谷歌:云计算引爆API安全危机

VSole2022-12-27 10:37:13

API是企业数字化转型的关键,但谷歌的两项调查发现,数字化转型(上云)同时也导致针对API的网络攻击和API自身的攻击面正在达到一个临界点。

API(Web应用程序编程接口)是将云应用程序和基础架构结合在一起的粘合剂,但这些端点越来越多地受到攻击,50%的受访企业承认在过去12个月中发生了与API相关的安全事件。

根据Google Cloud的一项调查,企业最头疼的API安全问题是安全配置错误(占比40%),其次是过时的API和组件以及垃圾邮件和滥用机器人(三分之一)。

根据对500多名技术领导者的调查,三分之二的受访企业(67%)在测试阶段发现了与API相关的安全问题和漏洞,但大多数企业(超过60%)在软件开发、应用程序部署以及实时监控过程中发现了API安全问题。

尽管存在诸多问题,但超过四分之三(77%)的受访企业表示他们拥有所需的API工具和解决方案,有信心发现问题。

Google Cloud业务应用程序平台产品负责人阿南德认为:

“企业对API安全的信心与调查揭示的事实不符,企业安全格局已经发生了重大变化——随着API数量的急剧增长,API已经成为应用安全的新战场。”

过去两年由于新冠病毒大流行导致业务中断,加速了企业数字化转型,企业对Web API的重视与日俱增。在另外一项调查中,受访的770名技术领导者的绝大多数(93%)都表示其运营“主要依托云”,高于两年前的83%。

相比之下,同一时期认为业务运营“主要在本地开展”的业务决策者从16%下降了一半至7%。

据估计,自2020年以来,与API相关的安全事件造成了120-230亿美元的损失。而且企业的攻击面正在不断扩大:如今大企业的平均API数量是一年前的三倍,高达15600个。

API安全是数字化转型的关键

谷歌的调查发现,46%的受访企业只在企业内使用API,但超过一半(54%)的企业允许合作伙伴、客户和其他外部开发人员使用其API,作为刺激第三方开发的一种方式。

“API对于应用程序现代化和数字化转型至关重要,因为它们与微服务一起能够快速向客户提供新体验,同时降低开发和维护成本,”Google Cloud在其“数字关键时刻:2022年API和应用程序状态”报告中表示。

根据Google Cloud的另外一份报告“API安全:最新见解和关键趋势”,由于API对企业数字化转型至关重要,因此多数企业非常重视API安全投资,其中60%预算用于提高主动识别安全威胁的能力,57%用于增加安全自动化和编排。

大约一半的受访企业还打算扩大对API服务器的实时监控,并使用人工智能和机器学习(AI/ML)系统来更好地发现缺陷和检测攻击。

“随着企业从被动转向主动应对API安全威胁,我们将看到AI/ML模型在安全工具中得到更广泛的采用,”阿南德指出:“基于ML的规则是这种自然演变,不仅仅是自动化,而是不断从经验中学习。”

能否成功上云取决于API成熟度

调查显示,API安全成熟度高的企业在向云原生运营的过渡取得了更大的成功。

大约三分之一的受访企业(34%)认为自己拥有成熟的API方法,在整个企业中推动API优先战略并使用API管理平台。与API成熟度较低的企业相比,这些企业在提高效率、更好的协作和更高的敏捷性方面也取得了更大的成功。

Google Cloud给低成熟度企业的定义是:拥有孤立API,也许还有API安全网关,但没有集中管理API安全的企业。

研究表明,与低成熟度的企业相比,API安全成熟度高的企业在数字化转型方面遥遥领先。显然,技术领导者已经意识到了API带来的价值。

根据谷歌的报告,对于转向基于API的应用程序基础设施的企业来说,API安全被认为是API计划中最重要的组成部分,66%的受访企业认为它很重要。其他企业最关心的问题还包括API性能分析和API治理。

“API安全最终需要成为整体端到端安全战略的一部分,”阿南德说道:“所有安全产品之间的无缝集成才能进一步提升产品组合的整体安全价值。”

谷歌云计算架构
本作品采用《CC 协议》,转载必须注明作者和本文链接
伴随AI的深度渗透,计算市场正面临新一轮变革。
分布式数据存储由一系列称为节点的服务器构建而成。分区容错性是指分布式存储在网络出现故障时继续提供数据的能力,而故障将会导致节点之间任意数量的消息丢失或延迟。确认的必要性也适用于数据保护。提供一致性不会影响分布式存储中的应用程序性能,这意味着需要高速的节点内部网络、节点之间的距离和高性能存储介质。它应该自动地将数据在本地部署和计算存储之间进行IT监督,而不需要IT人员的干预。
为加速美军数字化转型的发展进程,国防部于7月6日正式取消了处 于长期停滞状态的企业通用项目——联合企业防御基础设施(JEDI),并公布了其替代方案——联合战士能力(JWCC)。新项目基于 JEDI 的建设 内容, 强化安全目标、细化安全措施, 实现从应用层到数据层的安全能力,以满足符合国防部安全要求的操作环境,进一步增强网络防御。自此,美军通用环境以多态取代了单一的建设思路,为美军全球战
如今,他们必须协调自己的安全工作和预算,使之配合所属企业的业务目标,例如维持客户的数据安全信心和保护知识产权免遭盗窃等等。作为执行管理团队的关键成员,CISO往往肩负向董事会报告的职责。而监测配置错误,防止数据因过多权限、默认权限等问题而暴露,应是头等大事。全球每天发生3万起网络攻击。打造具备这些能力的团队是一项很复杂的工作,因为目前网络安全专业人员缺口高达340万。
本文收集整理了目前市场上主流的7款CSPM解决方案,并对其应用优势和存在的不足进行了分析。综合能力表现较突出Prisma Cloud是Palo Alto公司推出的一款CNAPP解决方案,拥有面向混合、多云和原生等环境的全面安全态势管理功能。Lacework的机器学习驱动方法允许平台自动管理安全,不仅用于行为分析,还用于威胁情报和异常检测。
另一个需要密切关注的犯罪动机是通过地下市场出售账户访问权。Condon警告说,“在你需要之前”做这一切。
RSAConference2022将于旧金山时间6月6日召开。大会的Innovation Sandbox(沙盒)大赛作为“安全圈的奥斯卡”,每年都备受瞩目,成为全球网络安全行业技术创新和投资的风向标。
当业务需求驱使组织采用多云策略时,这种孤岛现象可能导致严重问题,势必需要一种满足安全需求的有效控制措施。与每个服务商共同承担责任每家CSP对于其所需要承担的安全责任都会有不同的想法。记录一切能够审计的数据组织可能需要查阅大量日志来修复安全问题及其他问题,这需要消耗大量的存储容量,但是却非常有必要,以便威胁搜索和调查。
在Gartner看来,安全网格专注于(安全产品方案和服务)的可组合性、可扩展性和互操作性,以创建安全工具的协作生态系统。
重要事件回顾,智览网安行业发展。近日国内外网安行业发生了哪些重要事件,呈现出了怎样的发展态势呢?中国网安科技情报研究团队将从行业大角度出发,带领大家回顾近日国内外行业的重要事件,探究其中的发展态势。
VSole
网络安全专家