<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    API安全管控平臺可有效提升API安全管理能力

    VSole2021-10-11 16:06:34

    距離《數據安全法》施行已經過去1個月,作為我國首部數據安全專門的法律,它對企業的數據處理、安全保護、開發利用等都提出了合規要求。在此之下,各企業也積極開展行動嚴格踐行法規。

    API作為連接數據和應用之間的重要通道,目前已是數據泄露頭號風險,進行API安全管控成為保障數據安全的關鍵路徑。在過去的一個月里,以精準情報為驅動的永安在線API安全管控平臺價值全面釋放,賦能眾多企業實現從API資產自動化管理、API風險主動感知到攻擊溯源的閉環安全管控,解除了因API安全側風險造成的數據安全威脅。

     某金融企業API安全管控落地實踐 

    以某金融企業為例。由于其業務屬性,需要在互聯網上開放大量API來支撐客戶服務和對外合作,但安全團隊當前并沒有針對性的API管理體系對整體業務API進行有效的管理和分析,導致出現API資產管理難題,如:有多少API對外開放?有多少敏感數據?有什么類型數據?是什么等級的數據?

    此外,大量API對外提供服務,導致數據(姓名、手機號、銀行卡號等)暴露在外部,為黑產提供了更多可趁之機。一方面,黑產利用正常業務接口進行撞庫攻擊、數據竊取等;另一方面,企業的線上營銷活動遭遇“薅羊毛”,獎勵大部分被黑產薅走,甚至出現活動頁面崩潰的情況,極大影響著業務拓展。

    因此該金融企業迫切需要采用針對性的API安全管控體系來應對當前的業務安全風險,確保業務安全合規。

    針對該企業面臨的挑戰和需求,永安在線為其打造了一套可準確感知未知風險、風險解釋性強、能溯源打擊、運營成本低的API安全管控平臺。

    平臺基于業務安全情報能力所構建,擁有API資產管理、API風險主動感知和API風險溯源三大能力,能夠讓企業全面感知API運行,清晰掌握數據資產的風險狀態,并準確識別未知風險及溯源攻擊,解決API從上線、服務到廢棄全生命周期會面臨的各種安全風險,為企業的數據核心資產提供全面的保護。

    01 API資產管理:全量API發現與涉敏API準確管控

    通過全流量數據接入和分析,使用先進的圖模型技術,自動化對API流量日志中的請求進行路徑轉義歸類,不依賴業務配置,幫助該企業自動地發現業務潛在的API接口,并進行梳理、盤點,通過清晰的API可視化展示方式幫助安全部門了解API資產現狀,實時感知每個API接口的訪問情況,并進行管控。

    此外,可實現自動化檢測API傳輸中的數據涉敏情況,幫助業務部門進行有針對性的保護。系統內置各行業最常用的數十種常用敏感數據類型,包括姓名、身份證、手機號、銀行卡等,并支持業務方動態自定義敏感字段的檢測要求。

    02 API風險感知:基于情報精準感知未知風險

    API安全管控平臺的底層邏輯是基于永安在線精準的攻擊情報來進行API流量分析審計,并結合機器學習、大數據分析等技術,能夠將隱藏在海量正常業務流量中的異常流量準確識別出來,掃除以經驗規則運營為主的傳統API風險防控產品容易產生的風險漏判、誤判等弊端。

    03 API風險溯源:風險可解釋,支持攻擊上游溯源

    平臺能夠支持攻擊上游定位,對于所有識別的風險會給出具體的攻擊團伙以及攻擊者的攻擊方法。同時,系統能夠還原攻擊者攻擊的真實情況,并提供情報側的數據印證,具備極強的對未知風險的可解釋、可溯源能力,為企業進行下一步處置提供可靠的依據。

    永安在線API安全管控平臺與傳統的基于經驗規則進行風險審計的產品相比,更具前沿性和易用性。通過外部情報更能準確識別未知風險,很好的增強在流量側對業務風險的識別能力,目前已經幫助我們發現不少隱蔽風險并進行治理,在新的法規下,對于我們保障業務的安全合規價值很大。

    目前,永安在線API安全管控平臺已廣泛應用于數據安全治理、護網行動支撐、新上線API安全測試、數據泄露事件追溯等場景。幫助金融、教育、企業服務、電商等領域的眾多企業實現API全生命周期的安全防護,深度保障API安全運行,助力企業業務獲得平穩、高效增長。

    關于永安在線

    永安在線(EverSafe Online)以黑灰產情報能力建設和攻防技術為核心,為企業提供業務反欺詐和API數據安全解決方案。通過業務風險風險監控體系、風險情報數據能力和豐富的黑產攻防經驗,幫助企業解決賬號安全、營銷反欺詐、流量欺詐、接口安全等問題,為企業風控提升攻防效率,保障企業在線業務健康發展。

    目前已合作騰訊、阿里巴巴、字節跳動、華為、百度、京東、招商銀行、華泰證券、滴滴、拼多多、愛奇藝等300多家企業客戶。

    api安全平臺
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    1月9日,中國信通院“云原生產業聯盟年會”在線上正式舉辦。會上公布了國內首批“云原生API安全能力”和“WAAP能力”評估成果。瑞數信息旗下兩款產品——瑞數API安全管控平臺、瑞數WAAP動態安全平臺分別榮獲首批認證。據悉,此標準針對API安全治理能力提出了分級要求,包括:API安全評估、權限控制、安全監測、安全響應、審計與溯源五大部分。
    開發API安全平臺的網絡安全初創公司Wib已被美國網絡巨頭F5收購。兩家公司沒有透露收購的價值,但估計在數千萬美元左右,收購完成后Wib的員工將加入F5的以色列總部。Wib的API安全平臺提供了從代碼到生產的整個API環境的完整可見性。F5在納斯達克的市值約為110億美元,它將把Wib的功能添加到其分布式云服務中,在應用程序開發過程中實現漏洞檢測和可觀察性,確保在API進入生產之前識別風險并實施策
    12月3日,由永安在線舉辦的首屆API安全管理論壇在深圳舉辦。四位大咖圍繞API面臨的挑戰及如何進行API安全管理進行了精彩分享。其中,騰訊技術工程事業群安全專家胡珀在論壇上作了主題為《新的安全威脅:API安全的挑戰和應對策略》的分享,我們對現場演講全文進行了梳理,以供更多關注API安全管理的人共同學習。
    《報告》還發現,在過去的6個月時間里,API攻擊活動數量快速增長了400%,其中有78%的攻擊發生在經過初步安全性驗證的API上。考慮到API文檔方面的挑戰,這方面的實際風險可能比企業意識到的更嚴重。2022年12月,共有4842名攻擊者實施了API攻擊活動,這一數據比半年前增長了400%。其中25%的人表示他們還處于計劃階段,而5%的人表示完全沒有API安全策略。
    九大熱門API安全工具
    2023-01-31 11:36:02
    本文介紹了全球市場九個熱門安全工具(包含免費和開源工具)的點評。
    在2022全球工業互聯網大會上,專注于API安全防護的星闌科技作為《數據傳輸安全白皮書》編制組成員及企業代表以“數據傳輸視角下的API安全”為主題進行了演講分享。為此,我們星闌科技CTO徐越為我們解讀了關于企業API安全建設以及《數據傳輸安全白皮書》的編制過程的相關內容。
    數字化時代,傳統快消企業紛紛向線上轉型升級,大量業務基于APP、小程序、H5 、微信等渠道接入,直接面向消費者展開花樣百出的線上營銷活動,如:掃碼領紅包、集卡送好禮、分享得立減金…… 然而,在快消行業一片欣欣向榮的背后,黑產分子早已伺機出動,沉浸在各大品牌的羊毛雨中樂此不疲。數據顯示,如果企業在營銷時不做風險控制,黑產比例一般在20%以上,甚至有一些高達50%,各個品牌被黑產薅掉的營銷費用非常高
    報告評出了CVSSv3評分超過9分的五大最危險API漏洞,其中Spring4Shell和Veeam RCE高居2022年第一季度API漏洞榜單榜首。雖然加密失敗、不安全設計、過多數據暴露和錯誤配置在內的安全漏洞也出現在榜單中,但2022年第一季度披露的最危險、被利用最多的API漏洞都與注入攻擊、不正確的授權或完全繞過以及不正確的權限分配有關。
    《報告》顯示,2021年網絡安全形勢更加嚴峻,應用層攻擊持續高發,API攻擊尤其呈爆炸性增長,達到2020年的3.13倍。游戲仍是遭受DDoS攻擊最多的行業,占比過半。另外,盡管惡意爬蟲仍是最主要的攻擊方式,但其占比有所下降,針對API業務的攻擊手段類型整體趨于多樣化。呂士表指出,Log4j2安全漏洞引發的大震蕩,折射出軟件供應鏈安全風險正在加劇。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类