1723619081
2024-08-14 06:30:57
アプリケーションプログラミングインターフェース(API)は、オンライン小売業の目に見えないバックボーンとして長い間機能してきました。APIは、小売業者が複雑なネットワークをシームレスに統合することを可能にします。 電子商取引 小売業界は、決済処理から配送ロジスティクス、在庫管理まであらゆるシステムを調整しています。しかし、この相互接続性により、小売業界は脅威アクターにとって格好の標的にもなっています。2023年だけで190億件もの悪意のあるAPIリクエストが殺到し、小売業者はAPIチェーンのあらゆるリンクの脆弱性を悪用しようとする執拗な試みに悩まされ、データの盗難、業務の中断、金銭的損害につながる可能性があります。
新学期シーズンは、攻撃者にとって絶好の時期です。小売業者は何年も前からこのことを認識しており、通常、購入ピーク時にセキュリティを強化しています。しかし、このアプローチはもはや万能ではありません。高度な攻撃者は、季節のセールに向けて下準備を整えるために、年初に「攻撃ラン」を開始し、小売業者のセキュリティロックダウンを効果的に回避します。
Cequence Security の CQ Prime 脅威調査チームのディレクター。
長期戦を戦う
かつて、脅威の担い手は「強奪型」のサイバー犯罪を好んでいました。これは、簡単にアクセスできる脆弱性を狙った単純で好機を狙った計画です。しかし、今日では、彼らは進化しています。彼らはステルスに多くの時間とリソースを費やし、攻撃をより長い期間にわたって分散させ、レーダーをすり抜けてピーク時に大きな被害を与えることを目指しています。
脅威アクターは、今年初めに標準 API 経由で大量の有効なアカウントを作成し、セキュリティ ロックダウンを巧みに回避しています。この計算された動きは、市場内での信用と信頼性を確立し、ショッピング シーズンのピークをはるかに先取りしてソーシャル シェアの増加とリーチの拡大を促進することを目的としています。脅威アクターは、高度なツールと自動化を使用してアカウントの正当性を強化し、他のアカウントとのコミュニケーション、コンテンツの「いいね」、サービスの購読など、通常のユーザー アクティビティを模倣します。
しかし、こうした攻撃の規模は人間の能力を超えることが多く、警戒が必要です。その結果、攻撃が殺到し、正当なユーザーが排除され、企業とその市場の健全性が脅かされます。このタイプの攻撃は、現代の小売業に対する攻撃の綿密な計画と執拗さを象徴しています。
長期的な戦略を超えて、脅威アクターはアカウント乗っ取り (ATO) というリアルタイムの戦術を頻繁に展開します。ATO では、何千もの「正当な」アカウントを作成するのに時間を費やす代わりに、既存の顧客アカウントをターゲットにして制御を奪うことで、成功へのより迅速な道を提供します。この脅威は絶えず存在しますが、当然のことながら、ショッピングのピーク時には活動が急増し、今年後半には ATO が 410 倍という驚異的な増加を記録しています。
ボット攻撃は依然として脅威
小売業者のデジタル戦場におけるもう 1 つの実証済みの戦術は、進化し続けるボット攻撃です。コンサート チケットの熱狂や、自動化されたスクリプトによってつかみ取られた一時的な TikTok のトレンドを覚えていますか? これらは氷山の一角にすぎません。ボットがシステムを操作する容易さは驚くべきものです。詳細な Reddit スレッド、ハウツー ガイド、さらには「トップ ボット」ランキングまでがオンラインで簡単に増殖します。数字は厳しい状況を示しています。1,540 億の API リクエストのうち、なんと 220 億がボットから発生しています。
ボット攻撃の仕組みは次のとおりです。脅威アクターはツールと自動化を活用して、大量のアクションでシステムを圧倒します。需要の高い商品を大量にカートに追加して市場を独占し、正当な顧客による購入をブロックします。攻撃が成功すると、攻撃者はこれらの商品を法外な値上げで他の場所で転売し、顧客と販売者の不満をさらに募らせます。
小売業者は何を準備すればよいのか
締め付けを急ぐ古いモデル サイバーセキュリティ 大規模なセールの前に準備するだけではもはや十分ではありません。脅威の攻撃者が事前に十分に準備するのと同様に、小売業者も同様に準備する必要があります。繁忙期に急増する偽アカウントやその他の脅威に効果的に対抗するには、包括的かつ年間を通じてのセキュリティ戦略を確立することが不可欠です。
小売業界では API が極めて重要な役割を果たしているため、企業は API の使用状況を完全に把握し、包括的な防御戦略を実施する必要があります。公開され管理されていない API、つまりシャドー API は、「強奪」戦術を駆使する脅威アクターにとって、簡単に手に入る標的とみなされています。API セキュリティの領域では、可視性が最重要です。内部および外部 API を入念にカタログ化することで、小売業者は攻撃対象領域全体を包括的に把握し、すべての API でセキュリティ標準への準拠を徹底することができます。この包括的な可視性は、急速な攻撃やより陰険な長期戦を効果的に防御し、小売業務を保護し、顧客の信頼を強化するために不可欠です。
この記事は、今日のテクノロジー業界の最も優秀で聡明な人々を特集する TechRadarPro の Expert Insights チャンネルの一環として作成されました。ここで表明された意見は著者のものであり、必ずしも TechRadarPro または Future plc の意見ではありません。寄稿にご興味がある場合は、こちらで詳細をご覧ください。 https://www.techradar.com/news/submit-your-story-to-techradar-pro
#オンラインショッピングの静かな脅威を解明