<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    永安在線API安全管控平臺正式發布,以情報建立API安全基線

    VSole2021-12-03 18:08:46

    2021年12月3日,首屆API安全管理論壇在深圳舉辦。在此次論壇上,永安在線介紹了API安全管理的挑戰和治理理念,并發布了以永安在線核心技術優勢——行業領先的【情報】打造的產品:API安全管控平臺。


    數字化進程不斷加快,API在應用環境中變得越來越普遍。有調查顯示,API請求已占所有應用請求的83%。而API作為連接服務和傳輸數據的重要通道,它的廣泛應用及針對性安全策略的缺失也為企業帶來越發嚴重的數據安全問題,甚至已成為數據泄露的最大敞口。

    隨著企業在整個研發過程中越來越強調敏捷開發和(CI/CD)集成部署,導致整個業務研發節奏加快,很多企業對API的管控處于失控狀態,出現了接口未知、攻擊未知、阻斷未知的管理挑戰。

    永安在線API安全管控平臺

    對此,永安在線推出了新一代API安全管控平臺,通過旁路鏡像的方式提供API資產梳理、敏感數據管理、API風險感知、API安全缺陷評估等多方面能力。


    幫助企業構建可預防、可解釋、可溯源的API安全管理體系,讓企業能夠有效實現對API資產的全面盤點、防止敏感數據暴露、預防發現阻斷API遭受攻擊、提升風險事件的響應速度以及數據合規自查。


    以精準情報建立API安全基線

    提高攻防對抗主動權

    永安在線API安全管控平臺通過情報為業務建立API安全基線。誤判率低,可用性高,可及時全面感知企業外部API風險。同時,基于精準預警輸出的攻擊者IOC情報,可以聯動WAF或風控系統等快速處置攻擊風險,幫助企業實現更好的進行API風險識別及阻斷。

    永安在線是國內首家基于精準情報建立API安全基線的API安全服務商。對比許多安全廠商基于規則或AI算法進行API風險識別的技術路徑,它的優勢在于通過精準情報能力可以準確描繪出業務風險全景圖,站在外部的視角從海量業務流量中過濾出可疑流量,避免了市面上利用規則和頻次的方式所無法識別的隱藏在合法業務請求中的風險,風險感知的準確率達95%;另一方面情報還能對識別出的風險能給出具體的攻擊團伙以及攻擊者的攻擊方法,這樣不僅保障了識別風險的準確度,也讓風控變得具備可解釋性,也為下一步的打擊追責提供有利支撐。

    • 一個實際案例


    下圖為某企業一周的正常流量和風險流量請求分布。可以看出每天的總訪問量走勢大致相同,雖在不同時間點內會有波動變化,但每天的總體變化趨勢相似,時間區間內的流量穩定,在傳統的流量統計模型中基本不可能感知到里面已經蘊藏著黑產攻擊。

    在引入高風險IP這一情報屬性并建立高風險IP流量占比指標后。依托于對高風險IP流量占比的異動幅度檢測,就能明顯的看出在幾個時刻在總訪問量下降到波谷時,高風險IP占到總流量的比重卻達到高點,說明此時點大部分流量是高風險IP在流入。由此就可以清晰的判斷出該企業已經存在被黑產攻擊的風險,這在傳統的基于經驗規則的風險審計中很難發現,因為從行為特征看根本無異常,這就體現了情報對新攻擊模式下對風險識別的天然優勢。

    幫助企業全面梳理API資產

    快速定位攻擊點和薄弱點

    基于永安在線獨有的API提取引擎,API安全管控平臺能夠自動化實時發現企業內部、外部和第三方API,包括未知(影子)API和失活(僵尸)API。

    1、完整的實時更新的API清單;

    2、未知API和失活API的識別;

    3、可視化的API詳情展示。

    敏感數據的流動管理

    實現數據合規自查

    產品依據《金融數據安全數據安全分級指南》將敏感數據類型分為C1至C4安全等級,支持40多種敏感數據的查詢,能夠看到企業自身敏感數據的流動情況。

    1、有哪些敏感數據,敏感數據存在于哪些API之中;

    2、實時的流動情況(出站及入站)如何;

    3、是否有涉敏的API存在安全缺陷以及實時風險情況。

    支持20多種API安全缺陷自動化檢測

    產品能自動化識別API是否存在標準中的安全缺陷問題,以及提供查看和管理安全缺陷的功能。目前已覆蓋20多種API安全風險缺陷檢測,并且識別能力每周更新。

    此外,產品能夠在1天內部署完畢,企業無需進行配置、不需要業務做任何結構的改動,即可輕松完成API資產管理及風險識別和溯源等,成本低、運維易。

    隨著今年《數據安全法》《個人信息保護法》等的相繼頒布,各界對于數據安全的關注進入了新的高點。API一直以來都扮演著連接用戶前臺與后臺服務的關鍵橋梁作用,切實保障這些橋梁足夠安全、足夠可靠,毋庸置疑是確保數據安全的重中之重,企業應當提起更高的重視,構建起一套切實有效的API安全管控體系,護衛數據安全、保障業務健康發展。

    信息安全api
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    近年來,在國家政策的引導、互聯網技術的更新迭代和數字經濟行業的努力下,人工智能、5G、云計算等為代表的數字基礎設施不斷建設完善,我國數字經濟發展迅速。但同時不容忽視的是,數據安全也成為極大的隱患,如何平衡好數據開放與數據保護成為數字經濟健康發展的關鍵。
    以銀行信用卡業務API安全為例,剖析當下銀行API存在的安全挑戰,并提供有效的解決方案。這些信息均屬于用戶個人隱私,一旦被泄露,很容易被犯罪分子惡意利用并實施詐騙等違法行為。僵尸API僵尸API是指業務已經停止,但相關的API接口還未下線。僵尸API往往存在于企業安全視線之外,安全防護相對薄弱,很容易成為攻擊者的突破口。
    近日,國家信息安全漏洞庫(CNNVD)收到關于Apache Apisix 授權問題漏洞(CNNVD-202112-2629、CVE-2021-45232)情況的報送。成功利用漏洞的攻擊者,可以在未經授權的情況下獲取或更改設備的配置信息,進而構造惡意數據對目標設備進行攻擊。Apache APISIX Dashboard 2.10及其之前版本均受此漏洞影響。目前,Apache官方已經發布了版本更新修復
    11月19日,“EISS-2021企業信息安全峰會上海站”召開,永安在線COO邵付東受邀出席大會并在數據安全專場中進行分享。
    建議用戶盡快采取修補措施。
    工業信息安全資訊
    12月3日,首屆API安全管理論壇在深圳成功舉辦眾多安全領域技術專家以及企業信息安全決策與實踐者齊聚一堂,圍繞數字化時代下API面臨的挑戰及如何進行API安全管理進行了分享與探討,論壇現場座無虛席,精彩觀點不斷。
    API采用率的大幅增長為攻擊者提供了更多方法來破壞身份驗證控制、泄露數據或執行破壞性行為。
    解答API 安全和數據安全之間的關系是什么?怎么樣通過 API 安全的手段或 API 安全這個點來解決數據安全的問題。
    下一代加密技術接口是微軟在 Windows 下實現的取代上一代加密應用程序接口的密碼服務接口。其目的是提供一種可擴展的方式以支持各種應用程序和未知的密碼算法,以便不同的算法、協議向操作系統注冊,并對應用程序提供統一的調用接口,應用程序無需改造即可支持對新算法的使用。研究了基于下一代加密技術接口在操作系統中注冊國密SM2、SM3 算法,完成解析和驗證國密 SM2 證書,實現了國密算法在系統中的注冊及
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类