ボットとはの基礎知識3 ~企業がとるべきボット対策のススメ

blog-what-is-bot3

Table of Contents

Try CDNetworks For Free

Most of our products have a 14 day free trail. No credit card needed.

Share This Post

第1回では、「ボットとは」と題してボットの最新動向について触れました。(記事はこちら、第2回では、「ボットへの対抗策」と題してこれまでのボット対抗技について触れました。(記事はこちら、最終回の本稿では、最新ボットへの対抗技術、そして今後企業が取るべきボット対策について紹介します。

最新のボット対抗技術

既存のWAFは、すべてのリクエストを個別リクエストと認識し、リクエストに特定の文字列があるかどうかのシグニチャチェックをするのが一般的です。そのため、定義されたシグニチャがなかったり、これを迂回する攻撃に対しては防御できないという欠点がありました。

一方で、クラウド型WAFはこのようなシグニチャ以外にも既存の接続パターンや評判 (IPレピュテーション)および接続するクライアント・ブラウザのパターンなどクラウドが持つビックデータの長所を最大限に活かして収集・分析した情報を総合的に解釈してこれに対応するため、知能化された攻撃にでも先制対応できる特徴があります。

またブラウザに保存されるcookieのようにブラウザごとに独特なFingerprintを利用してクライアントを認識するため、1つの公認IPを共有するNAT環境でも私設IPアドレスのみ認識してブロックすることができます。

– JavaScriptチャレンジ/JS Challenge 

大抵のボットは、目的を素早く遂行することを優先するため、ブラウザ上で動くcookieやJavaScriptなどの複雑で重たい機能は実行しません。

botmanager1

このような特徴を利用してWebサーバがレスポンスする際に、WAFでは「3+5=?」のような簡単な計算をするJavaScriptを挿入してレスポンスをし、正常ブラウザはJavaScriptを実行してその結果を次のリクエストの際にcookieにて自動的に返します。しかし、ボットはJavaScriptを実行しないためレスポンスすることはありません。

blog bot3_3

JSチャレンジでパスできなかったクライアントは、悪性ボットと判断されて、それ以降の接続はブロックされます。実際にこの機能はHTTP Get フラッドのようなDDoS 攻撃を防御する際にも使われており、誤検知のない安定した技術として知られています。この機能だけでも80%を超えるボットを検知してブロックすることができます。

これを迂回できる進化型ボット(advanced bot)は、次に紹介するデバイス・フィンガープリント・チャレンジ(DFC)とヒューマン・インタラクション・チャレンジ(HIC) 技術で対応することができます。

– デバイス・フィンガープリント・チャレンジ/DFC

ブラウザやプラグインなど一般的なユーザのクライアント環境はそれぞれ異なりますが、ボットが頻繁に変わることはなく、特にボットネットを形成した場合、各ボットには共通した特徴がある点を利用して正常ブラウザとボットを区分する技術があります。

botmanager2

つまり、Webサーバに接続するブラウザ別にWAFで認識できる複数の値を組み合わせて、それぞれを区分する “デバイス・フィンガープリント”値を生成し、これを利用してフィンガープリント値と比較して対応する技術です。これもJavascriptを利用しています。

blog bot3_4

Fingerprintは、ブラウザから得る約40のパラメータ項目を組み合わせて ( http://browserspy.dk/ に接続するとさまざまなテストが可能)hash値を作成します。ここでは簡単に偽造できるユーザエージェントではなく、クライアントに設置されているフォントリスト、プラグイン、画面サイズや方向、解像度など、偽造が難しいさまざまな情報が使われます。この時、正常ブラウザであればこれらの情報を提供することができますが、情報を全く提供できなかったり、ビヘイビア分析(行動分析)の結果により、悪性ボットと認識されるクライアントをブロックすることができます。

このDigital Fingerprint技術はサイバー犯罪の分析でも一部使い始められており、今後も持続的に発展してゆく技術です。

– ヒューマン・インタラクション・チャレンジ/HIC

人が接続をする場合、Webサイトに接続した後にマウスを利用して画面を移動し、特定リンクをクリックしたりキーボードを利用して単語を入力します。モバイルなら指やペンを利用して画面をスクロールしてタッチすることでウェブサイトとの相互作用を図ります。

blog bot3_6

しかし自動化されたソフトウェアのボットは事前条件に従ってアクションがプログラミングされており自動的にプログラムが実行されるため、このようなイベント(一連の行動)はありません。従って、複数回のHTTPリクエストがあったにも関わらずイベントが検知されない場合には、悪性ボットと判断してブロックすることができます。

また、ボット対抗策において必ず必要な事前作業として、業務に必要な良性ボットは事前に把握して許可しておくことです。モニタリングやパフォーマンス測定のために内部で接続する場合は、事前にホワイトリストへ IPを登録しておくことで悪性ボットとして検知/ブロックされないようにします。また、GoogleやBing、Yahooなど検索エンジンのクローリングも正常な接続のため許可しておく必要がありますが、ユーザエージェントだけでなく接続IPもチェックして許可すると誤検知を抑えることができます。

結論

昨今の自動化ボットは、主にDDoS攻撃や無作為な入力によるログイン侵害などに利用されている認識はあったものの、それほど広く認知されていませんでした。

しかし、本ブログの最初に言及した「ボットトラフィックレポート」を見ると、ボットが占める比率がインターネットトラフィック全体の1/3を占めるほどに拡大しており、その数は持続的に増加しています。いまやボットはブラウザと大差ないほど類似してきており、今後ますます複雑化・高度化した戦いになることは疑いようがなく、対応の難しさにこれからも頭を悩ませることになるでしょう。

結論として、いつ・何時、深刻な問題に陥るか分からない悪性ボットを事前に検知・ブロックするサービスの導入を急ぐべきです。

実際にCDNetworksのセキュリティプロダクトを利用しているお客様の場合、このサービスを導入してから全体トラフィックの54%を超えるリクエストが、自動化ボットであることが分かり、ブロックすることでWebパフォーマンスを改善しています。

botmanager4

結果として、ホームページ内のデジタルコンテンツのセキュリティ強化を図ることができるだけでなく、悪性ボットから発生するトラフィックを半分に減らすことによって、不要なコストとリソースを節約することができ、ユーザがより安定的にウェブサービスを利用できるようになりました。

この数年間、ボットは多くのセキュリティプロダクト、ひいてはキャプチャを迂回するなど進展し続けてきたことから、これからも運営者が気づかない間にWebサイトの大切なコンテンツを悪用される事体が発生する可能性があります。

botmanager5

槍と盾の戦いのように、攻撃者が新しい技術で武装して悪意的な試みを行うのであれば、これに対応した技術で対抗する必要があるでしょう。

CDNetworksのボット対策「Botシールド」

CDNetworksは、急増するボットによるサイバー攻撃を未然に検知して防ぐことのできるクラウド型のボット攻撃防御対策「Botシールド」を提供しています。

Botシールドは、 グローバルなCDNプラットフォームと統合されたクラウド型のボット防御対策です。急増するボットによるサイバー攻撃を未然に検知しブロックする多彩な機能を搭載しており、Webセキュリティの強化を図るとともに、パフォーマンスと可用性の高いWeb配信を実現します。また、ボットによる未知の攻撃(ゼロデイ)の検知にも役立ち、より広範囲でさまざまなタイプの攻撃からWebサイトを保護し、サービス継続性を保つことでユーザエクスペリエンスを向上します。Botシールドは、CDNetworksが提供中のWAF(ウェブ・アプリケーション・ファイアウォール)との組み合わせで利用することができます。

CDNetworksのクラウド型セキュリティサービスの詳細については、以下よりご覧いただけます。
DDoS対策「フラッド・シールド」
WAF対策「アプリケーション・シールド」
Bot対策「Botシールド」

詳しく知りたい場合には、お気軽にお問い合わせください。
==================================
■お問い合わせはこちら >>お問い合わせフォーム
■その他資料のダウンロードはこちら >> 資料ダウンロード
==================================

☟CDNetworksでは、ホワイトペーパーを提供中です。是非ダウンロードしてご一読ください。

株式会社シーディーネットワークス・ジャパン  TEL:03-5909-3373(営業部)

More To Explore

プレスリリース

[プレスリリース]自社サイトへのHTTPS DDoS攻撃と緩和を観測: 攻撃概要と攻撃上位国

CDNetworksは、2022年11月8日、弊社Webサイトを標的とした220万リクエスト/秒(RPS)の大規模DDoS攻撃*と、弊社セキュリティプラットフォームによる緩和を確認いたしました。 90秒間で累計1億900万リクエストにおよぶDDoS攻撃を、弊社『Application Shield(アプリケーションシールド)』が防御しました。 * DDoS攻撃: Distributed Denial of Service Attackとは、分散型サービス妨害攻撃とも呼ばれるサイバー攻撃手法の一つです。複数マシンから大量のトラフィックを集中させることで、Webサービスとそれを支えるサーバやネットワークの正常稼働を妨害し、ユーザの利用を阻止しようとする悪質行為です。 CDNetworksが誇るクラウド型セキュリティソリューション『Application Shield(アプリケーションシールド)』は、マルチレイヤセキュリティでネットワークを万全に保護しています。今回の攻撃標的は弊社Webサイトでしたが、より安全なオンライン環境実現のため、このソリューションはWebサービスを提供する、また利用する全ての皆さまのお役に立つものです。 ■攻撃概要 * データ粒度: 5分単位 アプリケーション層への攻撃として最大規模でないにせよ、今回の攻撃がHTTPSを介したものであったことは注目に値します。HTTPS DDoS攻撃を仕掛けるには、安全なTLS暗号化接続確立の必要があり、それは攻撃者の多大なるコスト負担増を意味しています。それほどに、昨今のサイバー攻撃情勢は激化してきています。 2022年11月8日12時02分33秒(GTM+9)ごろ、170万RPSを超えるDDoS攻撃がCDNetworks Webサイトを標的として始まりました。この激しい攻撃は60秒間続き、最大で220万RPSに達しました。CDNetworksのセキュリティプラットフォームでは、今回の攻撃フィンガープリントと一致する3,400万RPSの大規模攻撃を過去にも確認していました。このため、標的となったCDNetworks Webサイトはボットネット*による今回の攻撃から自動的に・完全に保護され、更なる対策を講じる必要はありませんでした。 *ボットネットとは、サイバー攻撃者がトロイの木馬等を使用して乗っ取った、多数のユーザアカウントやコンピュータで構成されるネットワークのことです。ボットネットに組み込まれたアカウントやコンピュータは大抵は無自覚なまま、サイバー攻撃の際に踏み台として悪用されたり、加担させられたりします。 ■攻撃国別 トップ5 今回の2.2M

プレスリリース

CDNetworks、2022カタールW杯のストリーミング配信をアジア屈指OTT企業と展開

『FIFA World Cup Qatar 2022』で最高潮を迎えているスポーツストリーミング配信の一翼を、アジア屈指のOTT*プラットフォーム企業と共に、コンテンツデリバリネットワーク(CDN)の業界先駆者であるCDNetworksが担っています。 顧客であるOTTプラットフォーム企業および数百万人の視聴者の皆様に、この歴史的なイベントのライブストリーミングおよびビデオオンデマンドストリーミングサービスを本年もご提供できることは、私たちの喜びです。 * OTT: Over-the-Topとは、地上波放送・衛星放送・ケーブルTVといった通常配信手段を迂回し、インターネットを介して視聴者に直接提供されるメディアサービスの総称です。   ■CDNetworksによるストリーミングサービスの特長 1. ライブストリーミングに関するナレッジ CDNetworksには、ライブストリーミングに関する20年以上もの経験と技術力が集積されています。イングランドプレミアリーグ、アジアカップ、東南アジア競技大会といった国際的ゲームのストリーミングにおいても、プロフェッショナルなメディアデリバリソリューションを提供中です。 2. 大規模配信も安定の圧倒的リソース CDNetworksのコンテンツデリバリネットワークは、20万台以上のサーバ、2,800超のCDN PoP*で、世界70以上の国・地域をカバーしています。そうした潤沢なネットワークリソースが、グローバル数百万人規模の視聴者にも超低遅延かつ安定的な最高品質の配信体験をお届けし、OTTプラットフォーム企業の競争力を高めています。 *PoP: Point of Presenceとは、ネットワーク接続拠点を指しています。 3. 迅速なオンボーディングプロセス CDNetworksでは、多言語API、SDK、直感的で操作性の高いユーザコンソールをはじめとした様々なインテグレーションオプションをご用意しています。迅速かつシームレスなインテグレーションとデプロイにより、最小限の時間的・労力的・費用的コストでストリーミングを開始できます。

プレスリリース

[プレスリリース]2022年達成報告と2023年戦略概要を発表

コンテンツデリバリネットワーク(CDN)、エッジコンピューティング、クラウドセキュリティの業界先駆者であるCDNetworksは、重要市場であるアジア太平洋地域における更なるサービスパフォーマンス向上を目的として、リソース投資およびPoP(Point of Presence: ネットワーク接続拠点)拡張施策の継続・強化を決定しました。 特に日本、韓国、シンガポール、インドネシア、タイ、フィリピン、ベトナム、ミャンマーといった主要国顧客に対するサービス安定性、配信速度、セキュリティの一層の改善を目指す2022-2023年戦略の一環として、上記は不可欠のものです。 信頼性の高いCDN、DNS分析の第三者機関”PerfOps”による2022年報告で、CDNetworksは中国、インドネシア、タイ、ベトナムにおけるCDNパフォーマンスで主導的役割を果たし、日本、韓国、シンガポールでも市場競争力を高めていることが示されました。そうしたアジア太平洋地域での力強い成長とそれを支える技術力は、CDNetworksの高度に専門的でローカライズされたサービス提供の成功を裏打ちしています。 CDNetworksのアジア太平洋市場における原点は、2000年、韓国での設立時にさかのぼります。現在、20年以上にわたるビジネス展開とイノベーションによって、CDNetworksはシンガポールに本社を置く、CDNおよびエッジコンピューティング業界のグローバルリーダーの一社となりました。そして今なお、顧客企業およびパートナー企業に高い評価を受けながら躍進を続けています。 親会社であるWangsu社(Wangsu Science&Technology Co., Ltd. / 網宿科技股分有限公司、深圳証券取引所SHE: 300017)の支援の下で、CDNetworksは世界2,800以上のPoPを保有し、アジア太平洋地域16カ国以上をカバーするまでに成長を遂げました。また、中国本土70以上の都市にPoPを配置し、中国市場でのビジネス拡大を望む企業向けにICP備案(ICP登録申請支援)サービスも提供しています。 CDNetworksは、アジア太平洋市場への投資を効率化するため多方面からのアプローチを行っています。2022年に達成された主な取り組みは以下の通りです: ・製品 2022年、CDNetworksは『Enterprise Secure Access(エンタープライズセキュアアクセス: ゼロトラスト設計SASEモデルサービス)』、超低遅延ストリーミング、WAAPソリューションなど、急速に進化するデジタル時代に対応できるよう設計された、一連の最新型製品を提供開始しました。 ・オペレーション 2022年、CDNetworksは全地域で担当営業およびサービスチームの人員・品質強化を行いました。お客様へのタイムリーかつシームレスなサポート体制構築はCDNetworksの最優先事項の一つであり、常により迅速で専門的なサービスオペレーションの提供を目指しています。 ・顧客エンゲージメント 2022年、CDNetworksは『BroadcastAsia Singapore』、『Cybersec Taiwan』、『ICTCOM Vietnam』、『Cyber Security