<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    云計算架構的出現使企業重新思考

    VSole2022-07-07 17:14:34

    云計算架構的出現使企業重新思考應用程序的擴展方式,從而推動了企業擺脫通過虛擬機等基礎設施部署全棧應用程序,而是通過創建由多個互操作服務組成的 API,采用微服務方法。

    根據Gartner的預測,到2023年,超過50% 的B2B交易將擺脫傳統方式,轉而通過實時API進行。

    值得警惕的是,雖然 API 的市場規模增長迅速,但是安全威脅也在增長。目前,雖然API 網關為 API 安全提供了各種核心功能,在 API 管理和 API 交付中發揮了重要作用,但是解決 API 的新興風險需要傳統 API 網關范圍之外的各種新的復雜技術。

     什么是API?

    API 是應用程序編程接口首字母縮寫,是計算機程序相互交互的一種方式,充當了類似于繁忙城市中的交通控制系統的中間人,確保不同區域之間的交通無縫銜接。

     什么是API網關?

    在典型的微服務架構中,API 網關是一種指令和協議 管理工具,用于處理來自客戶端的請求并決定將它們路由到哪些微服務以獲取響應。

    我們可以將其視為一種交通警察或總機,確保將請求傳遞到正確的位置,以便在獲得響應的過程中得到正確處理。

    對于微服務,必須存在對高效 API 網關的需求。主要的云供應商意識到 API 網關還可以為公司提供一種便捷的方式來啟動和運行他們的云服務。

     API安全需要什么?

    眾所周知,雖然 API 網關能夠為開發人員調用 API 提供了更明顯的安全層,但是仍然有改進的空間。如果網關無法適應其資源,則漏洞管理將成為一個令人難以置信的挑戰。

    根據 Gartner 的說法,到 2022 年,API 濫用將從不常見的攻擊向量轉變為最常見的攻擊向量,從而導致企業 Web 應用程序的數據泄露。

    人們想要減輕面臨的 API 安全威脅,需要正確的安全實施戰略和程序。另外,為了保證 API 的安全還應該制定一個包含審計標準、變更控制系統、管理流程、訪問控制措施等在內的管理計劃。

     為什么API網關的安全性還不夠好?

    我們應該把 API 網關和 API 安全區別開來,不能混為一談。前者的訪問控制功能,僅僅是 API 安全的一部分。更糟糕的是,開發人員確保應用程序正常運行并執行其設計的任務時,攻擊者可以找到巧妙的方法將應用程序變成武器。正如 OWASP API 十大安全文件總結的一樣,API 安全威脅同樣包括許多伴隨傳統 Web 應用程序攻擊的漏洞。

    隨著支持 API 的服務價值激增至數百萬美元,黑客會努力嘗試找到新的方式來獲得不安全的密鑰。主要的三個關鍵驅動因素如下

    1. 利用有效 API 令牌的復雜攻擊可以成功針對應用程序業務邏輯和數據層漏洞。
    2. 網絡攻擊從有效的 API 令牌中獲取里程數,可以成功的攻擊應用程序的業務邏輯或數據層,原因是它們的設計是針對允許使用 API 的漏洞。
    3. API 網關的主要障礙是它只能監控端點,盡管如此,它仍然不能完全描述其提供的可供消費服務的完整 API 模式(RESTful API 和 API 交互方式)。

     可能危及API安全的三個常見風險 

    處理 API 數量的方法乏善可陳

    缺乏關于公共的、合作伙伴的、私人的和復合的 API 總數的信息,使安全團隊無法理解一個 API 的真正暴露和風險。

    黑客與開發人員

    黑客通過使用工具,甚至更復雜的方法,侵入開發者層面的 API,之后可以利用細微的錯誤來映射 API,了解其結構,并找到代碼本身的漏洞。

    小企業 API 安全問題缺乏關注

    相較于大型企業,小企業無法提供必要的措施來充分保障其數據,因此所擁有的安全性較低,面臨的安全風險也會增多。

    WAAP 應運而生

    現階段,面臨的 API 安全威脅增加,防火墻和網關等傳統安全工具無法始終為用戶提供防止 API 攻擊所需的防御,WAAP(網絡應用程序和 API 保護)是必不可少的。

    另外,考慮到傳統的 Web 應用程序防火墻解決方案旨在防止基于每個請求的惡意活動。這意味著它們不會阻止所有形式的網絡釣魚,包括魚叉式網絡釣魚攻擊。當黑客利用受害者通過電子郵件提供的信息,直接在公司的環境中進行攻擊時,WAAP 能夠確保 API 被屏蔽,不會導致安全隱患。

    WAAP 解決方案以四個關鍵功能為中心:

    DDoS 保護
    下一代網絡應用防火墻(WAF)
    機器人管理
    API 保護

    通過使用 WAAP 解決方案監控進入應用程序的所有互聯網流量,企業可以檢測惡意活動并確保只有受信任的客戶才能在平臺上進行合法交易。WAAP 解決方案利用完全托管和基于風險的應用程序安全方法來管理 Web 應用程序,能夠防止網絡威脅的異常活動。

    注:本文內容收集自 helpnetsecurity.com,制作者對其完整性負責,但不對其真實性和有效性負責。

    參考文章:

    https://www.helpnetsecurity.com/2022/07/06/why-your-api-gateway-is-not-enough-for-api-security/

    企業架構云計算架構
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    計算的發展及普及應用,降低了軟硬件成本、提高了數據的可靠性,其業務按需快速定制, 時間快。但是由于計算的開放及共享虛擬特性,使得存貯其上的信息必然面臨信息安全的挑戰。怎樣才能使得計算安全運行于互聯網中是大家一直在探討的問題。針對互聯網環境中計算運 行的傳統及固有安全問題,我們進行了詳細的闡述,并提出了科學、有效的信息安全防護方案,希 望對計算運行以及互聯網的健康發展起到積極作用。
    作者丨山志 出品丨等級保護測評 2017年6月1日《網絡安全法》正式實施,網絡安全等級保護進入有法可依的“等保”時代。網絡安全等級保護較最大的特點是等級保護對象在原有的傳統系統上增加了計算、大數據、物聯網等新...
    計算憑借靈活、高效的特性為現代社會發展提供重要支持,但同時伴隨出現較多安全性問題,因此研究環境下虛擬機的安全技術是十分必要的。首先對計算技術層面進行分析,其次介紹虛擬化存在的自身安全威脅與虛擬機安全威脅,最后提出基于角色的環境下虛擬機安全訪問控制策略。
    隨著數字化轉型進程加快,計算技術成為企業數字化業務運轉的重要支撐。特別是疫情催化、政策加碼、市場需求激增,多種變革力量交織匯聚,使數字化轉型發展浪潮呈螺旋式上升,企業順勢轉型已是必然。計算通過資源池化,助力企業實現以客戶為中心價值鏈的最短路徑,驅動技術、業務、決策的深度融合,成為企業數字化轉型的關鍵技術之一。
    近日,中國信通院正式發布《計算白皮書》,中國信通院計算與大數據研究所副所長栗蔚對白皮書進行了解讀。這是中國信通院第八次發布計算白皮書。全球計算市場增速反彈,我國計算市場保持高速增長。計算正在重塑企業IT消費模型,催生可變成本管理等問題,企業資源效益有待提升,技術與管理雙輪驅動,引入資源動態調度機制促進資源效益提升。
    2022年7月21日,由中國信息通信研究院、中國通信標準化協會聯合主辦的“2022 可信大會”在京召開。大會上,中國信通院正式發布《計算白皮書》,中國信通院計算與大數據研究所副所長栗蔚對白皮書進行了解讀。全球計算市場增速反彈,我國計算市場保持高速增長。
    在這個特殊的時代,計算、大數據、人工智能快速發展,信息安全也隨之成為一個備受眾人矚目的領域。作為計算領域的先行者,微軟制定的發展戰略是“移動為先,為先”。在中小型企業市場,微軟的計算戰略為客戶提供了全新的業務機會。這也是計算將加大安全性建設的理由之一。現在,計算架構已經變得很復雜,以計算為代表的新一代信息技術是智慧城市形成的驅動力,這已然是計算全新發展的契機。
    計算的概念從提出到現在已經近 15 年時間。最初,業界大多將計算架構分為基礎設施即服務(IaaS)、平臺即服務(PaaS)和軟件即服務(SaaS),這種基于虛擬主機(VM)為主體的虛擬化技術,從 IT 架構視角進行劃分的方法雖然清晰但有局限性,因為它并不是完全站在應用和業務視角。
    網融合是通信技術和信息技術深度融合發展的必然趨勢,國家政策、市場和技術等各方面推動著網體系架構網協同向網一體的融合架構演進。
    安全知識深度解析
    2022-01-07 07:42:17
    邊界內的主機防御主要是一些防惡意軟件。但是網絡邊界上的防護措施并不能阻隔所有的威脅。IT基礎資源集中化的趨勢,以及客戶的不斷上,將會使得安全的變得愈來愈重要。如果平臺的安全等級以及防護出現問題,其結果將會是致命的。安全與傳統的信息安全所涉及的安全層次基本相同,包括物理安全、主機安全、網絡安全、邊界安全、應用安全、數據安全、管理安全7大類。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类