<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    應用程序接口 (API) 防護技術發展研究及對策建議

    VSole2022-06-30 14:25:16

    摘自:《網絡安全技術和產業動態》2022年第6期,總第24期。

    應用程序接口(Application Programming Interface,API)是一些預先被定義的接口或協議,用來實現和其他軟件組件的交互。API在應用架構上實現了軟件的模塊化,具備可重用、可擴展能力,已經成為應用系統中廣泛使用的核心支撐技術之一。APP、小程序、智能家電、政務平臺、數據交換等都在大量使用API相關技術。

    近年來,基于動態防護、惡意Bots識別、行為分析、機器學習等融合性的API防護技術體系逐步興起。API可公開獲取、標準化、高效且易于使用的特性,為開發者帶來諸多好處的同時,極大地增加了應用系統新的風險,相應防護能力要求也在提升。

    01 技術發展情況

    在數字時代下,無論是互聯網商業創新還是傳統企業數字化轉型,都推動了API技術的發展,API從只用于企業內部服務調用,到面向外部服務調用,再到如今的對外公開調用,API已經逐步從限制性的局部接口,轉向更大和更廣的領域。其連接的已不僅僅是系統和數據,還有企業內部職能部門、客戶和合作伙伴,甚至整個商業生態。

    隨著API形態的發展,其面臨的威脅發生了轉變,相應的防護技術也在發展。

    早期API防護以API網關為主,該技術主要是通過身份驗證、訪問控制、速率限制等手段提供防護能力。此類技術非常成熟,無論是開源系統還是商用系統都已廣泛使用。但API網關是以鑒權為核心,缺少攻擊檢測和防護能力,對API的安全威脅防護遠遠不夠。

    之后出現了基于WAF的解決方案,以解決API在面臨新型專屬攻擊的同時所面臨的傳統Web攻擊。該方案主要是通過特征匹配、策略規則等方式,對API請求中的SQL注入、命令注入、CC等攻擊進行檢測,同時增加了API調用參數檢查、合規檢查等安全功能。

    但隨著針對API特性的攻擊越來越多,單純依靠API網關和WAF技術并不能全面有效的識別API安全風險,新興的API融合防護技術開始發展。依托機器學習、行為分析、特征識別等技術,實現API接口的自動發現、風險識別、傳統攻擊檢測、敏感數據管控等功能,提供覆蓋API全維度的安全防護。

    02 發展難點分析

    API自身特點決定了它面臨著許多特別的安全威脅,除了傳統的Web攻擊外,還面臨著憑證失陷、越權訪問、過度數據暴露等威脅。同時,針對這些威脅檢測要涉及到API接口發現、參數檢測、行為識別、訪問控制等多個環節,任何環節的缺失或不足都會影響到整體防護效果,其發展難點表現在:

    1.多渠道多邊界難以全面防護

    訪問入口的多樣化,帶來了服務部署邊界的多樣化,如:Web、APP、小程序、第三方平臺等業務接入渠道。多樣化接入導致了脆弱點的暴露面擴大,增加了風險管控復雜性。在同一防護體系內融合多業務接入渠道的防護是API防護的難點之一。

    2.接口分散和數據多樣性導致接口難以發現

    全面準確的API接口發現是API防護工作的基礎,對API接口進行自動識別、分類尤為重要。與傳統Web應用可以依賴自身結構上的統一入口不同,API自身多以獨立個體的方式存在,采用點對點的訪問模式,難以通過接口之間的聯系進行API發現。同時,傳輸數據格式的多樣性(JSON、XML、GraphQL等)也增加了API的識別難度。

    3.業務緊耦合防護策略難以通用

    API和業務系統是緊耦合的,針對API的防護策略往往也和業務相關,這就造成API防護策略在跨業務的情況下難以通用,而微服務架構和DevOps模式下應用快速迭代變化的特性也放大了這一難點,解決這一問題是API防護產品快速部署推廣的一個難點。

    4.合法授權下的濫用風險難以識別

    目前API在授權之后的訪問控制相對薄弱,海外安全機構Salt Security發布《State of API Security》中顯示,95%的API攻擊發生在身份驗證之后。API防護需要重點關注這些合法授權下的攻擊、濫用及數據過度暴露等風險,如何在已經取得合法授權的請求中識別出異常訪問,是API防護需要解決的一個難題。

    03 產業落地情況

    目前針對API防護技術主要分成了三個方向:API網關、WAF和API融合防護,國內外的安全廠商在這些方向上都有所涉及,相關產業落地情況如下:

    1.API網關

    經過多年的發展,API網關技術已經非常成熟,參與其中的廠商或組織也很多,例如開源類的API網關包括:Kong、APISIX、Tyk、Zuul等。商業級的API網關形態更為豐富,包括本地部署、云端部署、SaaS模式等。參與廠商包括阿里、華為、騰訊、青云、派拉軟件等。

    2.WAF

    基于WAF的API防護技術,主要是一些傳統的安全廠商在研發,利用已經具備了多年的WAF產品研發經驗,可快速擴展部分API防護的能力,例如敏感數據識別、參數合規檢測等。國外以Akamai、F5等廠商為代表,國內部分WAF安全廠商如綠盟也延展到對API的防護。

    3.API融合防護

    該技術是近年來興起的解決方案,融合了動態防護、機器學習、行為分析、特征識別等技術,以解決API面臨的新型威脅。國外以Salt Security、Noname Security等廠商為代表,國內安全廠商,如瑞數信息、星瀾科技等也在發力API融合防護技術和方案。

    04 意見和建議

    針對當前企業普遍缺乏對API安全重要性和特殊性的認知,缺少對此類安全建設的投入,API安全防護手段參差不齊,API系統性安全建設嚴重滯后,安全廠商對全面有效的API防護技術還處于不斷探索階段的狀況,我們提出建議如下:

    1.引導和鼓勵企業、安全廠商在深化數字化業務的同時,加快針對API安全新技術新方法的研究與實踐,推動API安全的體系化發展。

    2.宣傳表彰API安全防護典型用戶,推廣API安全防護應用優秀案例,帶動更多企業重視完善API安全建設,提升API安全防護能力。

    3.積極開展API安全防護標準研究制定,推動引導API防護技術發展。

    中國網絡安全產業聯盟(CCIA)主辦,瑞數信息技術(上海)有限公司供稿。

    文章來源:CCIA網安產業聯盟



    云計算api
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    API是企業數字化轉型的關鍵,但谷歌的兩項調查發現,數字化轉型(上)同時也導致針對API的網絡攻擊和API自身的攻擊面正在達到一個臨界點。
    計算技術為現代企業組織帶來了可擴展性、靈活性、減少物理基礎設施、降低運營成本以及全天候的數據訪問等諸多好處。但研究數據也顯示,目前只有4%的企業組織能夠為云端資產提供充分的安全保護。在2023年,有超過80%的數據泄露事件涉及存儲在云端的數據。為了提升安全的防護水平,企業在2024年需要著重加強對上應用和數據的安全措施。本文收集整理了安全建設中的10個關鍵要點,可以更好地保護組織的云端資產
    目前,API所面臨的主要威脅之一。而且,API安全風險是當今網絡安全領域一個令人不安的趨勢。在2019年時,API尚未被視作安全的大威脅。而如今,我們對API的依賴正迅速增長。API會擴大攻擊面,方便惡意黑客進行攻擊。
    值得警惕的是,雖然 API 的市場規模增長迅速,但是安全威脅也在增長。人們想要減輕面臨的 API 安全威脅,需要正確的安全實施戰略和程序。前者的訪問控制功能,僅僅是 API 安全的一部分。另外,考慮到傳統的 Web 應用程序防火墻解決方案旨在防止基于每個請求的惡意活動。
    計算安全審計概覽
    2022-08-02 10:03:32
    開展安全審計正是保障計算應用安全的有效手段之一,它能夠將上業務運營狀態及風險進行充分地檢驗和評審,預防發現可能出現的安全隱患。安全審計的價值安全審計是一套流程,旨在識別與計算應用相關的安全漏洞和風險。Astra Pentest、Prowler、Dow Jone’s Hammer、ScoutSuite和CloudSploit Scans是目前最常用的安全審計工具。
    人們聽說過很多關于多云戰略的利弊,但令人吃驚的是一些組織認為他們不需要擔心這個問題。他們確實也做到了。企業需要重視計算中的安全問題,當企業與多個計算提供商進行交互時,安全性變得更加重要。采用多云對于大多數組織來說幾乎是確定的,因為一個計算提供商可能會提供另一個提供商不會提供的特定功能和定價。
    當前,計算已經成為新型基礎設施的關鍵支撐技術。在疫情期間,推動了大量遠程辦公、政務防疫、百姓生活等SaaS應用和移動應用。要回答計算未來數年的發展,則需要回顧計算在過去的發展。需要注意到,計算在國內發展總體可分為三個階段。
    為此,我國建立了計算服務安全評估制度,并發布實施了相關國家標準。附錄A給出了不同安全能力級別選擇及相關要求的匯總情況。標準在修訂過程中通過研究對比,基本涵蓋了FedRAMP安全控制基線高級要求。二是總結計算安全評估工作經驗,將原增強要求中要求偏高的內容調整到高級保護要求,如采用自動機制。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类