API安全的最大威胁:三体攻击

VSole2023-02-08 10:17:07

对于开发人员来说,OWASP API TOP10威胁列表堪称API安全的“圣经”。2019年OWASP根据API风险分析以及安全从业人员的现场经验编制了API TOP10威胁列表,清楚地划分了不同的API攻击类型。

但是今天,OWASP API威胁列表正面临新兴威胁的挑战,攻击者的工具、技术和程序(TTP)不再遵循威胁列表中的明确定义。在最新的API攻击中,攻击者们正在组合使用多个攻击手段。

三体攻击开始流行

2022年上半年,研究人员首次监测到三体攻击(trinity,也称三位一体攻击),该攻击同时使用了OWASP列表中的三个TTP:中断的用户身份验证(API2)、过度数据泄露(API3)和不当资产管理(API9)。虽然安全分析显示这些攻击只占监测到的API攻击数量(1亿次)的一小部分,但三体攻击数量在2022年全年保持稳定,这至少证明该攻击是有成效和回报的。

三体攻击之所以强大,是因为攻击者同时使用多种攻击TTP,打出更具威胁的“组合拳”。例如,攻击者在凭据填充攻击中会同时利用中断的用户身份验证(API2)与过度数据泄露(API3),从而通过API窃取大量个人数据。

至于不当资产管理(API9),一个很好的例子是影子API(那些启动后被遗忘或忽视,实际上不可见的API)。此类API通常容易受到攻击,因为它们不在安全团队的雷达上。攻击者可以在发起撞库攻击之前,使用已知的API模式轻松发现它们。

三体攻击对于很多企业来说都是一个棘手的难题,因为这些企业缺乏攻击面的可见性,无法清点他们的API并保持资产列表的更新,也不会监控那些貌似合法的海量攻击请求,因为这些企业的API安全系统通常不会使用基于行为的分析进行监视。

如何防御三体攻击

企业的API基础设施随着时间的推移而快速增长,因此很多企业开始使用并依赖监控和检测Web应用程序(如Web应用程序防火墙(WAF))的安全解决方案。这些解决方案使用基于签名的警报机制,因此无法检测和阻止三体攻击。另外一些企业依赖bot检测工具,但这些工具使用JavaScript来确定和阻止攻击。RESTful API使用JSON或XML,而不是JavaScript,这意味着此类API不能被bot软件监控。

三位一体攻击通常有一个bot组件,能够在目标基础设施中自动执行快速枚举。由于WAF对从API发出合法请求的大量攻击视而不见,而bot解决方案无法读取API有效负载,二者都无法有效检测三体攻击。企业对bot安全和API安全之间的关系往往缺乏理解,而这两者通常被安全供应商说成是两个单独的问题。

这种人为的“分治”正中攻击者的下怀,API安全方案必须与bot检测和缓解方案结合才能有效防御三体攻击。

API安全游戏规则改变者

三位一体攻击表明,攻击者越来越擅长分析每个API的工作方式,这是API安全风险的重大升级。目前,许多三体攻击都没有被发现,也没有有效的防御手段,企业必须改变过去的API安全策略和方法。

只有覆盖整个API安全生命周期,企业才有可能保护其API防御类似三体攻击的新兴威胁。从API开发阶段的安全测试,到将API作为使用运行时清单进行跟踪和管理的生态系统的一部分进行管理,再到寻找攻击模式的主动防御,都需要基于全生命周期的方法。

网络安全api
本作品采用《CC 协议》,转载必须注明作者和本文链接
永安在线凭借在API安全领域的优秀表现,实力入选「API安全防护」创新方向的代表厂商。API安全管控平台。通过流量梳理API资产的同时,会对流量中流动的敏感数据资产进行识别和提取,对敏感数据类型进行分级分类,确保数据资产持续更新和可见。
由于其可靠性和简单性,API在整个计算领域已经无处不在。目前最流行的API安全工具类型是那些保护API免受恶意请求的工具,这有点像API防火墙。这样,任何漏洞都可以在API使用之前被消除,APIsec在API部署后继续监视,以防万一。这不仅对保护API非常有帮助,而且还有助于遵守需要特定保护的政府法规或行业标准。
九大热门API安全工具
2023-01-31 11:36:02
本文介绍了全球市场九个热门安全工具(包含免费和开源工具)的点评。
以上研究结果表明,有很多企业还没有对API面临的安全威胁保持足够的重视。但实际上,它们可能难以承受自己的商誉和诚信受到API安全事件带来的损害。或者,为用户设置API访问密钥,并限制API密钥可能被使用的次数,超过次数将撤销访问并阻止API连接。这些未经身份验证的API一旦公开暴露,就会对企业的应用系统安全构成威胁。防护建议强制进行API身份验证,以防止未经请求的API访问敏感数据资源。
7月23日,星阑科技2021新品发布会在北京JW万豪酒店顺利举办。
随着针对API的攻击数量持续上升,公司企业开始严肃对待API的安全问题。3月22日,Imvision发布新调查报告《API安全袭来》。报告显示,91%的受访IT人员认为,API安全应被视为未来两年的重要任务,尤其是在超过70%的公司企业估计使用50多个API的情况下。总体上,80%的IT管理员想要更能控制自家企业的API。然而,找出全面妥善的方法来锚定API安全“骨干”却依旧很难。
在7月2日举行的2022西湖论剑·网络安全大会现场,安恒信息董事长范渊以《让数字世界充满信任》为主题,从技术、产品、平台服务等多个维度,同与会嘉宾共同探讨了网络安全、数据安全、平台安全的过去、现在和未来。
近日,2022年南网数研院平台安全分公司南网云平台容器安全防护软件采购项目发布招标公告,该项目预计采购11套容器安全防护软件,最高限价1595万元。
VSole
网络安全专家