우드 네이티브 애플리케이션 보호 플랫폼(CNAPP)입니다. OWASP Top 10 및 API 보호와 취약성 관리, 규정 준수, 런타임 방어와 같은 기능을 지원합니다. WAAS 모듈은 클라우드와 온프레미스 환경에서 마이크로서비스 기반 웹 애플리케이션과 API를 자동으로 탐지하여 보호합니다.
  • 자동 가시성 및 포괄적인 보호
  • 인라인 및 대역 외 구축
  • 대규모 전체 수명 주기 보호
  • OWASP 상위 10 보호
    OWASP 상위 10 보호
  • API 보안
    API 보안
  • API 리스크 프로파일링
    API 리스크 프로파일링
  • 봇 리스크 관리
    봇 리스크 관리
  • DoS 보호
    DoS 보호
  • 지속적인 가시성
    지속적인 가시성
  •  가상 패치
    가상 패치
  • 액세스 제어
    액세스 제어
CORTEX CLOUD 솔루션

Palo Alto Networks의 웹 애플리케이션 및 API 보안 접근 방식

OWASP 상위 10 보호

혼합된 환경에서는 웹 애플리케이션과 API에 대한 보호를 구축하기 어려울 수 있습니다. Cortex Cloud는 모든 클라우드 네이티브 애플리케이션에 대한 에이전트 기반 및 에이전트리스 구축 옵션으로 구축을 간소화하여 OWASP 상위 10가지에 대한 완전한 맞춤형 지원을 제공합니다.

  • 상위 보안 리스크로부터 웹 애플리케이션 보호

    SQL 주입, XSS(Cross-Site Scripting), 코드 주입 등을 차단합니다.

  • 모든 컴퓨팅 형식의 애플리케이션과 API 식별

    웹과 연결된 서비스 및 API 리스크를 자동으로 발견하여 보호합니다.

  • 마이크로서비스에서 애플리케이션 보안을 로컬로 적용

    자동 확장되는 임시 환경에 맞추어 서비스 수준에서 WAAS를 자동으로 적용합니다.

  • 완전한 맞춤형 보호 제공

    각 보안 시나리오에 어떤 적용 메커니즘(알림, 예방, 차단)을 적용할지 선택합니다.

  • DevOps 워크플로에서 에이전트 구축

    코드 기반 구축 메커니즘을 사용하여 코드를 푸시할 때마다 보안 자동 구축을 지원합니다.

  • 클라우드 네이티브 보안에 대한 통합 접근 방식

    하나의 통합 클라우드 보안 솔루션으로 포인트 제품 대비 우수한 보안을 제공하세요.

OWASP 상위 10 보호

API 보안

포괄적인 보호를 위한 핵심은 정확도, 정밀도, 깊이입니다. WAAS를 사용하면 OWASP 상위 10, API 보호, 리스크 프로파일링, 파일 업로드, 위치 기반 컨트롤 등, 맞춤형 보호를 지원할 수 있습니다.

  • 웹 애플리케이션 및 API 자동 발견

    웹과 연결된 API 서비스를 자동으로 탐지하여 임시 환경에서도 보호를 적용합니다.

  • API 리스크 프로파일링

    API 리스크 요인, 리스크의 근본 원인, 취약점 및 변경 사항을 파악하여 문제 해결 또는 보호의 우선순위를 지정합니다.

  • 레이어 7 공격으로부터 API 보호

    OpenAPI, Swagger 파일 또는 수동 맞춤 설정을 기반으로 긍정적 API 정의를 간단히 적용합니다.

  • 각 API 엔드포인트에 대한 완전한 구성

    애플리케이션의 고유한 사용 사례에 대해 알림과 차단 수준을 사용자 지정합니다.

애플리케이션 및 API 보호

봇 리스크 관리

인터넷은 봇으로 가득하지만 악성 봇만 있는 것은 아닙니다. 봇 활동 정보를 보고 알려진 좋은 봇(예: 검색 엔진 크롤러)은 통과시키고 다른 악성 봇은 차단할 수 있습니다.

  • 알려진 봇 허용 및 모니터링

    알려진 좋은 봇(예: 검색 엔진 크롤러, 뉴스 봇)이 애플리케이션을 크롤링하도록 허용하되, 악의적 행동은 모니터링하여 차단합니다.

  • 알려지지 않은 봇 제어

    목적을 알 수 없는 봇(예: 헤드리스 브라우저, 명령줄 도구, 좋은 봇을 사칭하는 봇)에서 보낸 요청에 대해 알림을 보내거나 이를 차단합니다.

  • 사용자 지정 봇 정의

    팀에서 알려진 좋은 봇, 악성 봇을 나누는 봇 정의를 생성합니다.

  • 각 애플리케이션에 대해 구성 가능

    애플리케이션 또는 개별 서비스 수준에서 봇 보호 규칙 구성을 설정합니다.

봇 리스크 관리

지속적인 가시성

보호되거나 보호되지 않는 웹 애플리케이션과 API에 대한 가시성을 확보하는 것이 포괄적인 보호의 첫 단계입니다. 그래서 Cortex Cloud는 중앙 집중형 Radar에서 간단한 UI를 통해 웹 앱의 보호 상태를 자동으로 식별하고, 맞춤형 보호를 신속히 지원합니다.

  • 모든 웹 앱 및 API 표면을 찾아서 보호

    WAAS를 사용하여 보호되지 않은 웹 애플리케이션을 탐지하고 보호를 위한 플래그를 표시합니다.

  • 공개된 API만 식별하여 노이즈 감소

    웹 앱과 API 동작을 자동으로 탐지하고 API가 없는 서비스에는 플래그를 표시하지 않습니다.

  • 조사에 고급 분석 활용

    분석 도구를 사용하여 각 시점에서 집계된 형식으로 WAAS 감사를 관찰합니다. 이를 필터링하여 각 이벤트 정보를 확인하고 인시던트 조사에 활용합니다.

  • 하나의 콘솔에서 모든 보안 이벤트 확인

    취약점, 규정 준수 위반, 런타임 이벤트 및 WAAS 이벤트를 하나의 대시보드에서 확인합니다.

지속적 가시성 이미지

액세스 제어

원치 않는 액세스로부터 애플리케이션을 보호하는 것은 애플리케이션 보안 팀의 최우선 과제입니다. WAAS는 애플리케이션과 최종 사용자가 보호된 웹 애플리케이션과 통신하는 방법을 제어할 수 있습니다.

  • 애플리케이션에 대한 인바운드 액세스 제어

    네트워크 제어를 통해 관리자는 허용된 IP뿐만 아니라 애플리케이션에 대한 인바운드 액세스를 거부할 수 있습니다.

  • 헤더를 기준으로 요청 차단

    WAAS를 사용하면 HTTP 헤더에 특정 구문이 있는 요청을 차단하거나 허용할 수 있습니다.

  • 악성 파일로부터 보호

    허용되는 모든 콘텐츠 유형과 일치하는 파일만 업로드하도록 제한하여 멀웨어로부터 애플리케이션을 보호합니다.

액세스 제어

추가 클라우드 런타임 보안 기능

클라우드 탐지 및 대응(CDR)

실시간 보호, 탐지 및 대응으로 클라우드 공격을 차단합니다.

API 보안

API를 실시간으로 검색, 프로파일링, 보호합니다.

클라우드 워크로드 보호

Cortex Cloud를 사용하면 애플리케이션 수명주기 전반에서 호스트, 컨테이너 및 서버리스 구축을 보호할 수 있습니다.

컨테이너 및 Kubernetes 보안

Cortex Cloud로 코드에서 클라우드까지, 모든 퍼블릭/프라이빗 클라우드에서 Kubernetes® 및 다른 컨테이너 플랫폼을 보호하세요.