《電子技術應用》
您所在的位置:首頁 > 其他 > 業(yè)界動態(tài) > 實現(xiàn)API安全的全生命周期管理

實現(xiàn)API安全的全生命周期管理

2021-08-27
來源:安全牛
關鍵詞: API安全

  隨著企業(yè)互聯(lián)網(wǎng)化進程的不斷深入,越來越多的業(yè)務被遷移到互聯(lián)網(wǎng)上,大量的業(yè)務交互和對外服務,導致企業(yè)大量使用API。因此,API已經(jīng)成為業(yè)務的一個關鍵組件,企業(yè)必須優(yōu)化和加速API,以提高App應用的性能、可靠性和用戶體驗。

  大多數(shù)企業(yè)認為API安全是他們希望解決的首要問題。面對互聯(lián)網(wǎng)上飛速變革的業(yè)務形態(tài),企業(yè)正在創(chuàng)建開放式API以滿足不斷變化的需求。然而,開放式API的安全負擔更大,因為利用自動化工具通過合法帳戶進行API濫用已成為開放式API攻擊的主流。注入攻擊、DDOS攻擊、身份賬號安全、敏感數(shù)據(jù)泄漏、參數(shù)篡改等API資產(chǎn)使用運維過程中引入的新風險給安全運維帶來了極大挑戰(zhàn)。

  然而傳統(tǒng)API網(wǎng)關只能為客戶提供身份認證、權限管控及內容校驗等安全功能,這些功能的使用需要具備大量的應用開發(fā)工作,同時由于來自自動化工具的請求內容和正常請求并沒有差別,這些安全機制幾乎無用武之地。基于以上防護需求,本期發(fā)布牛品推薦第十七期——瑞數(shù)信息:API安全管控平臺。

  #牛品推薦第十七期 #

  01 標簽

  API安全,自動化攻擊防護,動態(tài)安全資產(chǎn)管理


  02 用戶痛點

  API面臨的安全威脅

  為了方便與其他企業(yè)快速對接,大量的企業(yè)使用Http/RESTful API,這也使得API的安全問題更為嚴峻,API面臨的主要安全威脅如下:

  API資產(chǎn)管理

  · API接口無法掃描和探測,大量的API資產(chǎn)如何收集?

  · API資產(chǎn)如何實現(xiàn)全生命周期管理?

  API安全攻擊風險

  · API面臨各種安全攻擊(業(yè)務邏輯層面的安全攻擊和WEB應用技術層面的安全攻擊),如何有效識別和防護?

  · 如何進行API請求參數(shù)的合規(guī)性檢驗?

  敏感數(shù)據(jù)管控

  · 如何識別API訪問中的敏感數(shù)據(jù)并進行過濾和攔截?

  · 如何對API接口傳輸中的敏感數(shù)據(jù)實現(xiàn)控制,如脫敏?

  訪問行為管控

  · 如何有效管理API的訪問行為,識別異常的訪問行為?

  · 從API訪問中如何甄別出真正的業(yè)務安全風險?

  傳統(tǒng)API解決方案問題凸顯

  傳統(tǒng)API安全網(wǎng)關更多是在API請求的身份認證、權限管控、請求內容校驗與過濾以及API流量限速等方面進行防護,但是這些防護功能都與應用開發(fā)高度相關,應用程序修改后往往也需要修改API安全網(wǎng)關的配置,造成的部署與維護成本都極為高昂;尤其是企業(yè)近年來在業(yè)務上對API的依賴不斷增長,API功能也在不斷擴充與加強,傳統(tǒng)API安全網(wǎng)關的維護工作量問題愈加凸顯,因此,許多企業(yè)開始棄用傳統(tǒng)API安全網(wǎng)關。

  鑒于傳統(tǒng)API安全網(wǎng)關部署與維護成本過高,而且無法有效防護新興的自動化工具威脅的弊端,瑞數(shù)信息創(chuàng)新地推出了API安全管控平臺,從而解決API面臨的各種安全風險與挑戰(zhàn),實現(xiàn)API的資產(chǎn)管理、攻擊防護、敏感數(shù)據(jù)管控和訪問行為管控。

  03 解決方案

  瑞數(shù)API安全管控平臺(API BotDefender)

  瑞數(shù)API安全管控平臺(API BotDefender)包括API資產(chǎn)管理、攻擊防護、敏感數(shù)據(jù)管控和訪問行為管控四大模塊,為API接口提供完整的安全管控方案。

  微信截圖_20210827135915.png

  資產(chǎn)管理模塊:實現(xiàn)對API資產(chǎn)的統(tǒng)一管理。API資產(chǎn)管理基于數(shù)據(jù)建模自動發(fā)現(xiàn)被保護站點的API資產(chǎn),對API資產(chǎn)進行梳理、分析和上下線,幫助客戶實現(xiàn)API資產(chǎn)的生命周期管理。

  攻擊防護模塊:綜合利用智能規(guī)則匹配及行為分析的智能威脅檢測引擎,持續(xù)監(jiān)控并分析流量行為,有效檢測威脅攻擊。智能威脅檢測引擎在用戶與應用程序交互的過程中收集數(shù)據(jù),并利用統(tǒng)計模型來確定HTTP請求的異常。一旦確定異常情況,智能引擎就會使用機器學習獲得的多種威脅模型來確定異常攻擊。

  敏感數(shù)據(jù)管控模塊:對API傳輸中的敏感數(shù)據(jù)進行識別,針對敏感數(shù)據(jù)可以進行脫敏處理或者實時攔截,防止敏感數(shù)據(jù)泄露。

  訪問行為管控模塊:對API接口的訪問行為進行分析,通過多維度建立API訪問基線、API威脅建模,發(fā)現(xiàn)異常訪問行為,避免惡意訪問和接口濫用造成的業(yè)務損失。

  應用場景:

  API資產(chǎn)自動發(fā)現(xiàn)

  API安全管控平臺通過對訪問流量進行分析,自動發(fā)現(xiàn)流量中的API接口,實現(xiàn)API接口自動識別、梳理和分組。

  API資產(chǎn)生命周期管理

  對發(fā)現(xiàn)的API接口進行生命周期管理,基于關鍵字搜索功能快速分組,并且對分組后的API資產(chǎn)指定責任人,實現(xiàn)API資產(chǎn)的導入和導出、資產(chǎn)上下線。

  API攻擊防護

  識別各種針對API的安全攻擊,對安全攻擊進行實時防護;對API請求參數(shù)進行合規(guī)管控,對不符合規(guī)范的請求參數(shù)實時管控。

  API敏感數(shù)據(jù)管控

  對API傳輸中的敏感數(shù)據(jù)進行識別,針對敏感數(shù)據(jù)可以進行模糊化或者實時攔截,防止敏感數(shù)據(jù)泄露。

  API流量監(jiān)控與保護

  監(jiān)控API的訪問行為,針對高頻情況等進行防護,防止高頻情況等造成的API性能瓶頸。

  未知API發(fā)現(xiàn)

  通過從API網(wǎng)關上獲取API注冊數(shù)據(jù),與API資產(chǎn)進行對比,發(fā)現(xiàn)未知API接口,防止未知API訪問造成的業(yè)務訪問壓力,導致業(yè)務不可用。

  非法API調用防護

  通過從API網(wǎng)關上獲取API認證和鑒權數(shù)據(jù),防止未授權的API調用,保障API接口只能被合法用戶訪問。

  API濫用防護

  針對API接口,防止其被濫用并用于謀取利益。

  API訪問行為管控

  監(jiān)控API接口的訪問和使用狀況,包括成功率、性能等,通過建立多維度訪問基線和API威脅建模,監(jiān)控基線偏離狀況,高效識別異常訪問行為,避免惡意訪問造成的業(yè)務損失。

  產(chǎn)品優(yōu)勢:

  瑞數(shù)API安全管控平臺(API BotDefender),實現(xiàn)全程式API安全威脅防護,其安全防護從API接入客戶端覆蓋到API服務器端。


  微信圖片_20210827135801.jpg

  1. API全自動發(fā)現(xiàn)

  通過全流量數(shù)據(jù)接入和分析可以快速自動地發(fā)現(xiàn)業(yè)務潛在的未知API接口,并針對發(fā)現(xiàn)的API接口給出準確的綜合評分,減少API接口防護的盲點。同時,通過清晰的API列表輔助運維部門實時感知每個API接口的訪問情況,并進行管控。

  2. 構建API畫像

  采用全程式安全威脅防護技術可精準構建API畫像。通過API畫像快速預覽各個業(yè)務的API情況,包括使用情況、異常情況、訪問來源、非法API調用、API數(shù)據(jù)泄露和API接口濫用等。

  3. API全渠道感知

  瑞數(shù)信息API安全管控平臺部署在API應用服務器與負載均衡設備之間,也可以旁路鏡像部署,無需對現(xiàn)有業(yè)務進行任何改造,系統(tǒng)部署簡單。同時提供各種SDK,方便與各類API來源應用進行集成,可以對來源環(huán)境和用戶行為進行感知。

  4. 動態(tài)響應防護

  瑞數(shù)信息API安全管控平臺可以根據(jù)訪問行為分析的結果或指定條件,進行動態(tài)響應防護,防護手段包括:直接攔截、限頻、延時響應、軟攔截、限時黑名單以及與第三方系統(tǒng)聯(lián)動等多種方式。另外還可以基于信譽庫的積累實現(xiàn)多維度的信譽防護,包括IP信譽庫、設備指紋信譽庫和賬號信譽庫等,提升黑產(chǎn)通過逆向探測或機器學習分析等攻擊手段的難度。

  04

  用戶反饋

  與傳統(tǒng)的鑒權API網(wǎng)關相比,瑞數(shù)API安全管控平臺具有API全生命周期的發(fā)現(xiàn)和管控措施,能夠很好地配合我行進行API業(yè)務威脅透視分析和防護,實現(xiàn)多部門和多平臺的關聯(lián)分析,彌補我行在API業(yè)務安全防護過程中跨部門之間溝通和信息共享不對稱性等問題。

  ——某金融行業(yè)客戶

  瑞數(shù)信息一直以來為我司提供專業(yè)高效的安全服務,在日常工作中提供全方位的支持,在網(wǎng)絡安全攻防演習中積極配合,快速響應并及時處理各類突發(fā)狀況,保障了攻防演習的順利完成。

  ——某能源行業(yè)客戶

  瑞數(shù)API安全管控平臺能夠幫助我司有效檢測威脅攻擊,防止敏感數(shù)據(jù)泄漏,已成為我行應對各種API攻擊必不可少的防護手段,在攻防演練和業(yè)務合規(guī)實踐中發(fā)揮作用非常突出。

  ——某運營商行業(yè)客戶

  保障工作期間,瑞數(shù)信息在我中心承擔了網(wǎng)絡安全監(jiān)測、自動化攻擊阻攔等工作,為我院圓滿完成各項工作提供了強有力的技術保障,效果顯著。

  ——某醫(yī)療行業(yè)用戶

  安全牛評

  API可以調用存儲、計算和數(shù)據(jù)庫的敏感資源,而數(shù)字化和云化轉型會導致企業(yè)API的大量開放,給企業(yè)敏感數(shù)據(jù)安全帶來極大的風險隱患。瑞數(shù)API安全管控平臺組合了API管控技術與數(shù)據(jù)防護手段,并從API視角在數(shù)據(jù)安全治理、防護、監(jiān)管多個維度增強了數(shù)據(jù)可視化,API的細粒度管控將成為企業(yè)數(shù)據(jù)安全風險管控的重要抓手。

 

本站內容除特別聲明的原創(chuàng)文章之外,轉載內容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創(chuàng)文章及圖片等內容無法一一聯(lián)系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經(jīng)濟損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
欧美激情办公室aⅴ_国产欧美综合一区二区三区_欧美午夜精品久久久久免费视_福利视频欧美一区二区三区

          国产精品超碰97尤物18| 欧美视频亚洲视频| 日韩视频二区| 一区二区在线观看av| 国产乱码精品一区二区三区五月婷| 欧美日本高清一区| 欧美韩日精品| 欧美+亚洲+精品+三区| 久久久久**毛片大全| 久久国产欧美日韩精品| 欧美在线视频a| 欧美怡红院视频| 久久av一区| 久久精品国语| 久久精品在线观看| 久久嫩草精品久久久精品| 久久蜜臀精品av| 久久一二三国产| 亚洲人成亚洲人成在线观看| 国产精品极品美女粉嫩高清在线| 久久米奇亚洲| 在线综合+亚洲+欧美中文字幕| 国产一级揄自揄精品视频| 久久久久久久久综合| 亚洲一二三四区| 在线成人av.com| 一区二区三区日韩精品| 久久米奇亚洲| 久久全国免费视频| 免费人成精品欧美精品| 欧美成人69av| 欧美三级在线| 国产精品视频在线观看| 国产香蕉久久精品综合网| 好看的日韩视频| 亚洲国产欧美日韩精品| 一本久道久久综合中文字幕| 亚洲综合日韩| 久久久亚洲国产天美传媒修理工 | 国产日韩欧美二区| 国外成人在线| 亚洲精品一区二区三区av| 一区二区三区欧美在线观看| 欧美一区二区三区久久精品 | 久久久久成人精品| 欧美电影免费网站| 国产精品ⅴa在线观看h| 国产亚洲精品久久久久久| 亚洲动漫精品| 一区二区三区色| 欧美在线观看视频| 欧美激情免费观看| 国产欧美韩日| 亚洲激情影院| 亚洲欧美日韩直播| 欧美激情国产高清| 欧美精品色一区二区三区| 国精产品99永久一区一区| 国产一区二区三区最好精华液| 国产欧美精品日韩精品| 国产香蕉97碰碰久久人人| 激情综合电影网| 亚洲精品中文字| 亚洲一区国产精品| 国产日韩欧美成人| 欧美日韩视频专区在线播放| 国产日韩欧美在线一区| 亚洲精品一二三| 欧美在线啊v| 欧美全黄视频| 狠狠色综合网| 亚洲无玛一区| 欧美高清不卡| 韩国三级电影久久久久久| 亚洲视频在线一区| 免费亚洲一区| 国产原创一区二区| 亚洲影音一区| 欧美日韩成人在线| 亚洲成色最大综合在线| 午夜精品区一区二区三| 欧美国产日本| 激情亚洲网站| 性久久久久久久久久久久| 欧美日韩日日夜夜| 亚洲大胆在线| 久久精品在线视频| 国产精品视频免费| 一区二区久久| 欧美精品久久久久久| 曰韩精品一区二区| 久久精品国产免费观看| 国产精品看片你懂得| 一区二区电影免费观看| 欧美激情免费在线| 亚洲国语精品自产拍在线观看| 久久国产精品色婷婷| 国产免费观看久久黄| 亚洲视频综合| 欧美午夜片在线免费观看| 欧美性做爰毛片| 亚洲精品你懂的| 欧美日韩成人综合在线一区二区| 精品动漫3d一区二区三区免费版 | 国产女人精品视频| 在线观看一区视频| 欧美一区亚洲| 国产精品日日摸夜夜添夜夜av | 在线亚洲一区| 欧美日本在线观看| 91久久精品网| 免费久久99精品国产| 一区二区三区在线看| 久久aⅴ国产紧身牛仔裤| 国产欧美日韩一区二区三区| 亚洲宅男天堂在线观看无病毒| 国产精品久久久久久久app| 亚洲色在线视频| 国产精品国产三级国产普通话三级 | 国内偷自视频区视频综合| 欧美专区在线播放| 国内成人精品一区| 乱人伦精品视频在线观看| 在线免费观看日韩欧美| 欧美成va人片在线观看| 亚洲精品一区二区三区不| 欧美日韩国产不卡| 亚洲视频狠狠| 国产精品亚洲美女av网站| 欧美一区二区三区四区在线观看| 国产色产综合色产在线视频| 久久九九精品| 亚洲国产高清自拍| 欧美女人交a| 亚洲一区影音先锋| 国产亚洲精品一区二555| 久久蜜臀精品av| 亚洲精品午夜精品| 国产精品久久久久久久第一福利| 小黄鸭精品密入口导航| 国内久久婷婷综合| 欧美激情91| 亚洲视频成人| 国产偷国产偷精品高清尤物| 久久亚洲欧美| 亚洲日本激情| 欧美午夜视频网站| 欧美在线视频日韩| 亚洲国产成人久久| 欧美日韩在线看| 欧美一区二区三区在| 伊人久久婷婷色综合98网| 欧美精品成人| 亚洲欧美一区二区激情| 精品福利电影| 欧美日韩国产首页在线观看| 亚洲欧美精品在线观看| 韩国av一区二区三区四区| 欧美高清你懂得| 亚洲在线视频免费观看| 韩国v欧美v日本v亚洲v| 欧美精品久久久久a| 性伦欧美刺激片在线观看| 亚洲国产精品欧美一二99| 国产精品二区三区四区| 久久亚洲欧美国产精品乐播| 日韩一区二区福利| 国产一区在线播放| 欧美日韩国产天堂| 久久久91精品国产| 夜夜嗨av色综合久久久综合网| 国产一区二区日韩| 欧美日韩成人在线观看| 久久成人久久爱| 一本色道久久综合亚洲精品不| 国产一区二区三区精品欧美日韩一区二区三区| 欧美a级在线| 羞羞视频在线观看欧美| 亚洲免费黄色| 激情小说另类小说亚洲欧美 | 欧美一级播放| 亚洲卡通欧美制服中文| 国产一区二区三区高清播放| 欧美日韩一二三四五区| 久久九九国产精品怡红院| 中文一区二区| 91久久国产综合久久蜜月精品 | 欧美一区在线直播| 日韩视频二区| 136国产福利精品导航网址应用| 国产精品任我爽爆在线播放| 欧美激情二区三区| 久久天堂精品| 欧美一区网站| 亚洲影院免费观看| 亚洲精品综合精品自拍| 在线观看久久av| 国产日韩欧美在线看| 国产精品成人一区二区三区吃奶| 欧美凹凸一区二区三区视频|