<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    永安在線發布《API安全建設白皮書》,提出API全生命周期安全防護模型

    VSole2022-08-09 10:12:24

    隨著數字化轉型加速,越來越多的企業將應用和數據遷移至線上或云端,并暴露核心業務能力和流程相關的API為外部合作伙伴提供服務。脫離了傳統的內網或網絡區域劃分,線上或云上應用的開發和集成、云端管理API,被潛在的商業合作伙伴及攻擊者使用,無形中使得API安全風險增大。

    近日,永安在線發布《API安全建設白皮書》(以下簡稱“白皮書”),對API安全的背景、API定義及其發展過程中面臨的安全挑戰進行介紹,并圍繞API從設計、開發、測試、上線運行、迭代到下線的每個環節,提出基于實戰化角度的API全生命周期安全防護模型,旨在幫助企業將安全落實到API生命周期的各個環節,進而構建具有更好可見性和可控性的API安全防護體系。

    API承載著應用程序的邏輯和敏感數據,易受攻擊

    API在數字化轉型中扮演的角色越來越重要,通過API來進行數據交換和實現業務邏輯成為最常見的方式。白皮書指出,從銀行、零售、運輸到物聯網、自動駕駛汽車和智慧城市,API是現代移動端、SaaS和Web應?程序的關鍵部分,企業在面向客戶、面向合作伙伴和機構內部的應?程序中隨處可見API的使?。

    從本質上講,API暴露了應?程序的邏輯和敏感數據,如個?身份信息。然而,現階段API應用的增速與API安全發展的不平衡,使得API成為了企業安全建設中最薄弱的環節之一,也因此成為攻擊者的重點攻擊對象。近些年因API安全問題導致的數據泄漏事件卻頻頻發生,可以看到API安全是一個常見但似乎又不為人熟知的挑戰。

    據Gartner提供的數據顯示,到2025年,由于API的爆炸式增長超過了API管理工具的能力,將有50%的企業出現API安全防護缺位。近期Approov和Osterman出品的《2022 年移動應用安全狀況》報告顯示,針對APP和API的威脅,安全開發實踐必不可少,但僅提供部分保護,需要加強運行時威脅防護,調研數據顯示有3/5的企業缺乏對針對APP和API的?系列運行時威脅的可見性。

    API防護缺失已成為企業業務和數據安全最大風險敞口

    白皮書提到,由于API防護的缺失,企業對外暴露了哪些API、對誰開放API、API通信中哪些敏感數據在流動等問題都未得到應有的重視。攻擊者可以通過API認證和授權漏洞、數據過度暴露、數據可遍歷、安全配置缺陷等攻擊API進行數據竊取和業務攻擊。

    API是需要開放給用戶來使用的,具備開放性和承載業務邏輯的特點,攻擊者可以和正常用戶一樣來調用API,導致攻擊者的流量隱藏在正常用戶的流量里面,其攻擊行為會更加隱蔽,更難發現。

    白皮書列舉了一些常見的API攻擊行為,如動態代理IP低頻爬蟲行為。如果企業的API有頻率限制和反爬策略,攻擊者會還會利用大量的動態代理IP,低頻慢速的方式來繞過現有的防御措施,遍歷爬取數據、進行惡意注冊或者營銷作弊。

    API全生命周期安全防護是企業安全建設的必要措施

    白皮書指出,針對API存在威脅防護,使用WAF類產品只能覆蓋其中的一小部分威脅,對業務而言,從單點考慮API功能安全設計到通過對API生命周期來考慮API的安全,圍繞設計、開發、測試、上線運行、迭代到下線的每一個環節加強安全建設就更加有必要。全生命周期來考慮API的安全性,通過安全左移方法和工具,綜合性地融合管理手段和技術手段進行API安全治理,提高業務API的整體的安全性。

    圍繞API全生命周期進行安全的設計和運營,需要企業的各個角色參與進來,投入的工作量是極大的。相比產品和研發人員,安全人員的占比很小,企業可根據自己的業務情況來調整在不同環節的投入情況。

    為了追求高效的防御,白皮書建議從API的上線運行階段入手,基于風險情報對API的流量進行分析,持續實現API和數據資產的梳理、漏洞的檢測、攻擊威脅的檢測,一方面可以摸底清楚資產的情況,一方面可以及時預警風險并止損,從而給到安全人員有更多的戰略時空資源來進行安全左移建設,逐漸實現API全生命周期的防護。

    api安全防護
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    API安全防護難度驟增
    2021-11-18 12:51:53
    隨著API技術的發展和廣泛應用,近年來黑產通過API接口實施的攻擊越來越多,對眾多企業和用戶都產生了嚴重影響。盡管已經越來越多的企業意識到保護API接口安全的重要性,但因其引發的安全事件仍然不斷發生。 · 2021年4月,Facebook平臺上發生5億用戶數據泄漏,源于業務API接口泄漏所致; · 2020年6月,某平臺發生涉及11億條信息的數據泄露事件,與其兩個API接口有關; · 202
    永安在線憑借在API安全領域的優秀表現,實力入選「API安全防護」創新方向的代表廠商。API安全管控平臺。通過流量梳理API資產的同時,會對流量中流動的敏感數據資產進行識別和提取,對敏感數據類型進行分級分類,確保數據資產持續更新和可見。
    近些年因API安全問題導致的數據泄漏事件卻頻頻發生,可以看到API安全是一個常見但似乎又不為人熟知的挑戰。全生命周期來考慮API的安全性,通過安全左移方法和工具,綜合性地融合管理手段和技術手段進行API安全治理,提高業務API的整體的安全性。圍繞API全生命周期進行安全的設計和運營,需要企業的各個角色參與進來,投入的工作量是極大的。
    永安在線認為,API已經成為組織的基礎資產之一,守護API安全、防止API攻擊已經被客戶明確提出需求,且符合數字化的發展規律。近日,就API安全的話題,賽博英杰創始人譚曉生和永安在線COO邵付東,進行了一次深度交流。第三方面原因是永安在線在API風險檢測上有比較大的優勢。自動化梳理APIAPI上流動的敏感數據,對API和敏感數據進行分級分類。第二是API缺陷評估問題。
    近期, 全球知名IT咨詢和調研機構Gartner 在 API 安全方面的兩位分析師Mark O'Neill和Dionisio Zumerle,合作舉辦了一場主題為“如何保護API免受攻擊和數據泄露”的網絡研討會。這次會議分享的內容,對于正在探尋API安全保護方案的安全人員來說具備極高價值。
    隨著互聯網技術的快速發展,API作為連接服務和傳輸數據的核心通道,需求正大量增長,API在企業的發展過程中也扮演著越來越重要的角色。然而,API巨大價值的背后也同時隱藏著不可忽視的安全風險。
    IDC指出,API安全日漸成為了一個重要的數據安全、應用安全領域。具體而言,瑞數API安全管控平臺包括:API資產管理、攻擊防護、敏感數據管控、訪問行為管控四大模塊,為API接口提供完整的安全管控方案。自動對API接口實現分類、分組、并指派責任人,實現數據分權管理。未來,瑞數信息將持續打磨API安全技術和方案,為用戶帶來實實在在的價值,助力企業合規建設數據安全,有效抵御API新興威脅。
    在過去的12個月中,API攻擊增加了681%,而整體API流量也增加了321%。根據Salt的2022年第一季度API安全狀況報告,惡意API調用從2020年12月的每個客戶月均273萬次飆升到2021年12月的2132萬次。
    API安全淺析
    2022-03-08 07:47:39
    API通過定義一組函數、協議、數據結構,明確應用程序中各個組件之間通信與數據交互方式。將Web應用、操作系統、數據庫以及計算機軟硬件的能力以接口的形式提供給外部使用。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类