API攻击流量暴增681%

VSole2022-03-15 09:55:19

Salt Security研究部门Salt Labs的一份新报告发现,Salt Security客户遭遇的API攻击流量在过去一年中增长了681%,与此同时整体API流量增长了321%。恶意API攻击流量的急剧增加导致生产延迟和对API安全策略缺乏信心,最终损害业务和创新。

2021年,随着组织继续转变工作方式以及开发人员为越来越多的服务开发更多应用程序和API,API安全事件显著增加。攻击者还改变了他们的策略,更频繁地针对API。因此,95%的受访者表示在过去12个月中遭遇过API安全事件。

过去12个月中,每位客户使用的API平均数量增加了221%,从2020年12月的42个增长到2021年12月的135个,增长了221%,而API调用则增长了321%,显然,客户正在更频繁地使用他们的API。

26%的受访者表示,他们使用的API数量至少是一年前的两倍,5%的受访者使用的API数量是一年前的三倍以上。然而,API安全问题继续阻碍创新,62%的受访者出于API安全问题延迟将应用程序部署到生产中。组织迫切需要降低API的风险,以继续快速创新并支持业务增长。

过去12月中客户在生产环境API中发现最多的安全问题数据来源:Salt Security

从上面的统计可以看出,几乎每家公司都在其生产环境API中发现安全问题,其中漏洞是主要挑战,39%的受访者在其生产API中发现了漏洞。

因此,阻止API攻击连续第三次(42%)成为受访企业的第一安全优先级事项。报告指出,另一方面API安全正在普遍改变安全团队的工作方式,使其变得更好。超过三分之一(34%)的受访者表示安全团队与devops的合作越来越多,另外30%的受访者表示devops正在寻求安全团队的意见以制定API指南。另外四分之一的受访者(25%)让安全工程师融入了devops团队,这推动了DevSecOps采用的真正进展。

报告链接:

https://salt.security/api-security-trends

(来源:@GoUpSec)

api流量
本作品采用《CC 协议》,转载必须注明作者和本文链接
API流量指使用API在不同应用程序或系统之间传输的数据和请求,可以帮助不同的软件应用进行联系并交换数据,从而实现应用系统之间的有效集成和交互。相比传统的Web应用程序,API会产生更多的数据流量和调用需求,而其中也难免会出现一些恶意或错误的请求,由于这些请求往往与海量的合规请求掺杂在一起,因此难以被使用静态安全规则的传统安全方案所检测。
API攻击流量暴增681%
2022-03-15 09:55:19
根据报告发现,Salt Security客户遭遇的API攻击流量在过去一年中增长了681%,与此同时整体API流量增长了321%。
措施API响应仅返回满足请求所需的数据,具体来说就是API进行的数据库查询应仅获取相关记录和字段。措施API应仅公开HTTPS端点。攻击者在利用API漏洞实施网络攻击之前,可能会花费数天时间进行侦察。企业应部署全面的API流量日志记录和监控,以便在造成损害之前发现并阻止攻击。对于高度分布式的API基础设施来说,传统的基于边界的安全方法不足以阻止攻击。
在过去的12个月中,API攻击增加了681%,而整体API流量也增加了321%。根据Salt的2022年第一季度API安全状况报告,恶意API调用从2020年12月的每个客户月均273万次飙升到2021年12月的2132万次。
API(应用程序编程接口)在现代软件开发中占据着重要地位。API推动了应用程序、容器和微服务之间的数据和信息交换,彻底改变了Web应用的工作方式,催生了大量数字商业模式,因此API也被喻为数字经济的“交换机”。
相关市场研究报告数据说明,与整体 API 流量相比,API 攻击流量增长了三倍。API安全建设刻不容缓。目前,大多数WAF不具备这方面的检测功能。虽然这些都是重要的功能,但它们不足以提供有效的API保护。迄今为止,大多数API网关不具备Bot检测、低频慢速的攻击行为分析。所以,企业不应该存在侥幸心理,应该为防御API的恶意攻击做好充分的准备。
Web应用程序编程接口(API流量快速增长,云技术公司承受的攻击数量增加三倍。
距离《数据安全法》施行已经过去1个月,作为我国首部数据安全专门的法律,它对企业的数据处理、安全保护、开发利用等都提出了合规要求。在此之下,各企业也积极开展行动严格践行法规。
VSole
网络安全专家