<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    《數據安全法》與API安全加速落地的關系

    VSole2022-01-18 10:25:37

    伴隨網絡安全法律法規體系不斷完善優化,相關配套制度相繼出臺,網絡安全標準體系進一步完善,將持續推動需求側不斷增大安全投入,促進網絡安全需求加快釋放。例如API安全相關產品和解決方案2021年在國內普遍落地,少不了《數據安全法》的推動。API安全廠商星闌科技為我們分析了《數據安全法》與API安全發展之間的關聯。

    《數據安全法》落地,API數據風控時不我待

    隨著信息技術和人類生產生活交匯融合,各類數據迅猛增長、海量聚集,對經濟發展、人民生活產生了重大而深刻的影響。數據安全已成為事關國家安全與經濟社會發展的重大問題。按照黨中央決策部署,貫徹總體國家安全觀的要求,全國人大常委會積極推動數據安全立法工作。

    《數據安全法》是繼《網絡安全法》提出數據的概念后,我國在數據安全立法層面的又一個重大里程碑,是中國數字經濟高速發展的壓艙石和定海神針。隨著《數據安全法》的出臺和落地實施,數據要素安全管控和市場化將同步提升,數據資源將會迸發出更大的活力,數字經濟將在“十四五”時期更加蓬勃發展。

    《數據安全法》建立了分類分級保護制度,并提出了重要數據、核心數據等概念。其中,重要、核心的判斷標準主要是:

    1)在經濟社會發展中的重要程度;

    2)一旦遭到篡改、破壞、泄露或者非法獲取、非法利用,對國家安全、公共利益或者個人、組織合法權益造成的危害程度。

    《數據安全法》為數據交易制度提供了兼顧安全和發展的原則性規定,有利于在保障安全基礎上,促進數據有序流動,激勵相關主體參與到數據交易活動中來,充分釋放數據紅利。

    API經濟與API生態

    隨著系統集成和互連變得越來越普遍,應用程序接口(API)在企業數字化轉型中扮演了重要角色。它將系統和數據,乃至整個應用背后的復雜生態都緊密連接在了一起,促進了“API經濟模式”的形成。然而,業務拓展的開放性需求同數據資源的安全保密需求顯然背道而馳,兩者的矛盾在API問題上暴露得更加明顯。特別在幾次重大數據泄露事件發生后,API的安全話題成功引起了人們的關注。


    API經濟,是指企業通過API建立合作關系而產生的經濟活動。這已經不再是一個簡單的概念,很多企業已經運用在商業活動之中,通過API粘合更多合作伙伴,擴充企業服務場景,促進企業的轉型和升級,甚至重構整個行業的商業價值鏈。

    為提升交付能力,敏捷迭代與DevOps應運而生,軟件系統研發流程從流水線作業演化為組件并發生產再集成的形式,隨著后端應用組件的解耦以及SOA架構的普及,API逐步成為連接各應用組件的事實標準。

    SOA面向服務的架構出現,很多企業開始將跨平臺、無狀態的API是用來作為系統間創建聯系的通道,以消除前期系統建設的信息孤島,從而降低協同成本,提升利潤空間。API開始受到空前的重視,成為各行業中驅動數字化、信息化變革的主要力量。

    API經濟帶來了一種新的商業模式,可以輔助企業以低成本快速響應市場需求,建立企業生態,促使跨產業鏈的企業能力整合,產生創新出新的經濟形式。國內API化程度并不成熟,這也是給我們留下的機會。今后,API開放程度將會成為衡量企業競爭力的核心指標。


    API平臺(解決方案)廠商、APM廠商,研發效能廠商、云廠商、安全廠商與新一代API網關廠商構成了API基礎設施生態。多年前我曾被一個同事推薦在Chrome中安裝過一個專門用來調試API的插件,這個插件就是Postman。如今Postman通過API工具及解決方案連接了開發者、小型團隊、企業、公共API網絡,構建出自己的增長飛輪,于今年Postman完成D輪融資2.25億美元,領跑API安全生態。

    《數據安全法》與API安全

    API作為數據傳輸的通道,從攻防角度來看,攻擊者的目標是企業數據,在主機安全/網絡安全日趨成熟的情況下,與其穿透層層內網竊取數據本身(數據庫),不如攻破數據的傳輸管道(API)來的方便。隨著API的普及,攻擊者可以通過API后端應用漏洞、未授權訪問、越權漏洞直接攻擊API竊取數據。由于API的高速發展以及業務增速和安全的不對位,導致近兩年來API安全問題導致的數據泄露事件頻發。

    Postman在超過28000位API研發人員的調查結果顯示,企業對于API集成方案的考慮因素中,安全性位于首位,與性能并重。

    API安全是一種用來確保API的設計、開發和維護安全,防止未經授權的訪問、篡改或破壞數據的技術。它通過對API通信行為的采集、監控、防御等手段,發現并收斂API生產過程中的風險,攔截針對API的漏洞攻擊及數據竊取行為,最終圍繞API的設計、開發、測試、運行和下線等階段構建起API全生命周期的安全管理方案,為萬物互聯時代的數據交換、大規模分布式架構、云計算、IT數字化改造提供安全保障。此外,隨著安全思想不斷推陳出新,一些新安全理念(如,零信任)的成果也正在被API安全防護所借鑒。

    作為API安全領域創業者,星闌科技認為API安全即為API的全生命周期防護,即圍繞API的“設計、開發、運行、下線”等不同階段建立API全生命周期安全解決方案,解決企業API漏洞入侵、API數據泄露兩大問題。

    在以API傳遞應用能力和數字能力為特征的今天,新經濟模式日益繁榮,智慧城市、移動互聯網、物聯網等為代表的IT數字化轉型過程中的數據交換、共享場景是API安全的重點保護對象。

    目前,國內的API安全市場尚處于相對早期階段。廠商的解決方案主要圍繞TLS、SSL以及訪問控制等技術手段進行防護,其安全實踐集中在漏洞防護、身份驗證、數據加密、訪問控制和流量限制等。由于多樣化的攻擊手段尚在不斷演進當中,API安全亟需更加具有富有彈性的防護方案;同時,人工智能技術和機器學習方法通過對行為模式的經驗積累,也將幫助企業更精準地識別安全威脅,發現并阻斷API通信中的異常流量。

    未來,彈性化和智能化將成為API安全防護技術的主流發展方向。

    api數據安全
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    解答API 安全和數據安全之間的關系是什么?怎么樣通過 API 安全的手段或 API 安全這個點來解決數據安全的問題。
    白皮書引用相關數據表示,數據泄露事件中有三分之二是由不安全的 API 造成的。據預測,到 2022 年,API 濫用將成為導致企業 Web 應用程序數據泄露最常見的攻擊媒介,甚至在 2024 年 API 安全問題引起的數據泄露風險將翻倍。所以白皮書在梳理 API 面臨的主要安全問題時,也首次提及了來自監管合規方面的挑戰。
    距離《數據安全法》施行已經過去1個月,作為我國首部數據安全專門的法律,它對企業的數據處理、安全保護、開發利用等都提出了合規要求。在此之下,各企業也積極開展行動嚴格踐行法規。
    最近發布的一份研究報告具體闡述了為什么應用編程接口(API)安全成為了絕大多數企業的嚴重問題。 最近,Cloudentity就API安全相關問題針對300名IT決策者進行了調查研究。研究結果表明,因自身API環境安全問題而導致新應用和服務增強延遲發布的問題,幾乎所有企業(97%)都經歷過。近半數受訪企業(44%)表示,曾經經歷過涉數據泄露和隱私信息暴露的重大API安全問題。
    2021年12月14日,由ISC平臺牽頭,聯合賽迪顧問、數世咨詢、數說安全、安在、看雪等網絡安全分析機構、垂直媒體聯合發起的ISC 2021網絡安全創新能力百強頒獎典禮在上海圓滿落幕。 本屆評選精準覆蓋年度創新安全領域,以創新力為唯一標準,經過專家評審團以及客戶智庫的雙重評審,最終甄選出年度網絡安全10大熱點領域的創新產品。永安在線憑借領先的技術實力、卓越的創新能力,在參選的200多家網絡安全創
    近年來,在國家政策的引導、互聯網技術的更新迭代和數字經濟行業的努力下,人工智能、5G、云計算等為代表的數字基礎設施不斷建設完善,我國數字經濟發展迅速。但同時不容忽視的是,數據安全也成為極大的隱患,如何平衡好數據開放與數據保護成為數字經濟健康發展的關鍵。
    在大數據時代,數據泄漏、數據濫用、數據篡改等各類安全風險的存在,讓企業在建設執行數據安全風險評估方面變得緊迫和必要;同時,在國家監管層面,《數據安全法》對數據安全風險評估也提出了要求:
    永安在線認為,API已經成為組織的基礎資產之一,守護API的安全、防止API攻擊已經被客戶明確提出需求,且符合數字化的發展規律。近日,就API安全的話題,賽博英杰創始人譚曉生和永安在線COO邵付東,進行了一次深度交流。第三方面原因是永安在線在API風險檢測上有比較大的優勢。自動化梳理APIAPI上流動的敏感數據,對API和敏感數據進行分級分類。第二是API缺陷評估問題。
    API安全建設難點 目前,面臨的API數據風險問題十分嚴峻,但現有的安全解決方案難以應對API風險。全知科技API風險監測系統及以API與數據為中心的安全解決方案,精準對癥目前存在的API數據安全難題,引起了現場嘉賓極大的關注;新品發布后,參會嘉賓們紛紛圍繞全知科技API新品和解決方案進行了熱烈的交流和討論。因此,規范API數據安全風險的監測標準,是數據安全行業良性發展的必要條件。
    8月31日-9月2日,以“云上安全新形態,擁抱數字新未來”為主題2022年CCS成都網絡安全大會暨網絡數據治理峰會將于成都舉行,該大會由四川省互聯網信息辦公室指導,成都市互聯網信息辦公室、成都高新技術產業開發區管理委員會聯合主辦,成都無糖信息技術有限公司承辦。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类