工信部《数据传输安全白皮书》发布,星阑科技CTO解读数据传输视角下的API安全

VSole2022-07-30 11:01:43

在2022全球工业互联网大会上,专注于API安全防护的星阑科技作为《数据传输安全白皮书》编制组成员及企业代表以“数据传输视角下的API安全”为主题进行了演讲分享。为此,我们星阑科技CTO徐越为我们解读了关于企业API安全建设以及《数据传输安全白皮书》的编制过程的相关内容。

API经济迅猛发展,带动API安全趋进

关于企业中的API安全问题,徐越表示:数字化转型依赖于企业的数据整合能力,即将其服务、能力和资产打包到可重复利用的模块化软件中。每个企业都在其系统中储存了有价值的数据,然而要利用好这些价值,就要通过 API 的传输能力打破数据孤岛,让数据在不同环境中流通,包括将企业与客户、企业与合作伙伴、企业与生态中全部有价值的资产结合起来。

徐越说:万物互联时代,如果我们把一个复杂应用系统比作生命体,数据是血液,API就是承载血液流动的“血管”。我们在编写《数据传输安全白皮书》过程中,API也是各方关注的重要数据传输路径。从IaaS到PaaS、SaaS,从PC到手机APP再到各种IoT设备,API在软件世界中无处不在。当前,平均1/3的软件数据传输都涉及API交互,许多企业以开放API重构业务交付模式之后,增长势头远超过其自己的客户交付能力。开放的API生态系统是企业数字化平台开放重构的关键。从商业角度来讲,API作为一种代表了“数据“和”能力“的交付物,从技术概念变成了商品,所谓的API经济也逐渐诞生。随着API经济的深入,会加速业务与IT融合的速度,企业的IT部门会更快的融入业务,真正做到技术驱动业务转型,API也会帮助企业更好地进行数字化转型,在这个过程中保证API的安全性也一定会引起大家的重视。

API安全事件激增,API安全备受瞩目

在互联网的世界里,“安全”和“开放”的矛盾性是一个永恒的话题,但“开放创新”的前提必然是“安全可控”,也就是说没有安全的API作为基础,创新本身的可靠性就下降了。

随着数字经济不断深化发展,API越来越受到世界各地组织机构的青睐,其数量呈现出爆炸性的增长,与此同时安全问题也随之而来。Imperva发布的一项新研究揭示,易受攻击或不安全 API 的全球成本不断上升。对近 117,000 起独特的网络安全事件的分析估计,API 安全隐患每年会导致 41-750 亿美元的损失。

根据Salt Security发布的《2022年API安全状态》报告中也提到,大约34%的组织完全没有API安全策略,另有27%的组织表示只制定了基本策略,仅包括最低限度的API 安全状态扫描和人工审查,毫无控制或管理措施。Noname Security委托451 Research开展的另一项研究发现,41%的组织在过去一年内经历过API安全事件。其中,63%涉及数据泄露或遗失。

徐越认为:如今在数据安全加紧落地的大背景下,从数据的生命周期来讲,API关注的是数据传输和数据使用两个角度的问题。以前的数据泄露事件大多是数据库入侵,而近年来的大规模数据泄露事件有很大一部分都是从API直接泄露。因此,无论是政府、企业还是安全厂商都愈发重视API安全问题,越来越多的行业出现了针对API安全的监管要求,我们也在积极参与共同为API及数据安全的落地贡献力量。

星阑科技API安全实践落地,初见成效

谈到API安全实践,徐越表示:大量企业存在API业务,但是缺少系统性的API安全建设。基础的API安全管理从技术角度首先应该自动化实现API的资产梳理,摸清家底;然后是对攻击事件、使用行为的监测能力;同时还需关注API中敏感数据的使用情况和流动方向。传统基于数据统计的API管理技术方案有其局限性,沉淀数据和分析经验的同时,不断探索与应用新生代前沿技术是安全产品必经的技术路径。

星阑科技一直致力于帮助企业建立API全生命周期安全防护,在各个位点植入安全能力,从而全面提升整体API安全水位,即围绕API的“设计、开发、测试、运行、下线”等不同阶段建立API全生命周期安全技术能力,以技术工具辅助企业建立API安全生产管理制度与流程加以管控。为辅助企业落实API数据安全监管、API攻击防护效果,星阑科技研发的“萤火”API安全平台,可以为企业提供API资产梳理、API威胁检测、API数据管理能力,缓解企业的API风险。该产品还可以充分适配传统IT架构及云原生容器化、微服务架构,可以和API网关、API开放平台等新兴的API生态解决方案融合,全面覆盖企业API安全风险。

徐越说:在技术实现方面,我们基于的实时大数据计算能力对流量进行数据建模,识别出API通信格式并对同类的API进行自动聚合分析,生成API的行为画像并对异常行为如:API爬虫、API越权访问、API敏感数据泄露进行告警。此外,基于安全攻防实验室的长期漏洞积累,团队持续跟踪行业内的漏洞情报并在第一时间进行分析研判,目前系统内部集成了Web API漏洞、中间件API漏洞与API协议攻击方式上百种,全面覆盖API后端应用漏洞攻击风险。在实用性方面,我们基于多个行业客户的深入业务流调研,在产品功能中提供了符合行业属性的集成方案,使产品能够结合企业安全管理流程,充分降低人工运营成本。目前我们的产品已经为政府、金融、互联网等行业客户提供新一代API安全解决方案,获得了行业和客户的高度认可。

《数据传输安全白皮书》发布意义重大

在本次全球工业互联网大会——网络和数据安全发展分论坛上,工业和信息化部网络安全产业发展中心(工业和信息化部信息中心)发布《数据传输安全白皮书》,星阑科技作为白皮书编制单位之一,为此次白皮书的高质量发布贡献了自己的力量。

提到此次参编《数据传输安全白皮书》,徐越表示,标准及白皮书的发布一方面可以规范市场现状,使厂商提供的技术与服务更加标准化,另一方面也可以加快自主创新技术的成果转化,促进技术创新,支撑API安全技术和赛道快速发展。所以,除了产品研发外,星阑科技也一直致力于将自身的技术积累及实践经验贡献到相关标准及白皮书的编撰工作中去,推动API安全技术的规范化、标准化发展。未来,星阑科技将会与众多安全企业一同推动API安全技术的适配与升级,填补数据安全行业生态圈空白,促进网络安全产业的可持续发展。

大数据科技
本作品采用《CC 协议》,转载必须注明作者和本文链接
持续整合网络安全创新能力,不断完善、优化安全运营组织与服务模式,为锡林郭勒盟数字化转型升级保驾护航。
随着整个社会信息化进程的持续发展,越来越多的智能终端被人们使用,与之而来产生的数据量愈发庞大,促进了数据时代的到来。数据对整个国家、社会的各个行业具有巨大的推动作用,但是也带来了严峻的问题——用户个人隐私泄露问题,而个人的隐私安全涉及到国家的社会安全、政治安全和军事安全等。因此,针对数据隐私保护问题,分析数据环境下的安全风险,结合可搜索加密、全同态加密、安全多方计算等技术,对数据环境下的
2021年11月24日,互联网医疗健康产业联盟组织的第九次“互联网医疗健康可信选型评估标准研讨会”成功召开,来自中日友好医院、中南大学湘雅医院、郑州大学第一附属医院、中国移动集团有限公司、深圳市腾讯计算机系统有限公司、卫宁健康科技集团股份有限公司、
12月30日,由国家超级计算天津中心(以下简称“天津超算中心”)联合高等院校、科研机构、金融机构、社会组织等共同发起的天津数据安全产业(人才)联盟在滨海新区成立。联盟将充分发挥天河新一代超级计算机等全球领先算力优势及滨海新区信创产业聚集、行业丰富场景优势,促进数据产业的行业自律、人才培养、产业聚集和科技孵化,推动区域数字经济快速发展。
12月16日,作为“2020云天大会”的分论坛之一,“2020云天大会·云安全与云应用论坛”在北京召开。论坛全面介绍了当前云计算技术发展的最新趋势和典型应用场景,就如何做好云计算的网络安全工作展开了深入探讨。
当前,网络空间已经成为继陆、海、空、天之后的第五主权领域空间,也是国际战略在网络社会领域的演进,我国的网络安全正面临着严峻挑战。“没有网络安全就沒有国家安全”,按照国家网络安全法律、战略和等级保护制度要求,推广安全可信产品和服务,筑牢网络安全底线是历史的使命。新型基础设施以数据和网络为核心,其发展前提是用主动免疫的可信计算筑牢安全防线。
随着数字经济的发展,数据作为新型生产要素,正深刻影响着国家经济社会的发展。为加强数据安全保护和监督管理制度建设,据数据观不完全统计,目前,天津、安徽、山东、海南、贵州等9个省市出台了与“数据发展”相关的条例(包括数据条例、数据条例)。
近年来,健康医疗数据的应用和发展已上升至国家战略高度。本次分论坛由中国医院协会健康医疗数据应用管理专业委员会主办,中山大学附属第一医院和中国信息安全测评中心承办。当天在线人次超过4千人。全球范围内,医疗行业已成为网络攻击窃密、非法数据贩卖的“重灾区”,医疗行业的数据泄露成本连续11年全球最高。专委会本届年会以“健康医疗数据新格局:科技赋能面向未来”为主题。
近日,上海数据交易所宣布,将携手数据流通与交易技术国家工程实验室正式启动国内首个数据交易链的建设工作,这也是国内数据流通交易领域的新一代基础设施建设项目。在工信部下属机构发布的数据安全服务前十企业名单中,奇安信集团成功入选并位列第一。IDC等机构发布的相关报告显示,在数据安全方面,奇安信市场份额领跑网络安全厂商。
本文系统梳理了金融数据合规要求,对金融业机构开展数据合规建设具有指导意义。
VSole
网络安全专家