云黑客攻击:为什么API仍是最大威胁?

VSole2023-01-29 10:14:12

云计算是数字化转型的核心部分。大多数企业如今都在使用基于云的各种服务。这些服务能够帮助企业在这不断变化的时代保持敏捷与韧性。

 绝大多数(92%)企业都在云端托管各类资源和功能。这些资源和功能是业务运营的必备条件。但是,云的安全程度如何?并不特别安全。

2021年的调查研究表明,98%的企业面临针对云的攻击。而这一比例在2020年还只是10%,一年半的时间就飙升了如此之多。 

这些年来,云黑客攻击的主要原因历经演变。目前,API是云所面临的主要威胁之一。而且,API安全风险是当今网络安全领域一个令人不安的趋势。三分之二的云数据泄露都是有错误配置的API引起的。

为什么API是云所面临的首要威胁?该怎样保护云及其上托管的各类资源?下面我们就好好说道说道。 

云黑客攻击掠影 

首先,云会遭遇黑客攻击吗?那还用说?肯定会被黑的。美国网络安全与基础设施安全局(CISA)去年就警告过我们了。

黑客已经注意到云对当今企业的重要性了。他们还知道很多公司都在用公有云。私有/内部云比公有云更难黑。

在公有云上,企业和供应商共担安全责任。公有云上可供攻击者利用的漏洞越来越多。 

一些企业还未能应用足够的安全控制措施来保护云端安全。因此,云黑客攻击实例日渐增多。 

为什么API是云安全的主要威胁? 

不安全的API和接口是当今云安全的主要威胁,紧随身份、访问和密钥管理不足之后,位列云威胁榜单第二位。 

API威胁排名上升 

在2019年时,API尚未被视作云安全的大威胁。那个时候,API依赖还很少。而如今,我们对API的依赖正迅速增长。我们正从基于Web的基础设施转向应用API基础设施。单一整体应用和网站越来越少了。 

API为开发人员提供了敏捷构件块,让他们可以轻松开发云服务。API还可以提供优良得多的连接性。但有得必有失,这些好处同时也伴随着一些风险。于是,API成了CISO的首要安全顾虑。 

API扩大了攻击面 

API会扩大攻击面,方便恶意黑客进行云攻击。为什么API会扩大攻击面呢?因为它们无处不在。API的普及形成了一个相互关联的架构。

这里的一个错误配置或者那里的一个失效访问控制就是黑客所需的全部了。他们会利用这些漏洞黑掉云。 

而且,外部API和第三方云服务也没少用。如果你的供应商没把API安全当回事,那你就得做好面对损害的准备了。90%的数据泄露都是奔着云资产和服务来的。 

API本质上就会造成数据安全问题 

API要方便访问和连接各种资源与数据。换句话说,API本就要暴露数据和资源。如果没做好API防护,位于云端的敏感数据就会暴露给攻击者了。然后,攻击者可以很轻松地修改、删除或盗取数据。 

API威胁云数据安全,因为大多数企业都不具备: 

• 恰当的访问控制

• 实时可见性 

• 稳健的数据安全策略

管理API很复杂  

企业平均在用15564个API。去年,企业内API的使用飞速增长,增长率高达201%。大型企业平均使用25592个API。

这就让开发人员很难监测、管理和保护所有API了。而集中可见性的缺乏又进一步加剧了这一挑战。 

因此,一些漏洞和安全缺陷就出现了。这些不受管控的影子API让攻击者得以轻松进行云攻击。此类漏洞示例如下: 

√ SaaS错误配置 

√ 禁用安全控制措施 

√ 未经身份验证的端点 

√ 禁用日志和监视 

API安全错误认知导致安全状况不佳 

此类API安全错误认知示例如下:

× 基于端口的封禁有效 

× 基于签名的技术足以保护API

× 防火墙、API网关和IAM工具足以保护API 

× 单一自动化工具可有效应对API威胁。例如下一代WAF和入侵防御系统(IPS)

但现实与之截然不同。你需要的是多层全面API安全解决方案,其中要包含: 

√ 下一代WAF

√ 特定于API的规则 

√ 全球威胁情报来源

√ 实时集中可见性 

√ 高级爬虫与DDoS缓解

√ 自学习AI、自动化和数据分析

√ 行为分析(检测恶意行为)

√ 认证安全专业人员的专业知识(用以解决复杂问题) 

只有这样的解决方案才能确保你不被暴露的API蒙蔽了双眼。

黑客api
本作品采用《CC 协议》,转载必须注明作者和本文链接
六大API安全风险
2022-11-30 22:05:21
API使用广泛,但不安全API容易引入威胁,需关注常被忽视的六个API安全风险。
盛邦安全将基于在安全技术方面的长期积累与创新,帮助企业更好地保护API的安全可靠,保证业务调用与协同的安全。
其中一些攻击会试图完全接管账户,以获取账户凭据和API密钥,从而对公司和消费者造成巨大损失。本阶段保护API的基础是动态发现与攻击检测及预防。组织需要用来对典型的用户行为以及API行为进行基准测试的工具,以获得必要的内容,来识别平台是否存在可能引发威胁的异常。持续的身份验证和授权是保护API免受攻击的另一个关键因素。最后,部署运行时保护是保护API过程中的一个重要因素。
随着云计算、移动互联网、物联网的蓬勃发展,越来越多的应用开发深度依赖于API之间的相互调用。特别是疫情常态化后,协同办公、在线教育、直播短视频等线上应用蓬勃发展,API在其中既能够起到连接服务的功能,又可以用来传输数据,随着API的绝对数量持续增长,通过API传递的数据量也飞速增长。据瑞数信息《2021 Bots自动化威胁报告》显示,作为一种轻量化的技术,API在全球范围内受到企业组织的高度青睐,
从报告信息来看,国内外已有不少企业已启动API安全保护计划。这是好事,意味着一些企业已逐渐意识到API安全的重要性并开始进行针对性防护。企业通过对API在发布前和发布后进行安全测试,能够提前识别API存在的安全缺陷,避免有安全缺陷的API暴露在互联网而被恶意攻击或利用,为企业整体API安全策略奠定基础。这是API安全问题与其它安全问题最大的不同点。
新一代供应链攻击
2023-12-15 18:10:31
软件供应链一直是漏洞和攻击的巨大催化剂,近年来,新一代供应链攻击正在兴起。在这种攻击中,黑客通常将第三方和内部非人类身份作为访问核心业务系统的手段。
BlackCat勒索组织宣称对欧洲天然气管道和电力网络运营商Creos Luxembourg S.A.网络攻击事件负责。
API安全性包括防止网络攻击者利用和滥用API的实践和技术。API攻击的类型包括:注入攻击:这种类型的攻击发生在API没有正确验证其输入时,并允许攻击者提交恶意代码作为API请求的一部分。大多数类型的注入攻击,传统上针对网站和数据库,也可以用于API。如果API不正确地处理数据,如果它很容易被欺骗向未经授权的用户提供数据,并且如果攻击者设法破坏API服务器,则数据可能会被破坏。
根据 MarketsandMarkets 公司 2018 年发布的《安全市场中人工智能》报告,全球人工智能赋能安全市场规模在 2017 年已达 39.2 亿美元,预计 2025 年将达到 348.1 亿美元,平均每年增长率超过 30%。
VSole
网络安全专家