您的位置:首页 > 互联网

2021年API成重大威胁,如何保护企业API安全?

发布时间:2021-03-16 00:00:00  来源:互联网     背景:

  自新冠疫情爆发以来,全球范围内的组织在数字化转型上的步伐呈现明显加速趋势。谷歌发布的《2021 API 经济报告》中指出,在2020年,近四分之三的组织继续在数字化转型上投资,其中,三分之二的组织加大投资或作出战略调整,实行数字优先战略。

  数字化转型的核心是将组织的服务、资产和能力打包成互联网服务,从而让资源之间形成更强的连接和互动关系,释放原有资产的价值,提升组织的服务能力,这其中,API是非常关键的技术。

  随着数字化进程的发展,组织正在大量使用API。越来越多的APP被开发出来,开放架构在创新场景中的使用也越来越多。有数据统计,整个Web网站有83%的流量是通过API来访问的。也有数据显示,44%企业正在建造和维护100个或更多的API,API流量正在快速增长。

  API在带来巨大便利的同时也带来了新的安全问题, 很多企业甚至自己的不知道有多少API被开放,是否受控使用和有效使用,有怎样的安全风险和隐患,就更不得而知。API安全正受到业界和学术界的广泛关注,开放Web应用程序安全项目(OWASP)在2019年将API列为最受关注的十大安全问题。2020年,中国人民银行发布了《商业银行应用程序接口安全管理规范》,三大运营商也相继发布了API安全管理规范。

  API安全造成的影响越来越大,而传统API安全网关的部署与维护成本高,无法有效防护新兴安全威胁。在此背景下,瑞数信息创新地推出了API安全管控平台——API BotDefender,致力于解决API面临的各种安全风险与挑战,实现API的资产管理、攻击防护、敏感数据管控和访问行为管控,为业务创新保驾护航。

  API安全的常见解决方案

  许多企业都会参照OWASP十大项目做安全防护,但2019年OWASP发布的API安全十大项目发布的时间较短,许多企业还没能及时作出相应防护。由于API安全涉及的范围比较广,一些常见的安全问题并没有被列入其中,即使是对应API安全十大项目作出防护仍会有一些不足。

  API安全市场也处于相对早期阶段,从目前的API安全市场来看,主要有两类API安全解决方案:

  第一种,API安全网关方案。

  API技术的兴起伴随着技术架构上的变化,由于Http协议的问题造成了很大安全隐患。为了保障安全,需要开发者在开发阶段针对API加入鉴权、认证以及防篡改方面的安全工作。同时,需要API网关之类的安全防护产品作出相应配置。

  2015年前后,市场上出现了以独立的API网关为主的API安全解决方案,但在实际应用中发现,这种方案落地困难且成本较高,企业更倾向于使用应用开发者自建的API网关,专业的基于API网关的API安全方案没有获得预想的成功,于是API网关的产品形态还在继续演进。

  在Gartner最新的WAF魔力象限中,提到了Web应用程序和API防护服务相结合的最新趋势——WAAP,这是一种集合了DDoS、Bot缓解,API防护和WAF的安全防护平台。Gartner有意将WAF与API防护能力结合起来,使得许多WAF厂商开始在WAF里集成API网关。

  作为安全产品形态上的一种自然而然的演化,它的主要问题在于缺少数据分析和管理的能力。

  第二种,基于数据分析的API安全方案。

  通过AI技术对API的访问行为进行分析,发现API的各种异常访问行为,提供API的管理。与API安全网关方案相比,此方案缺少的是安全威胁防控能力。

  瑞数信息的应对之道——瑞数API安全管控平台(API BotDefender)

  瑞数信息于2019年就推出具有API感知、发现、监控、保护能力的API安全解决方案,今年更将此能力聚焦于API安全管控的4大核心功能,形成——瑞数API安全管控平台(API BotDefender),该平台包括API资产管理、攻击防护、敏感数据管控和访问行为管控四大模块,为API接口提供完整的安全管控方案。作为国内最早推出API安全管控解决方案之一的厂商,它充分体现了瑞数信息对于市场的观察和理解:

  瑞数信息API安全管控平台,主要面向新兴的API安全风险,弥补了传统方案中的不足。技术路线上,没有选择传统的API网关技术,而是将WAF的安全管控能力与数据安全分析能力进行结合,是一种结合了以上两种API安全方案优势的全新方案

  资产管理模块

  通过引入API资产管理,实现对API资产的统一管理。API资产管理基于数据建模自动发现被保护站点的API资产,对API资产进行梳理、分析和上下线,帮助客户实现API资产的生命周期管理。

  攻击防护模块

  综合利用智能规则匹配及行为分析的智能威胁检测引擎,持续监控并分析流量行为,有效检测威胁攻 击。智能威胁检测引擎在用户与应用程序交互的过程中收集数据,并利用统计模型来确定HTTP请求的异常。一旦确定异常情况,智能引擎就会使用机器学习获得的多种威胁模型来确定异常攻击。

  敏感数据管控模块

  对API传输中的敏感数据进行识别,针对敏感数据可以进行脱敏或者实时拦截,防止敏感数据泄露。

  访问行为管控模块

  对API接口的访问行为进行分析,通过多维度建立API访问基线、API威胁建模,发现恶意访问行为,避免恶意 访问造成的业务损失。

  主要应用场景

  API资产自动发现

  API安全管控平台通过对访问流量进行分析,自动发现流量中的API接口,实现API接口自动识别、梳理和分组。

  API攻击防护

  识别各种针对API的安全攻击,对安全攻击进行实时防护;对API请求参数进行合规管控,对不符合规范的请求参数实时管控。

  API流量监控与保护

  监控API的访问行为,针对高频情况等进行防护,防止高频情况等造成的API性能瓶颈。

  非法API调用防护

  通过从API网关上获取API认证和鉴权数据,防止未授权的API调用,保障API接口只能被合法用 户访问。

  API滥用防护

  针对API接口,防止其被滥用并用于谋取利益。

  API资产生命周期管理

  对发现的API接口进行生命周期管理,基于关键字搜索功能快速分组,并且对分组后的 API资产指定责任人,实现API资产的导入和导出、资产上下线。

  API敏感数据管控

  对API传输中的敏感数据进行识别,针对敏感数据可以进行模糊化或者实时拦截,防止敏感数据泄露。

  未知API发现

  通过从API网关上获取API注册数据,与API资产进行对比,发现未知API接口,防止未知API 访问造成的业务访问压力,导致业务不可用。

  API访问行为管控

  监控API接口的访问和使用状况,包括成功率、性能等,通过建立多维度访问基线和API威胁建模,监控基线偏离状况,高效识别异常访问行为,避免恶意访问造成的业务损失。

  核心优势

  瑞数API安全管控平台(API BotDefender),能够实现从API接入客户端到API服务器端的全程式API安全威胁防护。

  API全自动发现

  瑞数API安全管控平台(API BotDefender)的“Discover发现模块”,可以快速自动地发现API,并且针对发现的API给出明确的认定;同时,显示出清晰的API列表,对API接口的访问情况一目了然。

  构建API画像

  瑞数API安全管控平台 (API BotDefender),采用全程式安全威胁防护技术,从而利于精准地构建API画像;通过API画像,可以快速预览各个业务的API情况,包括使用情况、异常情况、访问来源等。

  API全渠道感知

  提供各种SDK,方便与各类API来源应用进行集成,可以对来源环境和用户行为进行感知。

  动态响应防护

  可根据行为分析的结果或指定条件,进行动态响应防护,提升通过逆向探测或机器学习分析等攻击手段的难度。

  此外,瑞数API安全管控平台的部署方式非常灵活,支持软件、硬件和云的方式进行部署,可以大大降低部署、管理和维护成本。同时,占用资源少,不影响服务器的正常运行,可以实现应用无感知部署。

  目前,API安全问题在金融、政府、运营商三大行业获得了广泛的关注,瑞数API安全管控平台也凭借其突出的技术实力和防护能力,在该三大行业成功应用,全面助力用户解决API安全层面的各类问题,为业务的创新和稳定进行保驾护航!

特别提醒:本网内容转载自其他媒体,目的在于传递更多信息,并不代表本网赞同其观点。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,并请自行核实相关内容。本站不承担此类作品侵权行为的直接责任及连带责任。如若本网有任何内容侵犯您的权益,请及时联系我们,本站将会在24小时内处理完毕。


返回网站首页

本文评论
新潮传媒入选2019胡润中国500强民营企业,媒体价值备受认可
1月9日,胡润研究院发布《2019胡润中国500强民营企业》榜单。新潮传媒以150亿元估值与阿里巴巴、腾......
日期:01-11
BrandZ™ 发布2019品牌价值中国百强榜单:爱奇艺排名第28位斩获增速第一
5月6日,传播服务集团WPP与凯度联合发布“BrandZ™ 2019最具价值中国品牌100强”榜......
日期:05-06
漏洞银行受邀参加2019瑞银创新科技行业CEO高峰会
10月29日,2019瑞银创新科技行业CEO高峰会在香港举行,今年的主题为“遇强越强 睿智领航&rdquo......
日期:11-21
极光(JG.US)与老虎证券达成合作,解锁智能运营新方式
近日,中国领先的移动开发者服务提供商极光(Aurora Mobile, 纳斯达克股票代码:JG)与业内知名的美港......
日期:01-05
短视频“小鲜肉”刷宝冠名《天天向上》:这个舞台曾走出哪些“前辈”?
近日,《创造营2019》的学员登上《天天向上》,不少观众直呼期待。...
日期:06-29
当HTTP遇见小“s”会发生什么呢?天威诚信为您揭秘
不知你平时是否注意过,当你访问百度、新浪等平台时,网址前面会出现一个https://,而当你访问一些......
日期:01-28
What?首席铲屎官,这是什么职位?还有百万福利?
Excuse me?你是认真的吗?标题党吧你?如果不是,那么请问,哪里铲屎能拿一百万?我这就去!”...
日期:12-12
拉卡拉云小店为小微实体企业升级
2019年10月15日,古都南京秋高气爽,拉卡拉支付在此举办了主题为“支付云 商户云 产业云&rdquo......
日期:11-21
斗鱼携手中国儿基会设立公益专项基金 关爱青少年健康成长
当3亿年轻人聚集于此,并模仿主播们的一言一行时,斗鱼背负的责任愈发沉重,而公益是引导年轻......
日期:12-11
“共享技工”铸就万亿灵活用工新市场 蚂蚁技工为家居售后行业提供新动能
图片说明:蚂蚁技工创始人华峰带领团队研究发展策略 小到一个门锁、油烟机安装维修,一套家具、家电的售后维保,大到大...
日期:03-26
JBL CINEMA SB160 2.1声道回音壁音箱全新发布
2019年11月,高保真至潮音频品牌JBL发布新款回音壁音箱JBL CINEMA SB160,这款出色音质与优雅设计兼......
日期:11-21
助力长沙打造“中国软件名城” 湖南云天励飞首批签约
5月8日,长沙市软件和信息技术服务业促进会正式成立,将推动当地软件业发展,助力长沙打造“中国软件名城”。...
日期:05-12
Brother“随印”系列喷墨新品全新上市
2020年12月10日, “兄怀‘印’实力 畅打享无‘限’”,Brother&ldquo......
日期:12-11
华为云开年采购季最后1天!这可能是企业离节流增效最近的一次
转眼阳春三月已经接近尾声,2020开年虽不太平,但也充满了机遇。一方面,全国几乎所有的企业都被打......
日期:03-31
苏宁易购多行业供应链整合 给用户、供应商送上大“温暖”
说到小米手机,我们总会想到它的高性价比,其实高性价比的背后是小米对供应链极致把控的结果,在压缩成......
日期:12-11
餐饮行业不再缺席双十一 机器人服务员成餐厅引流神器
2019年双十一落下帷幕,总成交额为2684亿。2018年天猫双11最终成交额2135亿元,物流订单超过10亿。......
日期:11-14
妙健康健康监测一体机亮相进博会,引领行业科技发展方向
由国家商务部、上海市人民政府主办的2019中国国际进口博览会于11月5-11日在上海国家会展中心举行。......
日期:11-08
国庆出行最重要三件事,魅族Flyme都为你考虑到了!
国庆长假即将拉开序幕,出游成为人们的热门选择。出游前除了收拾好行囊、做好旅游攻略,相关证件的......
日期:09-27
2019,进击的云智慧
2019年,刚刚度过十岁生日的云智慧驶入了发展快车道,围绕数字化运维体系打造的DOCP系列通用IT运维......
日期:01-16
日照财金投资集团参观腾渊达集团智能体验馆
金秋十月,日照财金投资集团成员前往腾渊达集团日照运营部智能体验馆参观体验,并与腾渊达集团董事......
日期:10-24