92%的企业12个月内遭遇过API攻击

VSole2023-05-04 16:52:59

根据ESG近日发布的云原生应用程序和API安全性调查报告,92%的受访企业在过去12个月内至少经历过一次与API相关的安全事件。

报告还显示,57%的企业经历了多次API安全事件,这突显出许多组织在保护云原生应用程序和API免受攻击方面还有很多工作要做。

就在几个月前,一名黑客使用2021年6月披露的Twitter API漏洞(现已修补)泄露了2.35亿Twitter用户的帐户详细信息和电子邮件地址。

该研究揭示的关键挑战之一是攻击面的瞬态性质。例如,75%的企业通常每天或每周更改或更新其API,从而在攻击面中留下新的漏洞,这些都需要安全团队面对和解决。

“大多数企业都遇到与API相关的安全事件并不令人意外,”ESG高级分析师Melinda Marks指出:

“企业正在更快、更频繁的进行产品发布和更新,每天或每周更改的API数量也不断增加,这导致不断变化的攻击面。攻击面的快速变化也产生了大量影子API和僵尸API,这些都是黑客的最爱,因为企业往往并不知道这些API的存在。“

面对日益严峻的API安全威胁,受访企业未来12-18个月准备增加的安全支出TOP 3排名如下:

  • API安全工具(45%)
  • 云原生应用程序保护平台(CNAPP)(43%)
  • 集成应用程序安全和API安全工具(41%)

CNAPP和API安全工具在发现API威胁和潜在攻击入口方面能提供自动化支持,为防御者提供如何增强防御能力的宝贵见解。

api
本作品采用《CC 协议》,转载必须注明作者和本文链接
开发API安全平台的网络安全初创公司Wib已被美国网络巨头F5收购。两家公司没有透露收购的价值,但估计在数千万美元左右,收购完成后Wib的员工将加入F5的以色列总部。Wib的API安全平台提供了从代码到生产的整个API环境的完整可见性。F5在纳斯达克的市值约为110亿美元,它将把Wib的功能添加到其分布式云服务中,在应用程序开发过程中实现漏洞检测和可观察性,确保在API进入生产之前识别风险并实施策
什么是API网关?
2023-12-22 16:03:51
API网关充当客户机和许多需要访问的服务之间的中间人,它处理请求验证、身份验证和授权、速率限制、请求路由和请求/响应转换。
API接口管理工具
2023-12-01 11:02:53
API-Explorer是一款管理api接口的工具,可提前配置好接口,直接调用即可;可定义数据包任何位置内容,使用起来相当灵活。
API流量指使用API在不同应用程序或系统之间传输的数据和请求,可以帮助不同的软件应用进行联系并交换数据,从而实现应用系统之间的有效集成和交互。相比传统的Web应用程序,API会产生更多的数据流量和调用需求,而其中也难免会出现一些恶意或错误的请求,由于这些请求往往与海量的合规请求掺杂在一起,因此难以被使用静态安全规则的传统安全方案所检测。
API技术逐渐成了现代数字业务环境的基础组成,也是企业数字化转型发展战略实现的核心要素,几乎所有的企业都依赖API进行服务连接、数据传输和系统控制。然而,API的爆炸式应用也为攻击者提供了更多的方法,而现有的安全工具却难以检测和减轻特定于API的威胁,使组织容易受到妥协、滥用和欺诈的影响。
一篇来自Security Week的文章,讨论凭证泄漏导致的API漏洞不断增长。最近的一项调查发现,超过一半的美国专业人士曾遭受过API漏洞,但77%人认为他们的组织有效地管理了API令牌。这听起来有点矛盾,因为很多专业人士对他们的凭证管理很有信心,但还是会发生凭证相关的API漏洞情况。
2023年7月,威胁猎人连续入选Gartner《2023API成熟度曲线》、《2023应用安全成熟度曲线》“API威胁防护”代表厂商,并成为国内唯一入选的API安全品牌。
API(应用程序编程接口)在现代软件开发中占据着重要地位。API推动了应用程序、容器和微服务之间的数据和信息交换,彻底改变了Web应用的工作方式,催生了大量数字商业模式,因此API也被喻为数字经济的“交换机”。
VSole
网络安全专家