Akamaiは、イスラエルの LayerX Security を買収し、あらゆるブラウザーにエンドツーエンドのセキュリティとリアルタイムのAI利用制御を提供します。 詳細を見る
Background

Client-Side Protection & Compliance

クライアントサイドの脅威からサイトを防御し、PCI DSS v4.0への準拠を容易に

Webページの整合性を強化

Client-Side Protection & Complianceは、エンドユーザーデータの窃取を防ぎ、JavaScriptの脅威からWebサイトを守ります。スクリプトのふるまいをリアルタイムで分析し、単一のダッシュボードビューで実行可能な知見を提供し、有害なスクリプトアクティビティを緩和するためのアラートを提供します。PCI DSS v4.0向けに設計されたこのソリューションは、企業が新しいスクリプトセキュリティ要件を満たし、クライアントサイドの攻撃を阻止するために役立ちます。

Alt text
Alt text

クライアントサイドの隠れた脅威を根絶

PCI DSS v4.0の要件に迅速に対応

PCI DSS v4.0のスクリプトセキュリティ要件6.4.3および11.6.1のワークフローを合理化します。

攻撃を即時に検知できる確かなソリューション

クライアントサイドの攻撃に対する包括的な検知と防御を実現し、ワンクリックで攻撃を緩和します。

悪性のコードと脆弱性を明らかに

スクリプトに潜んでいるサイバー脅威や脆弱性をリアルタイムで可視化します。

Client-Side Protection & Complianceがどのように役立つか

設定

パフォーマンスに影響を与えることなく、監視されている各ページにシンプルなスクリプトを挿入します。

評価

機械学習技術によって不正行為のリスクを分析しながら、ブラウザーからスクリプトアクティビティを監視して評価します。

アラート

実際に脅威や攻撃が検知された場合は、リアルタイムのアラートとともに緩和に役立つ詳細情報を送信します。

緩和

悪性のスクリプトによる保護されたページ上の機微な情報へのアクセスとその情報の流出を、ワンクリックで即座に制限します。

特長

  • ふるまい検知と保護により、スクリプトをリアルタイムで監視し、クライアントサイドの攻撃から保護
  • 脆弱性に焦点を当てたポリシーで、URLを継続的に分析して共通脆弱性識別子CVE(Common Vulnerabilities and Exposures)を検出
  • スクリプトデータを一目で確認できるダッシュボードや詳細なインシデントレポートなど、直感的でわかりやすいレポート機能
  • 合理化されたPCI DSS v4.0ワークフロー
  • 機微な情報を公開することなく、ゼロデイ脆弱性や繰り返し発生する脅威のポリシーを作成して管理
  • 優先度を考慮したリアルタイムのセキュリティアラートで、リスクスコアと攻撃の緩和方法に関する知見を通知
  • エッジまたはオリジンで柔軟に展開

Client-Side Protection & Complianceのユースケース

PCI DSS v4.0に準拠

コンプライアンスおよび監査タスクは、セキュリティチームにとって大きな負担となる可能性があります。Client-Side Protection & Complianceは、PCI DSS v4.0で説明されている新しいクライアントサイドのセキュリティ要件に対応しています。この要件は2025年3月に有効になる予定です。1つのシンプルなツールで、保護された決済ページで観測されるすべてのスクリプトのインベントリ管理、正当化、監視を行えます。また、不正なソリューション改ざんや疑わしいスクリプトのふるまいについてセキュリティチームにリアルタイムで通知する、実行可能なアラートを使用できます。

クライアントサイドの攻撃を迅速に阻止

ブラウザー内の悪性または侵害されたJavaScriptリソースが、Webスキミング、フォームジャッキング、およびMagecart攻撃による決済カードデータ、ユーザー資格情報の詳細、個人を特定できる情報の窃取につながる可能性があります。攻撃者は、悪性のコードやマルウェアをWebサイトの機密性の高い決済ページに挿入して、個人情報を抽出し、収集します。

このようなタイプの攻撃に起因するデータ窃取により、顧客の信頼やブランドロイヤルティが損なわれるだけでなく、組織に多額の罰金が科されることがあります。

Client-Side Protection & Complianceのふるまい検知テクノロジーが、実ユーザーのセッションにおけるスクリプトの実行を継続的に分析し、疑わしいふるまいや明らかな悪性のふるまいを特定して、セキュリティチームに通知し、即座に緩和するための実用的な知見を提供します。

JavaScriptの脆弱性を明らかにする

Webアプリケーションをデータ漏えいから保護するためには、包括的な防御と可視性が必要です。多くの組織は、Webアプリケーションファイアウォール(WAF)を介してサーバーとエンドユーザー間の接続を保護することでデータ窃取を防止していますが、クライアントサイドのアクティビティに関しては盲点があります。

Client-Side Protection & Complianceは、クライアントサイドにおいてWAF以上の可視性と保護を提供します。スクリプトの脆弱性とふるまいを広範囲にわたって可視化することで、組織が機微な情報のセキュリティを確保できるようにします。

Client-Side Protection & Complianceの高度なダッシュボードを使用することで、セキュリティチームは疑わしいアクティビティを詳細に分析し、決済カードデータや個人を特定できる情報のセキュリティに対する脅威に迅速に対処できます。

よくある質問(FAQ)

よくある質問(FAQ)

Client-Side Protection & Complianceは、PIIデータ、入力/フォームデータ、innerHTML(文字列/テキスト)、EU一般データ保護規則関連データ、決済データ(PCI DSS)を収集しません。

Client-Side Protection & ComplianceはソリューションとしてPCIに準拠しています。また、2022年3月にリリースされた最新のPCI DSS v4.0の要件6.4.3および11.6.1に企業が直接対応できるように支援します。これらの要件への準拠は2025年3月から必須となります。

Client-Side Protection & Complianceは、ページコードの先頭にJavaScriptを挿入し、コールアウトの動作と、Webサーバーとクライアントの間の危険性を監視します。

Client-Side Protection & Complianceは、極めてシンプルなサイトから極めて複雑なサイトまで対応します。

Akamaiは、お客様がレイテンシーを感じることのないように製品を設計しています。今日のビジネスではレイテンシーは許容されません。Client-Side Protection & Complianceは、Akamaiのすべての製品と同様に、非常に効率的であり、アプリケーション/サイトのパフォーマンスへの影響によってユーザー体験に影響が生じることはありません。

Client-Side Protection & Complianceは、変更通知や手動更新を必要としません。

エッジはClient-Side Protection & Complianceコードを最初のリソースとして挿入する役割を果たします。これは同期的に実行されるため、Client-Side Protection & Complianceコードは常に最初に実行されます。Webページはそれを回避できません。これには、破損した可能性のあるサードパーティのJavaScriptが含まれます。ただし、エンドユーザーのブラウザーにマルウェア(拡張子が破損しているなど)がある場合、ブラウザーはロードする前にページを操作(ページ上のすべてのスクリプトを強制終了するなど)できます。この場合、Client-Side Protection & Complianceは最初に実行されるスクリプト「ではない」ため、攻撃からそのユーザーを保護できません。これは、マルウェアやクライアントサイドのブラウザーで常に当てはまります。

JavaScriptの難読化は、単純で読みやすいJavaScriptコードを、極めて理解しにくくリバースエンジニアリングが困難な修正バージョンに変換する一連のコード変換です。これは、すべての関数名と変数名が意味のない名前に変換されることを意味します。文字列やネイティブブラウザー関数の呼び出しなど、一部のオブジェクトは難読化されません。言語としてのJavaScriptには、ネットワーク要求の作成やページとのインタラクションなどの機能へのアクセスが組み込まれていません。これらは、ブラウザーがグローバルコンテキストで使用できるネイティブ機能として提供されています。ネイティブ関数名はブラウザーの一部であるため、難読化することはできません。

リソース

インフォグラフィック『クライアント側の保護を考える』

WebスキミングとサードパーティJavaScriptの危険性、そしてその危険性にPCI DSS v4.0がどのように対処しているのかを図解します。

PCI DSS v4.0 JavaScriptセキュリティチェックリスト

PCI DSS v4.0の今後の要件と、Client-Side Protection & Complianceが組織の要件を満たすためにどのように役立つのかを説明します。

質問はございますか?

問題解決こそが私たちの使命です。次のステップなど、不明な点がありましたらお問い合わせください。担当者がすぐに対応いたします。

1Gartner、Peer Insights、およびGartner Peer Insights Customers' Choiceバッジは、米国およびその他の国におけるGartner, Inc. またはその関連会社の商標であり、同社の許可を得て本書に使用されています。All rights reserved.Gartner Peer Insightsの内容は、個々のエンドユーザーの主観的意見を集めたものであり、事実を表現したものでも、ガートナーおよびその関連会社の見解を表すものでもありません。Gartnerは、本コンテンツに掲載された特定のベンダーまたは製品、サービスを推奨するものではありません。また、明示または黙示を問わず、商品性や特定目的への適合性を含め、本コンテンツの正確性または完全性について一切の保証を行うものではありません。レビューは、誤字脱字と読みやすさを考慮して編集したものを掲載しています。