API的头号威胁:自动化攻击

VSole2023-05-22 08:57:46

根据Cequence Security最新发布的2022年度API安全报告,API已成为主要攻击媒介,而自动化攻击则是API安全的主要威胁。

报告显示,2022年下半年是安全领域的一个重要转折点,在多起重大安全事件中,应用程序编程接口(API)成为主要的攻击媒介,对企业的安全态势构成新的重大威胁。

自动化攻击成API头号威胁

“近几个月来,API漏洞一直困扰着众多知名组织,CISO优先考虑API保护的需求随之增长。”Cequence Security首席执行官Ameya Talwalkar表示:“攻击者的策略越来越有创意,传统的保护技术已经不够用了。”

报告指出:随着攻击自动化成为针对API的日益普遍的威胁,企业拥有实时防御工具、知识和专业知识至关重要。

API威胁态势

影子API激增900%,近七成(68%)的受访企业暴露了影子API,凸显了API可见性的缺乏。仅在2022年下半年,就有约450亿次搜索影子API的尝试,比2022年上半年的50亿次尝试增加了900%。

节日期间攻击者使用的TTP数量增加了550%,从6月的大约2000个增加到2022年底的惊人的11000个。

攻击者越来越多地将API和Web应用程序安全策略结合起来——从2022年6月到2022年10月,攻击者偏爱传统的应用安全策略;然而,随着假期的临近,API安全策略激增了220%。

攻击面蔓延凸显了电信API保护面临的挑战——电信行业中的大多数重组工具攻击尝试都是全新的TTP,这表明所攻击者使用的威胁策略是多样的、复杂的和持久的。

调查结果证明OWASP API威胁类别新增的API8(缺乏对自动威胁的保护),是很有必要的。企业需要将bot缓解功能添加到API安全程序中。

总结

API威胁形势在不断发展,企业必须保持警惕,保护其API和Web应用程序免受自动化攻击(bot)和漏洞利用。攻击者的策略变得越来越老练,API成为主要攻击目标,而传统的安全技术难以提供有效的防护。

网络安全api
本作品采用《CC 协议》,转载必须注明作者和本文链接
永安在线凭借在API安全领域的优秀表现,实力入选「API安全防护」创新方向的代表厂商。API安全管控平台。通过流量梳理API资产的同时,会对流量中流动的敏感数据资产进行识别和提取,对敏感数据类型进行分级分类,确保数据资产持续更新和可见。
由于其可靠性和简单性,API在整个计算领域已经无处不在。目前最流行的API安全工具类型是那些保护API免受恶意请求的工具,这有点像API防火墙。这样,任何漏洞都可以在API使用之前被消除,APIsec在API部署后继续监视,以防万一。这不仅对保护API非常有帮助,而且还有助于遵守需要特定保护的政府法规或行业标准。
九大热门API安全工具
2023-01-31 11:36:02
本文介绍了全球市场九个热门安全工具(包含免费和开源工具)的点评。
以上研究结果表明,有很多企业还没有对API面临的安全威胁保持足够的重视。但实际上,它们可能难以承受自己的商誉和诚信受到API安全事件带来的损害。或者,为用户设置API访问密钥,并限制API密钥可能被使用的次数,超过次数将撤销访问并阻止API连接。这些未经身份验证的API一旦公开暴露,就会对企业的应用系统安全构成威胁。防护建议强制进行API身份验证,以防止未经请求的API访问敏感数据资源。
7月23日,星阑科技2021新品发布会在北京JW万豪酒店顺利举办。
随着针对API的攻击数量持续上升,公司企业开始严肃对待API的安全问题。3月22日,Imvision发布新调查报告《API安全袭来》。报告显示,91%的受访IT人员认为,API安全应被视为未来两年的重要任务,尤其是在超过70%的公司企业估计使用50多个API的情况下。总体上,80%的IT管理员想要更能控制自家企业的API。然而,找出全面妥善的方法来锚定API安全“骨干”却依旧很难。
在7月2日举行的2022西湖论剑·网络安全大会现场,安恒信息董事长范渊以《让数字世界充满信任》为主题,从技术、产品、平台服务等多个维度,同与会嘉宾共同探讨了网络安全、数据安全、平台安全的过去、现在和未来。
近日,2022年南网数研院平台安全分公司南网云平台容器安全防护软件采购项目发布招标公告,该项目预计采购11套容器安全防护软件,最高限价1595万元。
VSole
网络安全专家