當(dāng)前位置:首頁(yè) >  IDC >  安全 >  正文

2021年API成重大威脅,如何保護(hù)企業(yè)API安全?

 2021-03-16 15:37  來(lái)源: 互聯(lián)網(wǎng)   我來(lái)投稿 撤稿糾錯(cuò)

  域名預(yù)訂/競(jìng)價(jià),好“米”不錯(cuò)過(guò)

 自新冠疫情爆發(fā)以來(lái),全球范圍內(nèi)的組織在數(shù)字化轉(zhuǎn)型上的步伐呈現(xiàn)明顯加速趨勢(shì)。谷歌發(fā)布的《2021 API 經(jīng)濟(jì)報(bào)告》中指出,在2020年,近四分之三的組織繼續(xù)在數(shù)字化轉(zhuǎn)型上投資,其中,三分之二的組織加大投資或作出戰(zhàn)略調(diào)整,實(shí)行數(shù)字優(yōu)先戰(zhàn)略。

  數(shù)字化轉(zhuǎn)型的核心是將組織的服務(wù)、資產(chǎn)和能力打包成互聯(lián)網(wǎng)服務(wù),從而讓資源之間形成更強(qiáng)的連接和互動(dòng)關(guān)系,釋放原有資產(chǎn)的價(jià)值,提升組織的服務(wù)能力,這其中,API是非常關(guān)鍵的技術(shù)。

  隨著數(shù)字化進(jìn)程的發(fā)展,組織正在大量使用API。越來(lái)越多的APP被開(kāi)發(fā)出來(lái),開(kāi)放架構(gòu)在創(chuàng)新場(chǎng)景中的使用也越來(lái)越多。有數(shù)據(jù)統(tǒng)計(jì),整個(gè)Web網(wǎng)站有83%的流量是通過(guò)API來(lái)訪問(wèn)的。也有數(shù)據(jù)顯示,44%企業(yè)正在建造和維護(hù)100個(gè)或更多的API,API流量正在快速增長(zhǎng)。

  API在帶來(lái)巨大便利的同時(shí)也帶來(lái)了新的安全問(wèn)題, 很多企業(yè)甚至自己的不知道有多少API被開(kāi)放,是否受控使用和有效使用,有怎樣的安全風(fēng)險(xiǎn)和隱患,就更不得而知。API安全正受到業(yè)界和學(xué)術(shù)界的廣泛關(guān)注,開(kāi)放Web應(yīng)用程序安全項(xiàng)目(OWASP)在2019年將API列為最受關(guān)注的十大安全問(wèn)題。2020年,中國(guó)人民銀行發(fā)布了《商業(yè)銀行應(yīng)用程序接口安全管理規(guī)范》,三大運(yùn)營(yíng)商也相繼發(fā)布了API安全管理規(guī)范。

  API安全造成的影響越來(lái)越大,而傳統(tǒng)API安全網(wǎng)關(guān)的部署與維護(hù)成本高,無(wú)法有效防護(hù)新興安全威脅。在此背景下,瑞數(shù)信息創(chuàng)新地推出了API安全管控平臺(tái)——API BotDefender,致力于解決API面臨的各種安全風(fēng)險(xiǎn)與挑戰(zhàn),實(shí)現(xiàn)API的資產(chǎn)管理、攻擊防護(hù)、敏感數(shù)據(jù)管控和訪問(wèn)行為管控,為業(yè)務(wù)創(chuàng)新保駕護(hù)航。

  API安全的常見(jiàn)解決方案

  許多企業(yè)都會(huì)參照OWASP十大項(xiàng)目做安全防護(hù),但2019年OWASP發(fā)布的API安全十大項(xiàng)目發(fā)布的時(shí)間較短,許多企業(yè)還沒(méi)能及時(shí)作出相應(yīng)防護(hù)。由于API安全涉及的范圍比較廣,一些常見(jiàn)的安全問(wèn)題并沒(méi)有被列入其中,即使是對(duì)應(yīng)API安全十大項(xiàng)目作出防護(hù)仍會(huì)有一些不足。

  API安全市場(chǎng)也處于相對(duì)早期階段,從目前的API安全市場(chǎng)來(lái)看,主要有兩類API安全解決方案:

  第一種,API安全網(wǎng)關(guān)方案。

  API技術(shù)的興起伴隨著技術(shù)架構(gòu)上的變化,由于Http協(xié)議的問(wèn)題造成了很大安全隱患。為了保障安全,需要開(kāi)發(fā)者在開(kāi)發(fā)階段針對(duì)API加入鑒權(quán)、認(rèn)證以及防篡改方面的安全工作。同時(shí),需要API網(wǎng)關(guān)之類的安全防護(hù)產(chǎn)品作出相應(yīng)配置。

  2015年前后,市場(chǎng)上出現(xiàn)了以獨(dú)立的API網(wǎng)關(guān)為主的API安全解決方案,但在實(shí)際應(yīng)用中發(fā)現(xiàn),這種方案落地困難且成本較高,企業(yè)更傾向于使用應(yīng)用開(kāi)發(fā)者自建的API網(wǎng)關(guān),專業(yè)的基于API網(wǎng)關(guān)的API安全方案沒(méi)有獲得預(yù)想的成功,于是API網(wǎng)關(guān)的產(chǎn)品形態(tài)還在繼續(xù)演進(jìn)。

  在Gartner最新的WAF魔力象限中,提到了Web應(yīng)用程序和API防護(hù)服務(wù)相結(jié)合的最新趨勢(shì)——WAAP,這是一種集合了DDoS、Bot緩解,API防護(hù)和WAF的安全防護(hù)平臺(tái)。Gartner有意將WAF與API防護(hù)能力結(jié)合起來(lái),使得許多WAF廠商開(kāi)始在WAF里集成API網(wǎng)關(guān)。

  作為安全產(chǎn)品形態(tài)上的一種自然而然的演化,它的主要問(wèn)題在于缺少數(shù)據(jù)分析和管理的能力。

  第二種,基于數(shù)據(jù)分析的API安全方案。

  通過(guò)AI技術(shù)對(duì)API的訪問(wèn)行為進(jìn)行分析,發(fā)現(xiàn)API的各種異常訪問(wèn)行為,提供API的管理。與API安全網(wǎng)關(guān)方案相比,此方案缺少的是安全威脅防控能力。

  瑞數(shù)信息的應(yīng)對(duì)之道——瑞數(shù)API安全管控平臺(tái)(API BotDefender)

  瑞數(shù)信息于2019年就推出具有API感知、發(fā)現(xiàn)、監(jiān)控、保護(hù)能力的API安全解決方案,今年更將此能力聚焦于API安全管控的4大核心功能,形成——瑞數(shù)API安全管控平臺(tái)(API BotDefender),該平臺(tái)包括API資產(chǎn)管理、攻擊防護(hù)、敏感數(shù)據(jù)管控和訪問(wèn)行為管控四大模塊,為API接口提供完整的安全管控方案。作為國(guó)內(nèi)最早推出API安全管控解決方案之一的廠商,它充分體現(xiàn)了瑞數(shù)信息對(duì)于市場(chǎng)的觀察和理解:

  瑞數(shù)信息API安全管控平臺(tái),主要面向新興的API安全風(fēng)險(xiǎn),彌補(bǔ)了傳統(tǒng)方案中的不足。技術(shù)路線上,沒(méi)有選擇傳統(tǒng)的API網(wǎng)關(guān)技術(shù),而是將WAF的安全管控能力與數(shù)據(jù)安全分析能力進(jìn)行結(jié)合,是一種結(jié)合了以上兩種API安全方案優(yōu)勢(shì)的全新方案。

  資產(chǎn)管理模塊

  通過(guò)引入API資產(chǎn)管理,實(shí)現(xiàn)對(duì)API資產(chǎn)的統(tǒng)一管理。API資產(chǎn)管理基于數(shù)據(jù)建模自動(dòng)發(fā)現(xiàn)被保護(hù)站點(diǎn)的API資產(chǎn),對(duì)API資產(chǎn)進(jìn)行梳理、分析和上下線,幫助客戶實(shí)現(xiàn)API資產(chǎn)的生命周期管理。

  攻擊防護(hù)模塊

  綜合利用智能規(guī)則匹配及行為分析的智能威脅檢測(cè)引擎,持續(xù)監(jiān)控并分析流量行為,有效檢測(cè)威脅攻 擊。智能威脅檢測(cè)引擎在用戶與應(yīng)用程序交互的過(guò)程中收集數(shù)據(jù),并利用統(tǒng)計(jì)模型來(lái)確定HTTP請(qǐng)求的異常。一旦確定異常情況,智能引擎就會(huì)使用機(jī)器學(xué)習(xí)獲得的多種威脅模型來(lái)確定異常攻擊。

  敏感數(shù)據(jù)管控模塊

  對(duì)API傳輸中的敏感數(shù)據(jù)進(jìn)行識(shí)別,針對(duì)敏感數(shù)據(jù)可以進(jìn)行脫敏或者實(shí)時(shí)攔截,防止敏感數(shù)據(jù)泄露。

  訪問(wèn)行為管控模塊

  對(duì)API接口的訪問(wèn)行為進(jìn)行分析,通過(guò)多維度建立API訪問(wèn)基線、API威脅建模,發(fā)現(xiàn)惡意訪問(wèn)行為,避免惡意 訪問(wèn)造成的業(yè)務(wù)損失。

  主要應(yīng)用場(chǎng)景

  API資產(chǎn)自動(dòng)發(fā)現(xiàn)

  API安全管控平臺(tái)通過(guò)對(duì)訪問(wèn)流量進(jìn)行分析,自動(dòng)發(fā)現(xiàn)流量中的API接口,實(shí)現(xiàn)API接口自動(dòng)識(shí)別、梳理和分組。

  API攻擊防護(hù)

  識(shí)別各種針對(duì)API的安全攻擊,對(duì)安全攻擊進(jìn)行實(shí)時(shí)防護(hù);對(duì)API請(qǐng)求參數(shù)進(jìn)行合規(guī)管控,對(duì)不符合規(guī)范的請(qǐng)求參數(shù)實(shí)時(shí)管控。

  API流量監(jiān)控與保護(hù)

  監(jiān)控API的訪問(wèn)行為,針對(duì)高頻情況等進(jìn)行防護(hù),防止高頻情況等造成的API性能瓶頸。

  非法API調(diào)用防護(hù)

  通過(guò)從API網(wǎng)關(guān)上獲取API認(rèn)證和鑒權(quán)數(shù)據(jù),防止未授權(quán)的API調(diào)用,保障API接口只能被合法用 戶訪問(wèn)。

  API濫用防護(hù)

 針對(duì)API接口,防止其被濫用并用于謀取利益。

  API資產(chǎn)生命周期管理

  對(duì)發(fā)現(xiàn)的API接口進(jìn)行生命周期管理,基于關(guān)鍵字搜索功能快速分組,并且對(duì)分組后的 API資產(chǎn)指定責(zé)任人,實(shí)現(xiàn)API資產(chǎn)的導(dǎo)入和導(dǎo)出、資產(chǎn)上下線。

  API敏感數(shù)據(jù)管控

  對(duì)API傳輸中的敏感數(shù)據(jù)進(jìn)行識(shí)別,針對(duì)敏感數(shù)據(jù)可以進(jìn)行模糊化或者實(shí)時(shí)攔截,防止敏感數(shù)據(jù)泄露。

  未知API發(fā)現(xiàn)

  通過(guò)從API網(wǎng)關(guān)上獲取API注冊(cè)數(shù)據(jù),與API資產(chǎn)進(jìn)行對(duì)比,發(fā)現(xiàn)未知API接口,防止未知API 訪問(wèn)造成的業(yè)務(wù)訪問(wèn)壓力,導(dǎo)致業(yè)務(wù)不可用。

  API訪問(wèn)行為管控

  監(jiān)控API接口的訪問(wèn)和使用狀況,包括成功率、性能等,通過(guò)建立多維度訪問(wèn)基線和API威脅建模,監(jiān)控基線偏離狀況,高效識(shí)別異常訪問(wèn)行為,避免惡意訪問(wèn)造成的業(yè)務(wù)損失。

  核心優(yōu)勢(shì)

  瑞數(shù)API安全管控平臺(tái)(API BotDefender),能夠?qū)崿F(xiàn)從API接入客戶端到API服務(wù)器端的全程式API安全威脅防護(hù)。

  API全自動(dòng)發(fā)現(xiàn)

  瑞數(shù)API安全管控平臺(tái)(API BotDefender)的“Discover發(fā)現(xiàn)模塊”,可以快速自動(dòng)地發(fā)現(xiàn)API,并且針對(duì)發(fā)現(xiàn)的API給出明確的認(rèn)定;同時(shí),顯示出清晰的API列表,對(duì)API接口的訪問(wèn)情況一目了然。

  構(gòu)建API畫(huà)像

  瑞數(shù)API安全管控平臺(tái) (API BotDefender),采用全程式安全威脅防護(hù)技術(shù),從而利于精準(zhǔn)地構(gòu)建API畫(huà)像;通過(guò)API畫(huà)像,可以快速預(yù)覽各個(gè)業(yè)務(wù)的API情況,包括使用情況、異常情況、訪問(wèn)來(lái)源等。

  API全渠道感知

  提供各種SDK,方便與各類API來(lái)源應(yīng)用進(jìn)行集成,可以對(duì)來(lái)源環(huán)境和用戶行為進(jìn)行感知。

  動(dòng)態(tài)響應(yīng)防護(hù)

  可根據(jù)行為分析的結(jié)果或指定條件,進(jìn)行動(dòng)態(tài)響應(yīng)防護(hù),提升通過(guò)逆向探測(cè)或機(jī)器學(xué)習(xí)分析等攻擊手段的難度。

  此外,瑞數(shù)API安全管控平臺(tái)的部署方式非常靈活,支持軟件、硬件和云的方式進(jìn)行部署,可以大大降低部署、管理和維護(hù)成本。同時(shí),占用資源少,不影響服務(wù)器的正常運(yùn)行,可以實(shí)現(xiàn)應(yīng)用無(wú)感知部署。

  目前,API安全問(wèn)題在金融、政府、運(yùn)營(yíng)商三大行業(yè)獲得了廣泛的關(guān)注,瑞數(shù)API安全管控平臺(tái)也憑借其突出的技術(shù)實(shí)力和防護(hù)能力,在該三大行業(yè)成功應(yīng)用,全面助力用戶解決API安全層面的各類問(wèn)題,為業(yè)務(wù)的創(chuàng)新和穩(wěn)定進(jìn)行保駕護(hù)航!

申請(qǐng)創(chuàng)業(yè)報(bào)道,分享創(chuàng)業(yè)好點(diǎn)子。點(diǎn)擊此處,共同探討創(chuàng)業(yè)新機(jī)遇!

相關(guān)文章

  • 2023 年 6 月頭號(hào)惡意軟件:Qbot 成為 2023 年上半年最猖獗惡意軟件

    CheckPointResearch報(bào)告稱,多用途木馬Qbot是2023年上半年最猖獗的惡意軟件。與此同時(shí),移動(dòng)木馬SpinOk于6月份首次位居榜首,該惡意軟件在MOVEit暴出零日漏洞后開(kāi)始肆虐2023年7月,全球領(lǐng)先的網(wǎng)絡(luò)安全解決方案提供商CheckPoint?軟件技術(shù)有限公司(納斯達(dá)克股票代碼

    標(biāo)簽:
    網(wǎng)絡(luò)安全
  • 華順信安榮獲“網(wǎng)絡(luò)空間安全產(chǎn)學(xué)協(xié)同育人優(yōu)秀案例”二等獎(jiǎng)

    7月6日,“第三屆網(wǎng)絡(luò)空間安全產(chǎn)學(xué)協(xié)同育人優(yōu)秀案例”評(píng)選活動(dòng)正式公布獲獎(jiǎng)名單,華順信安與湘潭大學(xué)計(jì)算機(jī)學(xué)院·網(wǎng)絡(luò)空間安全學(xué)院聯(lián)合申報(bào)的參選案例獲評(píng)優(yōu)秀案例二等獎(jiǎng)。本次活動(dòng)由教育部高等學(xué)校網(wǎng)絡(luò)空間安全專業(yè)教學(xué)指導(dǎo)委員會(huì)產(chǎn)學(xué)合作育人工作組主辦,四川大學(xué)與華中科技大學(xué)共同承辦。本次評(píng)選,華順信安與湘潭大學(xué)

    標(biāo)簽:
    網(wǎng)絡(luò)安全
  • Check Point:攻擊者通過(guò)合法email服務(wù)竊取用戶憑證信息

    近日,CheckPoint?軟件技術(shù)有限公司的研究人員對(duì)電子郵件安全展開(kāi)調(diào)研,結(jié)果顯示憑證收集仍是主要攻擊向量,59%的報(bào)告攻擊與之相關(guān)。它還在商業(yè)電子郵件入侵(BEC)攻擊中發(fā)揮了重要作用,造成了15%的攻擊。同時(shí),在2023年一份針對(duì)我國(guó)電子郵件安全的第三方報(bào)告顯示,與證書(shū)/憑據(jù)釣魚(yú)相關(guān)的不法活

    標(biāo)簽:
    網(wǎng)絡(luò)安全
  • 百代OSS防勒索解決方案,打造領(lǐng)先安全生態(tài)體系

    Verizon發(fā)布的VerizonBusiness2022數(shù)據(jù)泄露調(diào)查報(bào)告顯示,勒索軟件在2022年同比增長(zhǎng)13%,增幅超過(guò)過(guò)去五年綜合。更危險(xiǎn)的是,今年又出現(xiàn)了許多新的勒索軟件即服務(wù)(RaaS)團(tuán)伙,例如Mindware、Onyx和BlackBasta,以及惡名昭著的勒索軟件運(yùn)營(yíng)商REvil的回歸

    標(biāo)簽:
    網(wǎng)絡(luò)安全
  • 2023 CCIA年度榜單出爐,華順信安三度蟬聯(lián)“中國(guó)網(wǎng)安產(chǎn)業(yè)成長(zhǎng)之星

    6月21日,中國(guó)網(wǎng)絡(luò)安全產(chǎn)業(yè)聯(lián)盟(CCIA)正式發(fā)布由網(wǎng)絡(luò)安全產(chǎn)業(yè)研究機(jī)構(gòu)“數(shù)說(shuō)安全”提供研究支持的“2023年中國(guó)網(wǎng)安產(chǎn)業(yè)競(jìng)爭(zhēng)力50強(qiáng)、成長(zhǎng)之星、潛力之星”榜單。華順信安憑借行業(yè)內(nèi)優(yōu)秀的專業(yè)能力與強(qiáng)勁的核心競(jìng)爭(zhēng)力再次榮登“2023年中國(guó)網(wǎng)安產(chǎn)業(yè)成長(zhǎng)之星”榜單。據(jù)悉,中國(guó)網(wǎng)絡(luò)安全產(chǎn)業(yè)聯(lián)盟(CCIA)

    標(biāo)簽:
    網(wǎng)絡(luò)安全

熱門(mén)排行

信息推薦