数世咨询《API安全研究报告2022》正式发布

Ann2022-04-17 21:31:25

关于API

API(Application Programming Interface)较为通俗的解释是应用程序编程接口,由一组用于集成应用软件和服务的工具、定义和协议组合而成。

因API技术属于云原生代表性技术,并且API的应用与推广很大程度上依托于云计算的发展,数世咨询《数字安全能力图谱2021》将API 安全归纳于信息计算环境-云安全-云原生安全分类下。因目前API安全属于创新型市场,暂未形成较大份额,故没有单独分类。

图 1 数字安全能力图谱2021

数世咨询认为,API作为一种软件接口,主要用来实现应用程序之间的链接。在数字时代,由于敏捷性需求和微服务架构的发展,API具有的传输数据和提供能力两大功能,将是创新技术框架和商业模式的一大重要支撑。

发起背景

数字化的趋势是无法阻挡的,在数字时代,企业价值塑造需要由链条式转变为平台式。加之新冠疫情的影响,供应链的安全性和协作有效性、远程办公的紧迫性,也促使生态企业之间的整合逐渐加快了脚步。

为了应对数字时代的挑战,越来越多的企业已经在利用API的技术和经济模式来保证竞争力的延续。API不仅仅适用于云计算、物联网和大数据分析等数字化场景,它还可以帮助企业发掘并维系客户、构筑全新的业务生态。

然而,随着API巨大价值的体现,API攻击也呈现出指数级的增长趋势。据Gartner预测,“到2022年,API将成为网络攻击者利用最频繁的载体,而通过攻击API可以非授权使用企业的应用数据”。Gartner报告《Advance Your Platform-as-a-Service Security(25 August 2021)》已经明确地将API安全确立为保障PaaS安全的一个重要类别,该报告专注于指导企业如何提高PaaS的安全性,包括一个安全参考架构,显示了保护这些平台所需的内容,将API安全范畴独立于WAF和API网关,使其拥有了自己的功能分类。

虽然我们已经发现并且感知到,安全风险是阻碍企业数字化转型的最大障碍之一,但不得不重视的是,传统的安全技术被证明并不能有效地阻止API攻击,企业需要在现有防护基础之上的全新方法。

数世咨询认为,数字时代的API安全产品应该以API安全生命周期为线索,在解决协议覆盖、资产梳理以及攻击检测的基础上,通过深度学习的能力,精准描绘出业务逻辑和数据流向。通过对业务流量和数据的学习,整合安全资源,达到攻击预防、攻击阻断以及敏感数据泄漏防护的目的,最终实现API运行时防护的安全状态。

研究目的

本报告的核心,在于向用户展示一种适应于国内信息系统和商业市场环境,在现阶段可实际应用到生产环节和业务流程中的API安全参考框架。

通过调研和分析现阶段,我国API应用过程中的安全状况,结合国际方面对于API安全的研究,分析API在现代业务流程的塑造以及商业模式的变革中所发挥的巨大作用,分析API在数字时代可能面临的种种安全风险,结合已经被广泛应用的实践和理论,为用户展示API安全风险管控的理念。

数世咨询的核心理念为,数字时代、安全共生。希望通过本报告,能够切实解决用户在企业发展过程中出现的关于API安全的问题,实现数世咨询的第三方参考价值,帮助企业用户在数字浪潮之中屹立潮头。

云计算api
本作品采用《CC 协议》,转载必须注明作者和本文链接
API是企业数字化转型的关键,但谷歌的两项调查发现,数字化转型(上)同时也导致针对API的网络攻击和API自身的攻击面正在达到一个临界点。
计算技术为现代企业组织带来了可扩展性、灵活性、减少物理基础设施、降低运营成本以及全天候的数据访问等诸多好处。但研究数据也显示,目前只有4%的企业组织能够为云端资产提供充分的安全保护。在2023年,有超过80%的数据泄露事件涉及存储在云端的数据。为了提升安全的防护水平,企业在2024年需要着重加强对上应用和数据的安全措施。本文收集整理了安全建设中的10个关键要点,可以更好地保护组织的云端资产
目前,API所面临的主要威胁之一。而且,API安全风险是当今网络安全领域一个令人不安的趋势。在2019年时,API尚未被视作安全的大威胁。而如今,我们对API的依赖正迅速增长。API会扩大攻击面,方便恶意黑客进行攻击。
值得警惕的是,虽然 API 的市场规模增长迅速,但是安全威胁也在增长。人们想要减轻面临的 API 安全威胁,需要正确的安全实施战略和程序。前者的访问控制功能,仅仅是 API 安全的一部分。另外,考虑到传统的 Web 应用程序防火墙解决方案旨在防止基于每个请求的恶意活动。
计算安全审计概览
2022-08-02 10:03:32
开展安全审计正是保障计算应用安全的有效手段之一,它能够将上业务运营状态及风险进行充分地检验和评审,预防发现可能出现的安全隐患。安全审计的价值安全审计是一套流程,旨在识别与计算应用相关的安全漏洞和风险。Astra Pentest、Prowler、Dow Jone’s Hammer、ScoutSuite和CloudSploit Scans是目前最常用的安全审计工具。
人们听说过很多关于多云战略的利弊,但令人吃惊的是一些组织认为他们不需要担心这个问题。他们确实也做到了。企业需要重视计算中的安全问题,当企业与多个计算提供商进行交互时,安全性变得更加重要。采用多云对于大多数组织来说几乎是确定的,因为一个计算提供商可能会提供另一个提供商不会提供的特定功能和定价。
当前,计算已经成为新型基础设施的关键支撑技术。在疫情期间,推动了大量远程办公、政务防疫、百姓生活等SaaS应用和移动应用。要回答计算未来数年的发展,则需要回顾计算在过去的发展。需要注意到,计算在国内发展总体可分为三个阶段。
为此,我国建立了计算服务安全评估制度,并发布实施了相关国家标准。附录A给出了不同安全能力级别选择及相关要求的汇总情况。标准在修订过程中通过研究对比,基本涵盖了FedRAMP安全控制基线高级要求。二是总结计算安全评估工作经验,将原增强要求中要求偏高的内容调整到高级保护要求,如采用自动机制。
Ann
暂无描述