2020年に向けたセキュリティ対策はお済みですか?
Nov 2019
Agenda
2
● クラウドフレアのサービス概要
● セキュリティ導入事例
● DDoS攻撃及び対策
● 多重セキュリティによるレイヤ7攻撃の対策
● ダッシュボードデモ
● Q&Aセッション
We are building a
Global Cloud Network
to help the Internet be faster, more secure,
and more reliable.
インターネットをもっと速く、もっとセキュアに、そしてもっと安
心して
利用するためのグローバルクラウドネットワークを構築中。
194
Cities
90+
Countries
8,000
Interconnects
99%
Of the Internet-connected developed
world population is located within 100
milliseconds of our network
Note: Data as of June 28, 2019. 4
Global Cloud Network
“Network Edge” as a service
BETTER INTERNETBAND-AID BOXES
● 簡単設定、フレキシブル、スケーラブ
ル
● 統合管理コンソール
● サーバレスクラウドアーキテクチャ
● クラウド、ハイブリッド、オンプレミ
ス、SaaSアプリケーション
● 広範な機能を統合化したプラットフォ
ーム
● 高価、複雑
● 特定のウェブ機能に依存
● 専用のハードウェア
● オンプレミス専用
● 一時的ソリューション
Global Cloud Platform
Next-Gen Infrastructure
エンドレスに続くハードウェアへの投資から解放!
6
Multi-Cloud made simple
定額料金可用性
パフォーマン
ス
セキュリティ
インテリジェン
ト
ネットワーク
On Premise/Other
エンドユーザー環境
20M+
Internet properties
~10%
Fortune 1000 are paying customers
1B+
Unique IP addresses pass through
Cloudflare’s network every day
Protecting & accelerating Internet applications
across verticals
Confidential. Copyright © Cloudflare, Inc.
9
Domain Name
System (DNS)
DNS Resolver
Always Online
Firewall
Bot
Management
DDos
Protection
Zero Trust
Security
AnalyticsCloudflare AppsEdge Compute
PERFORMANCESECURITY RELIABILITY
PLATFORM
IoT Security
SSL/TLS
Secure Origin
Connection
Rate Limiting
Cache
Intelligent
Routing
Content
Optimization
Mobile
Optimization
Image
Optimization
Mobile SDK
Load Balancing
Anycast
Network
Virtual
Backbone
全インターネットユーザーのためのクラウドネットワーク基盤
を提供!
ScaleCustomers. Compute. Connectivity. Data.
スケールによるDDoS攻撃への対峙と有効性の根拠
ネットワークスケール:
地球上のインターネットユーザーがいる領域全体に対してデータセンターを構築し続けており、全イ
ンターネットユーザーに最も近い地点で、10ms以下で通信できる全サービス基盤を配置しています。
これは全インターネット上の攻撃者にも一番近い地点という意味にもなり、大規模な分散型攻撃に対
しても有効な攻撃緩和基盤として機能します。
データスケール
既存顧客2000万以上のドメインに対して発生する、月間1.3兆回を超える攻撃をWAFでブロックして
います。当社は、ここで得られる攻撃者情報をリアルタイムに解析、脅威度のスコアリングを実施、
IPレピュテーションテーブルの更新、WAFルールへの適用などをバックエンドで実施しています。
ネットワークエッジ市場での圧倒的なシェア
Cloudflare
Fastly
Others
AWS
79.4%
5.9%
4%
10.7
%
パブリック IX (Internet Exchange) との高い接続性
Source: Hurricane Electric Inc
固定料金サービス
● 隠れたコストは一切なし。
プロフェッショナルサービ
スとしての課金はなし。
Traffic/Bandwidth
Time
固定料金
● トラフィックのスパイクによる
予期せぬコストからの解放
● 正常及び攻撃トラフィックが発
生した場合でも固定料金でご請
求いたします。
DNS DDoS FirewallTLS CDNRate
Limiting
WAF Argo
ワールドワイドで約10%のHTTPインター
ネットトラフィックと39%のDNSクエリ処
理。
194+箇所のデータセンターで
30TB+のキャパシティを提供。
Cloudflare Datacenter
• 簡単導入と設定。
• 予測可能な固定料金。
• 全インターネットユーザー向けにサービスプランを提供
。
• 巨大グローバルネットワークとスケール。
• パフォーマンス & セキュリティの統合ソリュー
ション。
• ネットワーク脅威データのインテリジェンス。
Origin Server
2,000万+の顧客基盤と月間1兆5,000億 PVを支えるトラフィックのルー
ティング。
最後に・・・ここが凄い!!
Security
Cloudflareのグローバル
ネットワーク
攻撃者
訪問者
ボット
マルチ
クラウド
オンプレミス
ハイブリット
クラウド
SaaS
Confidential. Copyright © Cloudflare, Inc.
Cloudflareのアーキテクチャ
クラウドフレアが導入されていない場合
オリジンサーバーは訪問者と攻撃者にさら
されている状態となっています
Origin ServerVisit/User 1.2.3.4
クラウドフレアが導入されている場合
全てのリクエストはエニキャストDNSで
プロキシされ最寄りのデータサーバー経
由でオリジンサーバーに到達します
Origin ServerVisit/User
104.x.x.x
Nearest
Cloudflare
Data center
1.2.3.4
Confidential. Copyright © Cloudflare, Inc.
DNS変更でWeb高速化及びセキュアなソリューション
● 初期設定はすぐに設定完了
可能
● 既存のホスティングプロバ
イダーの維持
● アプリ側の変更は不要
● 変更管理はダッシュボード
、API及びTerraform
● 新しい設定変更は全てのPoP
に瞬間に適用
簡単導入及び設定
Confidential. Copyright © Cloudflare, Inc.
セキュリティ パフォーマンス
DDoS攻撃
攻撃トラフィックにより可用性やパフォ
ーマンスが低下し、インフラストラクチ
ャ費用の想定外の急騰が発生
データの盗難
攻撃者が、ユーザーの資格情報、クレジ
ットカード情報、その他PIIといった顧
客データを侵害
悪意のあるボット
悪意のあるボットがコンテンツスクレイピ
ング、アカウントの乗っ取り、決済詐欺に
よってお客様のアプリケーションを乱用
利用できないアプリケーション
インフラストラクチャの高負荷や利用不可状態
により、ユーザーがアプリケーションにアクセ
スできなくなります
低速インターネットアプリケ
ーションおよびAPI
ページが重かったり、配信元から遠い距離で
読み込むため、Webページ、アプリケーショ
ン、APIが低速に
低速のモバイルサイトやアプリ
モバイルクライアントによってパフォーマンス
やコンテンツ配信が制約を受け、ユーザー体験
が損なわれます
お客様の課題とニーズ
セキュリティ脅威の例
1 - DDoS 攻撃
2 - Web application 攻撃
3 - Bots
Rate
Limiting
SSL
L3/4 DDoS
保護
`
セキュリティサービス一覧
Request Passed!
Bot
マネージメント
WAFDNS/DNSSEC
Argo
トンネル
23
Orbit Spectrum
EXTEND
WorkersAccess
CONTROL
23
L7 DDoS
保護
2-5 ms
TCP/UDPIoT
Client TLS
VPN Replacement Custom Logic
DDoS 攻撃
は交通渋滞
のよう
Volumetric DNS Flood攻撃
Bots
DNS Server
DNS Server Server
アンプリフィケーション 攻撃
(レイヤー 3 & 4)
HTTP GET/POST Flood攻撃
(レイヤー 7)
1
2
Bots
3
Bots
Degrades availability and performance of applications, websites, and APIs
HTTP
Application
Application/Login
DDoS攻撃の種類
DDoS攻撃例: Telegram (2019/06)
Source: https://twitter.com/durov/status/1138942773430804480
The Daily DDoS:
感謝祭に起こった10日間に
も及んだ非常に大きな
DDoS攻撃
8時間以上継続的な攻撃
480+ Gbps Size
200 Mpps
お客様の被害
• 8-24時間 毎日継続し攻撃を受ける
• 広範囲に渡る TCPへのDDoS攻撃
• 集中的に攻撃を受け続ける
CLOUDFLARE のソリューション
• クラウドフレア のシステム上で全攻撃に対して自動的に排除し続けた
攻撃の統計値
攻撃は約8時間ほど続き、ピーク時には200Mpps と
480Gps以上にも及んだ
3日目
Attack traffic in gigabytes per second
10日間に渡る継続的な攻撃
攻撃の推移(単位: Mpps)
ユースケース例:
サンクスギヴィングデー(感謝祭)攻撃
近年のDDoS攻撃の傾向
DDOS攻撃の高度化:
レイヤ−7に対して攻撃が高度化が増加して、
既存DDOS保護の方法ではバイパスされ、
有効ではないのも確認されています。
Webinar - Cyber Security basics in Japanese
DDoS攻撃防御ソリューション
スケーラブル、簡単に導入可能、可用性に優れたハイパフォーマンスなソリューション
攻撃の規模に関わらず、課金計測なしの無制限でDDoS攻撃からの保護を提供します。
オンラインの維持
193拠点以上のデータセンタ
ーとグローバルエニーキャス
トネットワークにより、高度
に分散されたDDoS攻撃のト
ラフィックを吸収し顧客サイ
トの継続稼働を支援。
オリジンインフラストラクチ
ャーの保護
エッジでのボリューメトリック攻
撃をL3,4,7で検出し遮断。
異常なトラフィックを特定
HTTPリクエストからフィンガープ
リントを採取して、自動緩和ルー
ルを使用し既知のボットネットや
新たに出現したボットネットから
サイトを保護。
コントロールによる
アプリケーションを保護
Rate Limitingのきめ細やかな
コントロールによって、検出の
難しいアプリケーション層の攻
撃をブロック。
Origin Server
DDoS attack
攻撃の予測
2,000万のウェブサイトで共
有している情報により、き
ちの不正なシグネチャを事
前にブロック。
オリジンサーバーへの攻撃防
御
Argo トンネルがPop-オリジン間
をTLSで暗号化して通信を行い、
攻撃者からのアタックを防ぎます
。
Webinar - Cyber Security basics in Japanese
Webinar - Cyber Security basics in Japanese
Under Attack Mode
アプリケーション及びAPIの脆弱性
Fake Website
Visitors
1DNS Spoofing
Malicious Payload
eg: SQLi that ex-filtrates PII
and credentials
3
Attacker
Bots Brute Force
4
Data Snooping
2
多重防御によるDDoS攻撃緩和の一覧
35
自動化 個別設定が可能
レイヤー 7
Advanced DDoS (L7) Rate Limiting –Volume based
WAF – Signature based
レイヤー 3/4
Advanced DDoS (SYN / ACK)
IP Reputation / Security Level
IP Firewall
DNS
Advanced DDoS (DNS) Virtual DNS Rate Limits
36
共有されたインテリジェンス、自動アップデート、WAFルールの伝搬は15秒以内に完了
Automatic WAF Updates
• Cloudflareのセキュリティエンジニアは、2,000
万ユーザーの大部分に新しい脅威が該当すると
判断した場合、WAFルールを自動で適用します
。
Collective Intelligence
• Cloudflareは毎秒600万件のリクエストを監視し
ており、WAFは潜在的な脅威を継続的に特定し
ブロックしています。
Built for Performance
• CloudflareのWAFルールセットの遅延は1ms以内
です。ルールセットの更新をグローバルで15秒以
下で完了。
新しいカスタムWAFルー
ルが設定・変更されると
、15秒以下で世界中の
PoPで有効になります。
クラウドフレアネットワーク上の
全ドメイン名が保護される
WAFのインテリジェンス
OWASP ModSecurity ル
ールセット
Cloudflare WAF
ルールセット
カスタム WAF
ルールセット
● Joomla, Drupal, Wordpressなど
一般的なコンテントを保護
● XSS, SQLi, LFI, DDoS, RCE, spam
に対しても対応
● 新しいゼロデイ攻撃の脆弱性に
対して即日にルールセット可能
● “オン/オフ”設定のみで
ルール適応可能
● 全てのルールに対し細かな
調整をしながらスコアリン
グ
● SQLインジェクションとク
ロスサイトスクリプティン
グの脆弱性に集中した対応
● OWASPは米国に本部を持つ
非営利でオープンな組織
● ログや詳細な記述を参考にしに
ユーザごとに特別なルールを作
成
● サポートリクエストが必須
● ユーザーエージェント, URL, リ
ファラー, クライアントIP, 国別
など、個別に対応
● ビジネスプランとエンタープラ
イズプランのみに対応
Cloudflare WAF ルール一覧
ゼロデイ脆弱性の対応例
1. Microsoft SharePointの脆弱性 CVE-2019-0604 (2019年5月)
2. TCP SACK PANIC - Linuxカーネルパニック脆弱性(2019年6月) 3. Drupalの脆弱性SA-CORE-2019-003 (2019年3月)
ダッシュボードデモ (WAF, FW, Analytics)
Cloudflare
Botマネージメント
悪いボットの検知及び検査は2,000万ドメインのインテリ
ジェンスを使用して、ワンクリックで設定可能
Cloudflare Botマネージメントの違い
41
透明性及び 管理 簡単な導入及び運用
お客様側でBotマネージメントの設定及び
運用状況の確認可能
● Bot マネージメントのルール設定はFirwallル
ールから柔軟な細かい操作で設定可能
● Javascript、 ユーザーの振る舞い分析 又は
機械学習のルールが一致した場合、 ダッシ
ュボードのアナリティクス画面やログで確
認可能
● お客様側で全てのルールに対して定義可能
及び他のセキュリティ機能と組み合わせ可
能。 ノンブロッキングモード、Captchaモ
ードや ブロッキングモードの運用又は Rate
LimitやWAFなどと組み合わせて適用可能。
お客様は複雑な設定を行わなくても、こちらのソ
リューションを簡単に導入可能。
● Javascriptのエージェントを必要なく、
ワンクリックでお客様のWebアプリケーショ
ン、APIやWebサイトの保護が可能
● こちらのソリューションでWebスクレイピン
グ、クレデンシャルスタッフィング、スパム
ボット、不正な購入やクレジットカードの不
正利用から保護可能。
スマートデータ
Cloudflare Bot マネージメントは毎日2,000万以
上のサイトの保護にあたり、兆を超えるトラフィ
ックのリクエストのスコアリングや検知を行って
いる。
● 機械学習で日々2億以上のリクエストから脅
威な情報の学習やスコアリングを行い、高度
なBot攻撃にも対応可能
● データセットには237 カ国から平均 3百万
以上の Captchasチャレンジでブロックを行
っています
● 1つのWebサイトで確認出来た脅威の情報は
即時にグローバルのお客様のサイトに対して
適用可能。
ユースケース例
不正入手したパスワー
ドを使用して、自動
ログインにより機密情
報の悪用.
Webサイトに公
開されてる情報
の取得
掲示板や記入フォ
ームに攻撃 ペイ
ロードの投稿
クレデンシャル・
スタッフィング
Webスクレイピング スパムボット
ユーザーのアカウン
トを利用して不正購
入又はグッズを
高額転売
不正な高額転売や
購入
クレジットカー
ドの不正利用
ギフトカードの不
正入手や クレ
ジットカードなど
の不正利用
脅威データーの
インテリジェンス
ネットワークスケール
クラウドフレアの優位性
簡単導入及び設定パフォーマンス及びセキュリティの
統合ソリューション
DEVELOPERフレンドリー マルチクラウドの対応
Confidential. Copyright © Cloudflare, Inc.
44
Thank you!

More Related Content

PDF
ゼロトラスト・アーキテクチャを無料で(やれるだけ)実現する
PPTX
Cloudflareのソリューションを使用して悪意のあるBot対策
PDF
20211006 solution cdnプレゼン資料forsaleshub
PPTX
私がなぜZscalerに?
PPT
Soft layerのご紹介 1409
PPTX
Symc solution overview_rev0.8
PDF
SSLの最新トレンド
PDF
【Interop Tokyo 2018】 ジュニパーの簡易SD-WANソリューション
ゼロトラスト・アーキテクチャを無料で(やれるだけ)実現する
Cloudflareのソリューションを使用して悪意のあるBot対策
20211006 solution cdnプレゼン資料forsaleshub
私がなぜZscalerに?
Soft layerのご紹介 1409
Symc solution overview_rev0.8
SSLの最新トレンド
【Interop Tokyo 2018】 ジュニパーの簡易SD-WANソリューション

What's hot (20)

PDF
Ibm pure flex at cloudian seminar 2013
PDF
201805 webcast and kollective digital media proposal west
PDF
【Interop Tokyo 2018】 SDSN - サードパーティ連携によるサイバー脅威の検知とポリシー施行の自動化
PDF
次世代CDNのトレンド
PDF
フィッシングメール
PDF
フィッシングとドメイン名・DNS
PDF
ドメイン名の ライフサイクルマネージメント20171031
PDF
【Interop Tokyo 2018】 マルチクラウド環境のすべてをセキュアに統合運用する切り札
PPTX
Bc threat intelligence_rev2.1
PPTX
バラクーダネットワークス マイナンバー対策ソリューション
PDF
Top 5 mistakes deploying o365
PDF
【Interop Tokyo 2018】マルチクラウド環境における仮想基盤とネットワークの「見える化」は出来ていますか?
PPTX
Barracuda Message Archiver 製品のご紹介
PDF
改めて考える適材適所のDDoS対策~まだDDoSで消耗しているの?~
PDF
20140507 akamai紹介資料
PPTX
CCSK (Certificate of Cloud Security Knowledgebase)概要
PDF
【Interop Tokyo 2018】 自動化の親和性が高く、ネットワーク運用者に優しいJunos OS
PDF
特権IDの実態と対策
PPTX
ニューノーマルセキュリティ~進化するクラウド環境におけるデータセキュリティの勘所
PDF
CDNホットトピック(SSLとパケット着信課金)
Ibm pure flex at cloudian seminar 2013
201805 webcast and kollective digital media proposal west
【Interop Tokyo 2018】 SDSN - サードパーティ連携によるサイバー脅威の検知とポリシー施行の自動化
次世代CDNのトレンド
フィッシングメール
フィッシングとドメイン名・DNS
ドメイン名の ライフサイクルマネージメント20171031
【Interop Tokyo 2018】 マルチクラウド環境のすべてをセキュアに統合運用する切り札
Bc threat intelligence_rev2.1
バラクーダネットワークス マイナンバー対策ソリューション
Top 5 mistakes deploying o365
【Interop Tokyo 2018】マルチクラウド環境における仮想基盤とネットワークの「見える化」は出来ていますか?
Barracuda Message Archiver 製品のご紹介
改めて考える適材適所のDDoS対策~まだDDoSで消耗しているの?~
20140507 akamai紹介資料
CCSK (Certificate of Cloud Security Knowledgebase)概要
【Interop Tokyo 2018】 自動化の親和性が高く、ネットワーク運用者に優しいJunos OS
特権IDの実態と対策
ニューノーマルセキュリティ~進化するクラウド環境におけるデータセキュリティの勘所
CDNホットトピック(SSLとパケット着信課金)
Ad

Similar to Webinar - Cyber Security basics in Japanese (20)

PDF
20221102AutopilotMobileIron
PDF
Microsoft MVP から見たクラウド サービスの現状と今後について
 
PDF
Open棟梁 v2 ソリューション化検討資料
PDF
プライベートクラウドへの準備はできていますか?[ホワイトペーパー]
PDF
Nttドコモ事例から見るモバイル&クラウド時代のサービス開発についてr4(public)
PDF
Wireless Japan[講演]八子 20110526
PDF
Decode2017 dell emc_v1.4-a
PDF
DBCJ Drupal + Japan 2017
PDF
「小さくはじめる→成功する→全体最適へ→成功する」が黄金ルール
PDF
Kansai Azure Azure Overview & Update 20140926
PPTX
20130817 windows azure最新情報(福井)
PDF
クラウドがもたらすパラダイムシフト
PPTX
20151007 bit isle partner meeting
PPTX
NGINX Back to Basics Part 3: Security (Japanese Version)
PDF
New IP へのステップ その2) NFV – ソフトウェアで実装するネットワークの世界
PDF
Datrium high performance_virtual_infra_community
PDF
DDoS対処の戦術と戦略
PDF
LTEモバイルクラウドセミナ[講演1] R 20101116
PPTX
クラウドを活用してスモールビジネスを立ち上げよう
20221102AutopilotMobileIron
Microsoft MVP から見たクラウド サービスの現状と今後について
 
Open棟梁 v2 ソリューション化検討資料
プライベートクラウドへの準備はできていますか?[ホワイトペーパー]
Nttドコモ事例から見るモバイル&クラウド時代のサービス開発についてr4(public)
Wireless Japan[講演]八子 20110526
Decode2017 dell emc_v1.4-a
DBCJ Drupal + Japan 2017
「小さくはじめる→成功する→全体最適へ→成功する」が黄金ルール
Kansai Azure Azure Overview & Update 20140926
20130817 windows azure最新情報(福井)
クラウドがもたらすパラダイムシフト
20151007 bit isle partner meeting
NGINX Back to Basics Part 3: Security (Japanese Version)
New IP へのステップ その2) NFV – ソフトウェアで実装するネットワークの世界
Datrium high performance_virtual_infra_community
DDoS対処の戦術と戦略
LTEモバイルクラウドセミナ[講演1] R 20101116
クラウドを活用してスモールビジネスを立ち上げよう
Ad

More from Cloudflare (20)

PDF
Succeeding with Secure Access Service Edge (SASE)
PPTX
Close your security gaps and get 100% of your traffic protected with Cloudflare
PPTX
Why you should replace your d do s hardware appliance
PPTX
Don't Let Bots Ruin Your Holiday Business - Snackable Webinar
PPTX
Why Zero Trust Architecture Will Become the New Normal in 2021
PPTX
HARTMANN and Cloudflare Learn how healthcare providers can build resilient in...
PPTX
Zero trust for everybody: 3 ways to get there fast
PPTX
LendingTree and Cloudflare: Ensuring zero trade-off between security and cust...
PPTX
Network Transformation: What it is, and how it’s helping companies stay secur...
PPTX
Scaling service provider business with DDoS-mitigation-as-a-service
PPTX
Application layer attack trends through the lens of Cloudflare data
PPTX
Recent DDoS attack trends, and how you should respond
PPTX
Cybersecurity 2020 threat landscape and its implications (AMER)
PPTX
Strengthening security posture for modern-age SaaS providers
PPTX
Kentik and Cloudflare Partner to Mitigate Advanced DDoS Attacks
PDF
Stopping DDoS Attacks in North America
PPTX
It’s 9AM... Do you know what’s happening on your network?
PPTX
Cyber security fundamentals (simplified chinese)
PPTX
Bring speed and security to the intranet with cloudflare for teams
PPTX
Accelerate your digital transformation
Succeeding with Secure Access Service Edge (SASE)
Close your security gaps and get 100% of your traffic protected with Cloudflare
Why you should replace your d do s hardware appliance
Don't Let Bots Ruin Your Holiday Business - Snackable Webinar
Why Zero Trust Architecture Will Become the New Normal in 2021
HARTMANN and Cloudflare Learn how healthcare providers can build resilient in...
Zero trust for everybody: 3 ways to get there fast
LendingTree and Cloudflare: Ensuring zero trade-off between security and cust...
Network Transformation: What it is, and how it’s helping companies stay secur...
Scaling service provider business with DDoS-mitigation-as-a-service
Application layer attack trends through the lens of Cloudflare data
Recent DDoS attack trends, and how you should respond
Cybersecurity 2020 threat landscape and its implications (AMER)
Strengthening security posture for modern-age SaaS providers
Kentik and Cloudflare Partner to Mitigate Advanced DDoS Attacks
Stopping DDoS Attacks in North America
It’s 9AM... Do you know what’s happening on your network?
Cyber security fundamentals (simplified chinese)
Bring speed and security to the intranet with cloudflare for teams
Accelerate your digital transformation

Webinar - Cyber Security basics in Japanese