<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic [CloudGuard open-appsec] セキュリティの考察 in Japanese 日本語</title>
    <link>https://community.checkpoint.com/t5/Japanese-%E6%97%A5%E6%9C%AC%E8%AA%9E/CloudGuard-open-appsec-%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%81%AE%E8%80%83%E5%AF%9F/m-p/203601#M189</link>
    <description>&lt;P&gt;AppSec&lt;SPAN&gt;連載&lt;/SPAN&gt;2&lt;SPAN&gt;回目記事では、いくつかの主要な&lt;/SPAN&gt;WAF&lt;SPAN&gt;ソリューションの有効性を実環境でテストした方法について説明する。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;市場に出回っている多くのWAF&lt;SPAN&gt;ソリューションは、&lt;/SPAN&gt;OWASP&lt;SPAN&gt;コアルールセットのシグネチャを使用する&lt;/SPAN&gt;ModSecurity&lt;SPAN&gt;ベースのエンジンであるため、結果は似ているかもしれないと想定していたが、驚いたことに、ソリューション間で大きな違いがあった。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;イントロダクション&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;ウェブアプリケーションファイアウォール(WAF)&lt;SPAN&gt;を選択する際に最も重要な&lt;/SPAN&gt;2&lt;SPAN&gt;つのパラメータは、次の&lt;/SPAN&gt;2&lt;SPAN&gt;つの関数である&lt;STRONG&gt;バランス精度&lt;/STRONG&gt;である。&lt;/SPAN&gt;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;STRONG&gt;セキュリティ品質（&lt;/STRONG&gt;&lt;STRONG&gt;True Positive Rate&lt;SPAN&gt;）&lt;/SPAN&gt;&lt;/STRONG&gt; - &lt;SPAN&gt;悪意のあるリクエストを正しく識別してブロックする&lt;/SPAN&gt;WAF&lt;SPAN&gt;の能力は、今日の脅威の状況において極めて重要である。ゼロデイ攻撃を先手を打ってブロックするだけでなく、ハッカーが利用する既知の攻撃手法にも効果的に取り組まなければならない。&lt;/SPAN&gt;&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;検知&lt;/STRONG&gt;&lt;STRONG&gt;品質&lt;/STRONG&gt;&lt;STRONG&gt;（&lt;/STRONG&gt;&lt;STRONG&gt;False Positive Rate&lt;SPAN&gt;）&lt;/SPAN&gt;&lt;/STRONG&gt; - &lt;SPAN&gt;正当なリクエストを正しく許可する&lt;/SPAN&gt;WAF&lt;SPAN&gt;の能力もまた重要である。なぜなら、これらの正当なリクエストに対する妨害があれば、重大なビジネスの中断と管理者の作業負荷の増加につながる可能性があるからである。&lt;/SPAN&gt;&lt;/LI&gt;
&lt;/UL&gt;
&lt;P&gt;セキュリティを提供し、管理オーバーヘッドを最小限に抑えるために、最適なWAF&lt;SPAN&gt;ソリューションは、&lt;STRONG&gt;セキュリティ品質&lt;/STRONG&gt;と&lt;STRONG&gt;検知品質&lt;/STRONG&gt;の両方で高いパフォーマンスを発揮し、バランスを取る必要がある。これは、&lt;A href="https://www.statology.org/balanced-accuracy/" target="_blank" rel="noopener"&gt;&lt;STRONG&gt;バランス精度&lt;/STRONG&gt;&lt;/A&gt;&lt;/SPAN&gt;&lt;SPAN&gt;（&lt;/SPAN&gt;True Positives Rate&lt;SPAN&gt;と&lt;/SPAN&gt;True Negatives Rate&lt;SPAN&gt;の算術平均）と呼ばれる測定値によって適切に表される。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;A href="https://github.com/openappsec/waf-comparison-project" target="_blank" rel="noopener"&gt;waf-comparison-project&lt;/A&gt;&lt;SPAN&gt;は、非常に包括的なデータセットを使用して、上記の要因をテストすることができるオープンソースツールである：&lt;/SPAN&gt;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;12&lt;SPAN&gt;カテゴリー、&lt;/SPAN&gt;185&lt;SPAN&gt;の実在するウェブサイトからの&lt;/SPAN&gt;&lt;STRONG&gt;973,964&lt;/STRONG&gt;&lt;SPAN&gt;件の正当な&lt;/SPAN&gt;HTTP&lt;SPAN&gt;リクエス&lt;/SPAN&gt;ト&lt;/LI&gt;
&lt;LI&gt;よく経験される幅広い攻撃ベクトルから&lt;STRONG&gt;73,924&lt;/STRONG&gt;件の悪質なペイロード&lt;/LI&gt;
&lt;/UL&gt;
&lt;P&gt;オープンソースの精神に忠実に、この&lt;A title="github waf-comparison-project" href="https://github.com/openappsec/waf-comparison-project" target="_blank" rel="noopener"&gt;GitHub&lt;SPAN&gt;リポジトリ&lt;/SPAN&gt;&lt;/A&gt;&lt;SPAN&gt;で、このテストを検証し再現するために必要なテスト方法、テストデータセット、オープンソースツールのすべての詳細を提供する。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;テスト結果&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;テストは2023&lt;SPAN&gt;年&lt;/SPAN&gt;7&lt;SPAN&gt;月に実施され、下記よくある&lt;/SPAN&gt;WAF&lt;SPAN&gt;ソリューションを比較した：&lt;/SPAN&gt;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;Microsoft Azure WAFv2 - OWASP CRS 3.2 &lt;SPAN&gt;ルールセット&lt;/SPAN&gt;&lt;/LI&gt;
&lt;LI&gt;AWS WAF - AWS&lt;SPAN&gt;マネージドルールセット&lt;/SPAN&gt;&lt;/LI&gt;
&lt;LI&gt;AWS WAF - AWS&lt;SPAN&gt;マネージドルールセットと&lt;/SPAN&gt;F5&lt;SPAN&gt;ルールセット&lt;/SPAN&gt;&lt;/LI&gt;
&lt;LI&gt;CloudFlare WAF - &lt;SPAN&gt;マネージドルールセットと&lt;/SPAN&gt;OWASP&lt;SPAN&gt;コアルールセット&lt;/SPAN&gt;&lt;/LI&gt;
&lt;LI&gt;F5 NGINX App Protect WAF - Default &lt;SPAN&gt;プロファイル&lt;/SPAN&gt;&lt;/LI&gt;
&lt;LI&gt;F5 NGINX App Protect WAF – Strict &lt;SPAN&gt;プロファイル&lt;/SPAN&gt;&lt;/LI&gt;
&lt;LI&gt;NGINX ModSecurity - OWASP CRS 3.3.4&lt;/LI&gt;
&lt;LI&gt;open-appsec / CloudGuard AppSec - &lt;SPAN&gt;デフォルト設定（高信頼性）&lt;/SPAN&gt;&lt;/LI&gt;
&lt;LI&gt;open-appsec / CloudGuard AppSec - &lt;SPAN&gt;クリティカル信頼性設定&lt;/SPAN&gt;&lt;/LI&gt;
&lt;/UL&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;以下の2&lt;SPAN&gt;つのグラフは、主な調査結果をまとめたものである。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;セキュリティ製品は、&lt;STRONG&gt;セキュリティ品質&lt;/STRONG&gt;と&lt;STRONG&gt;検知品質&lt;/STRONG&gt;はトレードオフ関係の場合が多い。最初のグラフは、各カテゴリーにおける各製品のパフォーマンスを可視化的に示している。&lt;/P&gt;
&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="Annotation 2024-01-19 165218.png" style="width: 999px;"&gt;&lt;img src="https://community.checkpoint.com/t5/image/serverpage/image-id/24146iCCA1EB778C7F8089/image-size/large?v=v2&amp;amp;px=999" role="button" title="Annotation 2024-01-19 165218.png" alt="Annotation 2024-01-19 165218.png" /&gt;&lt;/span&gt;&lt;/P&gt;
&lt;P&gt;製品の性能に大きな差があることが明らかになった。例えば、CloudFlare WAF&lt;SPAN&gt;はほぼ完璧な検出品質（&lt;/SPAN&gt;99.945%&lt;SPAN&gt;）を提供するが、テストした全製品の中で最も低いセキュリティ品質（&lt;/SPAN&gt;67.297%&lt;SPAN&gt;）を提供する。&lt;/SPAN&gt;Azure WAF&lt;SPAN&gt;は非常に高いセキュリティ品質（&lt;/SPAN&gt;98.547%&lt;SPAN&gt;）を提供するが、誤検知率も非常に高い（&lt;/SPAN&gt;38.346%&lt;SPAN&gt;）。このような結果は、この製品を実際の環境で使用するには、重大なセキュリティリスクがあるか、初期および継続的に非常に重いチューニングが必要であることを示している。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;テストした全製品のバランス精度の結果は、以下のグラフで見ることができる：&lt;/P&gt;
&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="image.png" style="width: 999px;"&gt;&lt;img src="https://community.checkpoint.com/t5/image/serverpage/image-id/24144i7C01A7B82B7ECF39/image-size/large?v=v2&amp;amp;px=999" role="button" title="image.png" alt="image.png" /&gt;&lt;/span&gt;&lt;/P&gt;
&lt;P&gt;デフォルト構成を使用したopen-appsec / CloudGuard AppSec&lt;SPAN&gt;は、最高のバランス精度（&lt;/SPAN&gt;97.28%&lt;SPAN&gt;）を提供し、次いでクリティカルプロファイル構成を使用した同製品（&lt;/SPAN&gt;96.8%&lt;SPAN&gt;）、そしてストリクトプロファイルを使用した&lt;/SPAN&gt;NGINX AppProtect&lt;SPAN&gt;（&lt;/SPAN&gt;92.52%&lt;SPAN&gt;）と続く。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;まとめ&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;WAF&lt;SPAN&gt;製品が&lt;/SPAN&gt;Web&lt;SPAN&gt;アプリケーションや&lt;/SPAN&gt;API&lt;SPAN&gt;を保護するという約束を果たすためには、セキュリティ品質と検知品質の両方において優れていなければならない。この記事では、主要な&lt;/SPAN&gt;WAF&lt;SPAN&gt;ソリューションが実世界でどのように動作するかを確認できる、ラボベースの貴重な比較を提供している。この記事によって、製品の性能に大きな違いがあることが明らかになり、一部の製品では重大なセキュリティ・リスクが生じたり、製品を実際の環境で使用するために初期段階から継続的に非常に重いチューニングが必要になったりすることがわかる。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;私たちは、テストの結果だけでなく、方法論、データセット、ツールを共有することで、ユーザーが使用するソリューションをテストできるようにし、業界で切望されている透明性の確保に貢献したいと考えている。結果の一部について本当に驚いており、コミュニティがこのテストの結果を再現し、質問することを歓迎する。&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;open-appsec&lt;SPAN&gt;について&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&lt;A href="https://openappsec.io/" target="_blank" rel="noopener"&gt;open-appsec&lt;/A&gt;&amp;nbsp;&lt;SPAN&gt;は、&lt;/SPAN&gt;OWASP-Top-10&lt;SPAN&gt;や&lt;A href="https://www.openappsec.io/post/zero-day-attack-prevention" target="_blank" rel="noopener"&gt;ゼロデイ攻撃 &lt;/A&gt;&lt;/SPAN&gt;&lt;SPAN&gt;に対する先制的な&lt;/SPAN&gt;Web&lt;SPAN&gt;アプリ＆&lt;/SPAN&gt;API&lt;SPAN&gt;脅威保護を提供する&lt;A href="https://www.openappsec.io/tech" target="_blank" rel="noopener"&gt;機械学習&lt;/A&gt;&lt;/SPAN&gt;&lt;SPAN&gt;を基盤としたオープンソースプロジェクトである。多くの&lt;/SPAN&gt;WAF&lt;SPAN&gt;ソリューションで一般的な脅威シグネチャの維持管理や例外処理が不要なため、メンテナンスが簡素化できる。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;参考資料&lt;/STRONG&gt;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;テスト結果を再現する&lt;A href="https://www.openappsec.io/post/best-waf-solutions-in-2023-real-world-comparison" target="_blank" rel="noopener"&gt;詳細方法&lt;/A&gt;の紹介&lt;/LI&gt;
&lt;LI&gt;AppSec&lt;SPAN&gt;連載&lt;/SPAN&gt;1&lt;SPAN&gt;回目の記事：&lt;/SPAN&gt;&lt;A title="AppSec連載1回目" href="https://community.checkpoint.com/t5/Japanese-%E6%97%A5%E6%9C%AC%E8%AA%9E/CloudGuard-open-appsec-2024%E5%B9%B43%E6%9C%88%E3%81%ABEOL%E3%81%95%E3%82%8C%E3%82%8B%E5%89%8D%E3%81%AB-ModSecurity/td-p/202565/jump-to/first-unread-message" target="_blank" rel="noopener"&gt;[CloudGuard open-appsec] 2024&lt;SPAN&gt;年&lt;/SPAN&gt;3&lt;SPAN&gt;月に&lt;/SPAN&gt;EOL&lt;SPAN&gt;される前に、&lt;/SPAN&gt;ModSecurity WAF&lt;SPAN&gt;の代替に切り替えるには？&lt;/SPAN&gt;&lt;/A&gt;&lt;/LI&gt;
&lt;/UL&gt;</description>
    <pubDate>Fri, 19 Jan 2024 07:57:13 GMT</pubDate>
    <dc:creator>Scott_Liu</dc:creator>
    <dc:date>2024-01-19T07:57:13Z</dc:date>
    <item>
      <title>[CloudGuard open-appsec] セキュリティの考察</title>
      <link>https://community.checkpoint.com/t5/Japanese-%E6%97%A5%E6%9C%AC%E8%AA%9E/CloudGuard-open-appsec-%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%81%AE%E8%80%83%E5%AF%9F/m-p/203601#M189</link>
      <description>&lt;P&gt;AppSec&lt;SPAN&gt;連載&lt;/SPAN&gt;2&lt;SPAN&gt;回目記事では、いくつかの主要な&lt;/SPAN&gt;WAF&lt;SPAN&gt;ソリューションの有効性を実環境でテストした方法について説明する。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;市場に出回っている多くのWAF&lt;SPAN&gt;ソリューションは、&lt;/SPAN&gt;OWASP&lt;SPAN&gt;コアルールセットのシグネチャを使用する&lt;/SPAN&gt;ModSecurity&lt;SPAN&gt;ベースのエンジンであるため、結果は似ているかもしれないと想定していたが、驚いたことに、ソリューション間で大きな違いがあった。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;イントロダクション&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;ウェブアプリケーションファイアウォール(WAF)&lt;SPAN&gt;を選択する際に最も重要な&lt;/SPAN&gt;2&lt;SPAN&gt;つのパラメータは、次の&lt;/SPAN&gt;2&lt;SPAN&gt;つの関数である&lt;STRONG&gt;バランス精度&lt;/STRONG&gt;である。&lt;/SPAN&gt;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;STRONG&gt;セキュリティ品質（&lt;/STRONG&gt;&lt;STRONG&gt;True Positive Rate&lt;SPAN&gt;）&lt;/SPAN&gt;&lt;/STRONG&gt; - &lt;SPAN&gt;悪意のあるリクエストを正しく識別してブロックする&lt;/SPAN&gt;WAF&lt;SPAN&gt;の能力は、今日の脅威の状況において極めて重要である。ゼロデイ攻撃を先手を打ってブロックするだけでなく、ハッカーが利用する既知の攻撃手法にも効果的に取り組まなければならない。&lt;/SPAN&gt;&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;検知&lt;/STRONG&gt;&lt;STRONG&gt;品質&lt;/STRONG&gt;&lt;STRONG&gt;（&lt;/STRONG&gt;&lt;STRONG&gt;False Positive Rate&lt;SPAN&gt;）&lt;/SPAN&gt;&lt;/STRONG&gt; - &lt;SPAN&gt;正当なリクエストを正しく許可する&lt;/SPAN&gt;WAF&lt;SPAN&gt;の能力もまた重要である。なぜなら、これらの正当なリクエストに対する妨害があれば、重大なビジネスの中断と管理者の作業負荷の増加につながる可能性があるからである。&lt;/SPAN&gt;&lt;/LI&gt;
&lt;/UL&gt;
&lt;P&gt;セキュリティを提供し、管理オーバーヘッドを最小限に抑えるために、最適なWAF&lt;SPAN&gt;ソリューションは、&lt;STRONG&gt;セキュリティ品質&lt;/STRONG&gt;と&lt;STRONG&gt;検知品質&lt;/STRONG&gt;の両方で高いパフォーマンスを発揮し、バランスを取る必要がある。これは、&lt;A href="https://www.statology.org/balanced-accuracy/" target="_blank" rel="noopener"&gt;&lt;STRONG&gt;バランス精度&lt;/STRONG&gt;&lt;/A&gt;&lt;/SPAN&gt;&lt;SPAN&gt;（&lt;/SPAN&gt;True Positives Rate&lt;SPAN&gt;と&lt;/SPAN&gt;True Negatives Rate&lt;SPAN&gt;の算術平均）と呼ばれる測定値によって適切に表される。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;A href="https://github.com/openappsec/waf-comparison-project" target="_blank" rel="noopener"&gt;waf-comparison-project&lt;/A&gt;&lt;SPAN&gt;は、非常に包括的なデータセットを使用して、上記の要因をテストすることができるオープンソースツールである：&lt;/SPAN&gt;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;12&lt;SPAN&gt;カテゴリー、&lt;/SPAN&gt;185&lt;SPAN&gt;の実在するウェブサイトからの&lt;/SPAN&gt;&lt;STRONG&gt;973,964&lt;/STRONG&gt;&lt;SPAN&gt;件の正当な&lt;/SPAN&gt;HTTP&lt;SPAN&gt;リクエス&lt;/SPAN&gt;ト&lt;/LI&gt;
&lt;LI&gt;よく経験される幅広い攻撃ベクトルから&lt;STRONG&gt;73,924&lt;/STRONG&gt;件の悪質なペイロード&lt;/LI&gt;
&lt;/UL&gt;
&lt;P&gt;オープンソースの精神に忠実に、この&lt;A title="github waf-comparison-project" href="https://github.com/openappsec/waf-comparison-project" target="_blank" rel="noopener"&gt;GitHub&lt;SPAN&gt;リポジトリ&lt;/SPAN&gt;&lt;/A&gt;&lt;SPAN&gt;で、このテストを検証し再現するために必要なテスト方法、テストデータセット、オープンソースツールのすべての詳細を提供する。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;テスト結果&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;テストは2023&lt;SPAN&gt;年&lt;/SPAN&gt;7&lt;SPAN&gt;月に実施され、下記よくある&lt;/SPAN&gt;WAF&lt;SPAN&gt;ソリューションを比較した：&lt;/SPAN&gt;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;Microsoft Azure WAFv2 - OWASP CRS 3.2 &lt;SPAN&gt;ルールセット&lt;/SPAN&gt;&lt;/LI&gt;
&lt;LI&gt;AWS WAF - AWS&lt;SPAN&gt;マネージドルールセット&lt;/SPAN&gt;&lt;/LI&gt;
&lt;LI&gt;AWS WAF - AWS&lt;SPAN&gt;マネージドルールセットと&lt;/SPAN&gt;F5&lt;SPAN&gt;ルールセット&lt;/SPAN&gt;&lt;/LI&gt;
&lt;LI&gt;CloudFlare WAF - &lt;SPAN&gt;マネージドルールセットと&lt;/SPAN&gt;OWASP&lt;SPAN&gt;コアルールセット&lt;/SPAN&gt;&lt;/LI&gt;
&lt;LI&gt;F5 NGINX App Protect WAF - Default &lt;SPAN&gt;プロファイル&lt;/SPAN&gt;&lt;/LI&gt;
&lt;LI&gt;F5 NGINX App Protect WAF – Strict &lt;SPAN&gt;プロファイル&lt;/SPAN&gt;&lt;/LI&gt;
&lt;LI&gt;NGINX ModSecurity - OWASP CRS 3.3.4&lt;/LI&gt;
&lt;LI&gt;open-appsec / CloudGuard AppSec - &lt;SPAN&gt;デフォルト設定（高信頼性）&lt;/SPAN&gt;&lt;/LI&gt;
&lt;LI&gt;open-appsec / CloudGuard AppSec - &lt;SPAN&gt;クリティカル信頼性設定&lt;/SPAN&gt;&lt;/LI&gt;
&lt;/UL&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;以下の2&lt;SPAN&gt;つのグラフは、主な調査結果をまとめたものである。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;セキュリティ製品は、&lt;STRONG&gt;セキュリティ品質&lt;/STRONG&gt;と&lt;STRONG&gt;検知品質&lt;/STRONG&gt;はトレードオフ関係の場合が多い。最初のグラフは、各カテゴリーにおける各製品のパフォーマンスを可視化的に示している。&lt;/P&gt;
&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="Annotation 2024-01-19 165218.png" style="width: 999px;"&gt;&lt;img src="https://community.checkpoint.com/t5/image/serverpage/image-id/24146iCCA1EB778C7F8089/image-size/large?v=v2&amp;amp;px=999" role="button" title="Annotation 2024-01-19 165218.png" alt="Annotation 2024-01-19 165218.png" /&gt;&lt;/span&gt;&lt;/P&gt;
&lt;P&gt;製品の性能に大きな差があることが明らかになった。例えば、CloudFlare WAF&lt;SPAN&gt;はほぼ完璧な検出品質（&lt;/SPAN&gt;99.945%&lt;SPAN&gt;）を提供するが、テストした全製品の中で最も低いセキュリティ品質（&lt;/SPAN&gt;67.297%&lt;SPAN&gt;）を提供する。&lt;/SPAN&gt;Azure WAF&lt;SPAN&gt;は非常に高いセキュリティ品質（&lt;/SPAN&gt;98.547%&lt;SPAN&gt;）を提供するが、誤検知率も非常に高い（&lt;/SPAN&gt;38.346%&lt;SPAN&gt;）。このような結果は、この製品を実際の環境で使用するには、重大なセキュリティリスクがあるか、初期および継続的に非常に重いチューニングが必要であることを示している。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;テストした全製品のバランス精度の結果は、以下のグラフで見ることができる：&lt;/P&gt;
&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="image.png" style="width: 999px;"&gt;&lt;img src="https://community.checkpoint.com/t5/image/serverpage/image-id/24144i7C01A7B82B7ECF39/image-size/large?v=v2&amp;amp;px=999" role="button" title="image.png" alt="image.png" /&gt;&lt;/span&gt;&lt;/P&gt;
&lt;P&gt;デフォルト構成を使用したopen-appsec / CloudGuard AppSec&lt;SPAN&gt;は、最高のバランス精度（&lt;/SPAN&gt;97.28%&lt;SPAN&gt;）を提供し、次いでクリティカルプロファイル構成を使用した同製品（&lt;/SPAN&gt;96.8%&lt;SPAN&gt;）、そしてストリクトプロファイルを使用した&lt;/SPAN&gt;NGINX AppProtect&lt;SPAN&gt;（&lt;/SPAN&gt;92.52%&lt;SPAN&gt;）と続く。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;まとめ&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;WAF&lt;SPAN&gt;製品が&lt;/SPAN&gt;Web&lt;SPAN&gt;アプリケーションや&lt;/SPAN&gt;API&lt;SPAN&gt;を保護するという約束を果たすためには、セキュリティ品質と検知品質の両方において優れていなければならない。この記事では、主要な&lt;/SPAN&gt;WAF&lt;SPAN&gt;ソリューションが実世界でどのように動作するかを確認できる、ラボベースの貴重な比較を提供している。この記事によって、製品の性能に大きな違いがあることが明らかになり、一部の製品では重大なセキュリティ・リスクが生じたり、製品を実際の環境で使用するために初期段階から継続的に非常に重いチューニングが必要になったりすることがわかる。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;私たちは、テストの結果だけでなく、方法論、データセット、ツールを共有することで、ユーザーが使用するソリューションをテストできるようにし、業界で切望されている透明性の確保に貢献したいと考えている。結果の一部について本当に驚いており、コミュニティがこのテストの結果を再現し、質問することを歓迎する。&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;open-appsec&lt;SPAN&gt;について&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&lt;A href="https://openappsec.io/" target="_blank" rel="noopener"&gt;open-appsec&lt;/A&gt;&amp;nbsp;&lt;SPAN&gt;は、&lt;/SPAN&gt;OWASP-Top-10&lt;SPAN&gt;や&lt;A href="https://www.openappsec.io/post/zero-day-attack-prevention" target="_blank" rel="noopener"&gt;ゼロデイ攻撃 &lt;/A&gt;&lt;/SPAN&gt;&lt;SPAN&gt;に対する先制的な&lt;/SPAN&gt;Web&lt;SPAN&gt;アプリ＆&lt;/SPAN&gt;API&lt;SPAN&gt;脅威保護を提供する&lt;A href="https://www.openappsec.io/tech" target="_blank" rel="noopener"&gt;機械学習&lt;/A&gt;&lt;/SPAN&gt;&lt;SPAN&gt;を基盤としたオープンソースプロジェクトである。多くの&lt;/SPAN&gt;WAF&lt;SPAN&gt;ソリューションで一般的な脅威シグネチャの維持管理や例外処理が不要なため、メンテナンスが簡素化できる。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;参考資料&lt;/STRONG&gt;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;テスト結果を再現する&lt;A href="https://www.openappsec.io/post/best-waf-solutions-in-2023-real-world-comparison" target="_blank" rel="noopener"&gt;詳細方法&lt;/A&gt;の紹介&lt;/LI&gt;
&lt;LI&gt;AppSec&lt;SPAN&gt;連載&lt;/SPAN&gt;1&lt;SPAN&gt;回目の記事：&lt;/SPAN&gt;&lt;A title="AppSec連載1回目" href="https://community.checkpoint.com/t5/Japanese-%E6%97%A5%E6%9C%AC%E8%AA%9E/CloudGuard-open-appsec-2024%E5%B9%B43%E6%9C%88%E3%81%ABEOL%E3%81%95%E3%82%8C%E3%82%8B%E5%89%8D%E3%81%AB-ModSecurity/td-p/202565/jump-to/first-unread-message" target="_blank" rel="noopener"&gt;[CloudGuard open-appsec] 2024&lt;SPAN&gt;年&lt;/SPAN&gt;3&lt;SPAN&gt;月に&lt;/SPAN&gt;EOL&lt;SPAN&gt;される前に、&lt;/SPAN&gt;ModSecurity WAF&lt;SPAN&gt;の代替に切り替えるには？&lt;/SPAN&gt;&lt;/A&gt;&lt;/LI&gt;
&lt;/UL&gt;</description>
      <pubDate>Fri, 19 Jan 2024 07:57:13 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Japanese-%E6%97%A5%E6%9C%AC%E8%AA%9E/CloudGuard-open-appsec-%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%81%AE%E8%80%83%E5%AF%9F/m-p/203601#M189</guid>
      <dc:creator>Scott_Liu</dc:creator>
      <dc:date>2024-01-19T07:57:13Z</dc:date>
    </item>
  </channel>
</rss>

