
このコースでは、OWASP API Security Top 10を使ってAPIのセキュリティリスクについて学びます。OWASP API Security Top 10は、APIに特化したセキュリティリスクの上位10個です。WebAPIを開発するために、まず学べき10個なので、今から始める方は、ぜひ受講してください。このコースはあなたのサイバーセキュリティのキャリアを飛躍させます!
概要
APIのセキュリティリスクを理解する
APIのセキュリティリスクごとの影響について説明する
どんなAPIが、これらのリスクの影響を受けるか、攻撃される可能性があるかを説明する
APIのセキュリティリスクをどのように軽減できるかを説明する
上記の点を理解することで、APIセキュリティに取り組み始められるようになります。
本コースが目指すこと
・APIを開発する際に、まず注意すべきことを何か?
OWASP API Security Top 10は、APIに対するリスクの上位10個です。リスクとは、つまり攻撃者によって狙われているポイントです。例えば、Broken Object Level Authorization(オブジェクトレベルの認可の不備)は、結構見落としがちなミスから発生するリスクです。つまり、埋め込みやすい脆弱性のことで、攻撃者はそういった脆弱性を狙ってきます。
このコースでは、特にAPIに対して、攻撃者が狙ってくるポイントについて理解することを目指します。
・具体的な攻撃のシナリオを解説
OWASP API Security Top 10には、攻撃シナリオが豊富に解説されています。攻撃シナリオ、特によく起こりうる攻撃シナリオについて、学ぶことで、同じことをやられないように軽減策を学んでいきます。
・リスク軽減するために実施すること
狙われるポイント、シナリオを理解したら、次にリスク軽減するために一般的に実施することに焦点をあてて解説します。例えば、Broken Object Level Authorization(オブジェクトレベルの認可の不備)であれば、権限マトリクスを作ったり、ユーザを変更してテストすることで単純な制御実装の不備を防ぎます。そのほか、OWASP の様々なProjectを活用しながら、軽減策を解説していきます。
コンテンツ
API1:2023 - Broken Object Level Authorization
API2:2023 - Broken Authentication
API3:2023 - Broken Object Property Level Authorization
API4:2023 - Unrestricted Resource Consumption
API5:2023 - Broken Function Level Authorization
API6:2023 - Unrestricted Access to Sensitive Business Flows
API7:2023 - Server Side Request Forgery
API8:2023 - Security Misconfiguration
API9:2023 - Improper Inventory Management
API10:2023 - Unsafe Consumption of APIs