지능화된 API 보안은 API를 지속적으로 모니터링하여 악의적인 클라이언트의 공격 및 악용을 비롯한 보안 위협으로부터 API를 보호합니다. 지능화된 API 보안은 API 트래픽을 분석하여 의심스러운 API 요청을 식별하고, 이러한 요청을 차단 또는 플래그 지정하기 위한 도구를 제공합니다. 또한 지능화된 API 보안은 API 구성이 보안 표준을 충족하는지 평가하고 필요에 따라 개선을 위한 권장사항을 제공합니다.
지능화된 API 보안은 런타임 트래픽에 영향을 주지 않습니다.
아래의 다이어그램은 지능화된 API 보안이 작동하는 방식을 보여줍니다.
지능화된 API 보안은 다음 프로세스를 사용하여 API를 보호합니다.
지능화된 API 보안은 API를 통과하는 최근 트래픽에 대한 데이터를 수집합니다.
지능화된 API 보안은 데이터를 분석하여 API에 대한 위협을 나타내는 비정상적인 트래픽 패턴을 감지합니다.
모든 무료 체험판 조직에서 지능화된 API 보안을 무료로 사용해 볼 수 있습니다. 자세한 내용은 Apigee 영업팀에 문의하세요.
지능화된 API 보안 기능
다음 섹션에서는 지능화된 API 보안의 기능을 간략하게 설명합니다.
악용 감지
악용 사례 감지는 API와 관련된 보안 사고를 보여줍니다. 보안 이슈는 서로 관련이 있으며 감지된 보안 이벤트의 그룹입니다. 지능화된 API 보안은 Google의 머신러닝 알고리즘을 기반으로 하는 감지 규칙을 사용하여 API 스크래핑 및 이상치를 비롯한 악의적인 활동의 징후가 되는 패턴을 식별합니다. 그런 다음 보안 작업을 사용하여 이러한 위협에 대응하는 조치를 취할 수 있습니다.
보안 보고서
보안 보고서는 API에 대한 보안 위협을 더 심층적으로 분석합니다.
예를 들어 요청이 시작된 국가와 같은 다양한 측정기준별로 악의적인 요청 수에 관한 보고서를 만들 수 있습니다. Apigee UI 또는 API를 통해 이러한 보고서를 볼 수 있습니다.
위험 평가
위험 평가를 사용하면 보안 표준을 준수하지 않는 API를 식별할 수 있습니다. 위험 평가는 API 구성을 정기적으로 평가하고 점수를 계산하여 보안 수준을 평가합니다. 낮은 점수가 구성 문제를 나타내면 지능화된 API 보안에서 문제 해결을 위한 권장사항을 제공합니다.
보안 작업
보안 작업을 사용하면 악용 감지 페이지의 정보를 기반으로 Apigee가 감지된 트래픽을 처리하는 방법을 정의할 수 있습니다.
예를 들어 악용 소스로 확인된 IP 주소의 요청을 거부하는 보안 작업을 만들 수 있습니다.
보안 알림
보안 점수 변경사항 또는 보안 사고와 같은 지능화된 API 보안 관련 이벤트를 감지하면 지능화된 API 보안에서 알림을 보내도록 보안 알림을 구성할 수 있습니다.
지능화된 API 보안을 사용한 데이터 난독화
지능화된 API 보안은 난독화된 데이터를 사용하여 민감한 정보를 해시 값으로 대체합니다. 데이터 난독화 기능에 대한 자세한 내용은 Apigee API 분석의 사용자 데이터 난독화를 참조하세요.
난독화가 구성된 경우 악용 감지 및 보안 작업과 같은 지능화된 API 보안 검사가 난독화 전에 적용됩니다. 예를 들어 IP 주소가 난독화된 경우에도 특정 IP 주소의 악용을 감지할 수 있습니다. 그러나 난독화된 값(예: 클라이언트 IP 주소)은 지능화된 API 보안 UI 또는 API 내의 명확한 (해싱되지 않은) 텍스트로 사용자에게 표시되지 않습니다. 해시된 값이 표시됩니다.
경우에 따라 지능화된 API 보안과 함께 사용할 난독화되지 않은 데이터 값을 획득해야 합니다. 예를 들어 보안 작업을 구성하려면 클라이언트 IP 주소가 필요할 수 있습니다. 값이 이미 난독화된 경우 일반 텍스트 IP 주소를 검색할 수 없습니다. 데이터 난독화는 단방향 해시를 사용하고 지능화된 API 보안은 해시 값을 다시 일반 텍스트 값으로 변환할 수 없으므로 보안 작업 구성에서 난독화된(해시된) 값을 사용할 수 없습니다.
[[["이해하기 쉬움","easyToUnderstand","thumb-up"],["문제가 해결됨","solvedMyProblem","thumb-up"],["기타","otherUp","thumb-up"]],[["이해하기 어려움","hardToUnderstand","thumb-down"],["잘못된 정보 또는 샘플 코드","incorrectInformationOrSampleCode","thumb-down"],["필요한 정보/샘플이 없음","missingTheInformationSamplesINeed","thumb-down"],["번역 문제","translationIssue","thumb-down"],["기타","otherDown","thumb-down"]],["최종 업데이트: 2025-08-18(UTC)"],[[["\u003cp\u003eAdvanced API Security is a paid add-on for Apigee and Apigee hybrid that protects APIs from security threats by monitoring traffic, identifying suspicious requests, and evaluating API configurations.\u003c/p\u003e\n"],["\u003cp\u003eTo utilize Advanced API Security, users must first provision Apigee and then enable the feature, which is available for Apigee Subscription, Pay-as-you-go, and hybrid Subscription organizations, as well as non-hybrid organizations with data residency enabled.\u003c/p\u003e\n"],["\u003cp\u003eAdvanced API Security presents its analysis of API traffic in the Apigee UI through Abuse detection, Security reports, and Risk assessment, allowing users to review and take actions.\u003c/p\u003e\n"],["\u003cp\u003eUsers can define how Apigee handles detected threats through Security actions, like blocking requests, and can set up Security alerts to receive notifications about security-related events.\u003c/p\u003e\n"],["\u003cp\u003eAdvanced API Security uses detection rules based on machine-learning algorithms to detect patterns of malicious activity, allowing for counter-measures to be put in place.\u003c/p\u003e\n"]]],[],null,["# Overview of Advanced API Security\n\n*This page\napplies to **Apigee** and **Apigee hybrid**.*\n\n\n*View [Apigee Edge](https://docs.apigee.com/api-platform/get-started/what-apigee-edge) documentation.*\n\n| **Note:** To use Advanced API Security you must first [provision Apigee](/apigee/docs/api-platform/get-started/provisioning-intro). When Apigee is successfully provisioned, you can [set up and enable Advanced API Security](./enable-security).\n\nAdvanced API Security continually monitors your APIs to protect them from security threats,\nincluding attacks from malicious clients and abuse. Advanced API Security analyzes your API traffic to\nidentify suspicious API requests, and provides tools to block or flag those requests\nif you decide to do so. In addition, Advanced API Security evaluates your API configurations to\nensure they meet security standards, and gives you recommendations for improving them if\nneeded.\n\nAdvanced API Security does not affect runtime traffic.\n\nThe diagram below illustrates how Advanced API Security works.\n\nAdvanced API Security uses the following process to protect your APIs:\n\n1. Advanced API Security collects data for recent traffic passing through your APIs.\n2. Advanced API Security analyzes the data to detect unusual traffic patterns that indicate a threat to your APIs.\n3. Advanced API Security presents the results of the analysis in following pages in the Apigee UI:\n - [Abuse detection](#abuse-detection)\n - [Security reports](#security-reports)\n - [Risk assessment](#risk-assessment)\n4. After reviewing the analysis, you can choose to block or flag requests from specific IP addresses using the [security actions](#security-actions) page. You can also create [security alerts](#security-alerts), which notify you of events related to Advanced API Security.\n\nNote that Advanced API Security does not support APIs running under\n[Apigee Adapter for Envoy](/apigee/docs/api-platform/envoy-adapter).\n\nUse Advanced API Security\n-------------------------\n\nAdvanced API Security is available as a paid add-on for the following organization types:\n\n- Apigee Subscription and Pay-as-you-go organizations\n- Apigee hybrid organizations\n- Apigee organizations with [data residency enabled.](/apigee/docs/api-platform/get-started/drz-concepts) See [Data residency and Apigee hybrid](/apigee/docs/api-platform/get-started/drz-concepts#data-residency-and-apigee-hybrid) for information on use with DRZ-enabled hybrid organizations.\n\nTo use Advanced API Security, you must first enable it, as described in the following sections:\n\n- [Manage Advanced API Security for Pay-as-you-go organizations](/apigee/docs/api-security/enable-security#manage-advanced-api-security-for-pay-as-you-go-organizations)\n- [Manage Advanced API Security for Subscription organizations](/apigee/docs/api-security/enable-security#manage-advanced-api-security-for-subscription-organizations)\n\nYou can try Advanced API Security for free in any trial organization. Contact [Apigee Sales](https://pages.apigee.com/contact-sales-reg.html) to learn more.\n\nAdvanced API Security features\n------------------------------\n\nThe following sections briefly describe the features of Advanced API Security.\n\n### Abuse detection\n\n[Abuse\ndetection](/apigee/docs/api-security/abuse-detection) shows you security incidents involving your APIs. A security incident is a group\nof detected security events that are related to each other. Advanced API Security uses\n[detection rules](/apigee/docs/api-security/detection-rules), based on\nGoogle's machine-learning algorithms, to identify patterns that are signs of malicious activity,\nincluding API scraping and anomalies. You can then take measures to counter those threats\nusing [security actions](#security-actions).\n\n### Security reports\n\n[Security reports](/apigee/docs/api-security/security-report-jobs) give you more in-depth analysis of security threats to your APIs.\nFor example, you can create reports for the number of malicious requests\nby various dimensions, such as the country of origin of the request. You can view these\nreports in the Apigee UI or via the API.\n\n### Risk assessment\n\n[Risk assessment](/apigee/docs/api-security/security-scores) helps you identify APIs\nthat don't conform to security standards. Risk assessment regularly evaluates your API configurations\nand calculates scores to rate their security level. When a low score indicates a configuration\nissue, Advanced API Security provides recommendations to resolve the problem.\n\n### Security actions\n\n[Security actions](/apigee/docs/api-security/security-actions) let you\ndefine how Apigee handles detected traffic, based on information from the Abuse detection page.\nFor example, you can create a security action to deny requests from an IP address that has been\nidentified as a source of abuse.\n\n### Security alerts\n\nYou can configure [security alerts](/apigee/docs/api-security/security-alerts)\nto send you notifications when Advanced API Security detects\nevents related to Advanced API Security, such as changes to your security scores or security incidents.\n\nData obfuscation with Advanced API Security\n-------------------------------------------\n\nAdvanced API Security works with data that is obfuscated to replace sensitive data with a hashed value. See\n[Obfuscate user data for Apigee API Analytics](/apigee/docs/api-platform/analytics/obfuscate-user-data-for-analytics)\nfor information on the data obfuscation functionality.\n\n\nWhen obfuscation is configured, Advanced API Security checks such as in [Abuse detection](#abuse-detection)\nand [Security actions](#security-actions) are applied before the obfuscation. For example,\nit's possible to detect abuse from a specific IP address even if the IP address is obfuscated. However,\nobfuscated values (such as client IP address) are not viewable to users in clear (unhashed) text within the\nAdvanced API Security UIs or APIs. The hashed values are shown.\n\n\nIn some cases you need to obtain an unobfuscated data value to use with Advanced API Security. For example,\nyou might need a client IP address to configure a Security action. If the value is already obfuscated, you\ncan't retrieve the clear text IP address. Using the obfuscated (hashed) value in the Security action\nconfiguration doesn't work since data obfuscation uses a one-way hash and Advanced API Security cannot\nconvert the hashed value back to the clear text value."]]