通过保障API安全,解决数据安全问题

VSole2021-11-19 16:30:52

11月19日,“EISS-2021企业信息安全峰会上海站”顺利召开。本次峰会是EISS系列峰会的第十三届,多年来为安全行业带来了许多具有实践与借鉴意义的干货分享。此次峰会,主办方在保留原有安全运营及安全新技术专场的前提下,新增了备受关注的数据安全+云原生安全专场。

永安在线COO邵付东受邀出席大会并在数据安全专场中进行《以情报切入API风险识别-新一代API安全管控平台》的分享,将数字化转型下带来的数据安全新挑战以精准情报的角度给出更好的解决方案。

API成为数据流动的主要方式

也成数据泄露最大敞口

数字化浪潮下,API作为连接服务和传输数据的重要通道,应用已经十分广泛,比如天气预报、地图等都是通过 API获取当前位置实现查询,征信机构也是通过第三方API接口获取消费、出行、房产等征信数据。随着API成为数据流动的主要方式,也成为了数据泄露的最大敞口。Gartner预测:“到2022年,API滥用将成为导致企业Web应用程序数据泄露的最常见攻击媒介。”

另据国外安全机构 Salt Security 发布的《State of API Security Report, Q3 2021》报告显示,针对应用程序编程接口的攻击流量正在以普通 API 流量的三倍速度增长。

因此,对于解决数据安全问题来说,首要解决的应该是API安全的问题,并且刻不容缓。

API伴随业务数字化在持续演变

API安全管理面临极大挑战

随着数字化进程的不断深入,API的数量与日俱增,API承载的业务逻辑也越来越复杂。这让API的安全管理难度大幅增加。

邵付东指出,API承载的业务逻辑是没有边界的,并且在新功能/业务快速上线的需求下,API更迭需要非常频繁,并不是每个企业都有足量的团队来持续跟踪每个API的状态,这将导致影子API和僵尸API的出现,也极易发生涉敏API被随意调用的情况,从而造成数据泄露,从近年来影响巨大的数据泄露事件来看,都是因为这些原因导致。同时,随着攻击者的手段不断变化和升级,以及攻防平面的增加,现在的攻击流量能够混杂在正常业务流量中,安全团队更难以精准高效的识别出风险。

在新的安全形势下,需要的是一套能够将管控能力和攻防能力相融合的API安全防控方案。

邵付东表示,许多API安全事件都有一个共同点:被攻击的企业并不知道他们存在不安全的API,直到事件发酵才后知后觉。所以API安全管理的第一步是需要清晰梳理出存在哪些API以及API涉敏情况。然后是对API未知风险的感知能力进行加强,避免全部依赖于已知规则和行为去识别风险。因为针对API的攻击很多都能够混杂在正常业务流量中,以及黑产也会利用每个API中独特的逻辑缺陷来进行攻击,传统的识别方式容易造成误判和漏判。

永安在线多年来持续以黑灰产情报能力建设和攻防技术研究为核心,目前已得到国内TOP 50互联网企业中大多数企业的认可。针对API安全管控问题,永安在线进行了长期的跟踪研究,并推出基于自身强大的情报能力打造出新一代API安全管控平台,旨在帮助企业建立起全局视角,安全管理每一个API。

有别于很多以规则和行为特征为基础或以AI建立业务基线的方式感知风险的安全厂商,永安在线在技术路线上选择了基于自身强大的情报能力建立业务风险基线,结合人工智能,构建风险检测模型,形成API资产管理、API风险感知及溯源三大核心能力,具备误判率低、可用性高的优点,能切实帮助企业有效提高API安全管理能力。

目前,永安在线API安全管控平台已广泛应用于数据安全治理、护网行动支撑、新上线API安全测试、数据泄露事件追溯等场景。帮助金融、教育、企业服务、电商等领域的众多企业实现API全生命周期的安全防护,深度保障API安全运行,助力企业业务获得平稳、高效增长。

大数据api
本作品采用《CC 协议》,转载必须注明作者和本文链接
近年来,数据泄露、黑客攻击等网络安全事件层出不穷,有组织、有目的的网络攻击形式愈加明显。本次入选IDC威胁情报推荐厂商,是对永安在线风险情报平台的信任与肯定,也坚定了永安在线保护企业客户业务安全的初心。未来,永安在线将继续发挥情报能力优势,不断提升产品研发、服务能力及管理水平,为各行各业客户业务和数据安全保驾护航。
数字化时代,数字技术驱动各行业加快转型升级。各种新产业、新模式、新业态快速增长,产业数字化转型方兴未艾。网络安全作为数字化、智能化发展的前提与基础,是推动数字经济发展的重要抓手。数字化转型的持续推进,进一步引领网络安全向数字安全阶段演进与变革。汇集全球信息安全产业焦点的RSA大会已于旧金山时间6月9日落下帷幕,今年大会的主题为“Transform(转型)”。在数字化转型背景下,这一主题的设定,也代
随着容器、微服务等新技术日新月异,开源软件成为业界主流形态,软件行业快速发展。但同时,软件供应链也越来越趋于复杂化和多样化,软件供应链安全风险不断加剧,针对软件供应链薄弱环节的网络攻击随之增加,软件供应链成为影响软件安全的关键因素之一。近年来,全球针对软件供应链的安全事件频发,影响巨大,软件供应链安全已然成为一个全球性问题。全面、高效地保障软件供应链的安全对于我国软件行业发展、数字化进程推进具有重
由中国信通院指导、悬镜安全主办的中国首届DevSecOps敏捷安全大会(DSO 2021)现场,《软件供应链安全白皮书(2021)》正式发布。
2021年5月,为深入贯彻中央农村工作会议和中央一号文件精神,落实党中央党史学习教育领导小组“我为群众办实事”实践活动部署要求,强化乡村振兴金融服务,农业农村部启动了新型农业经营主体信贷直通车活动。活动一经推出,获得了各方普遍欢迎,随即转入常态化推进阶段。
API安全建设难点 目前,面临的API数据风险问题十分严峻,但现有的安全解决方案难以应对API风险。全知科技API风险监测系统及以API数据为中心的安全解决方案,精准对症目前存在的API数据安全难题,引起了现场嘉宾极大的关注;新品发布后,参会嘉宾们纷纷围绕全知科技API新品和解决方案进行了热烈的交流和讨论。因此,规范API数据安全风险的监测标准,是数据安全行业良性发展的必要条件。
为推动《数据安全法》进一步落地实施,2022年3月25日,由工业和信息化部网络安全产业发展中心(工业和信息化部信息中心)主办,西北工业大学北京研究院、北京星阑科技有限公司协办的数据安全产业发展研讨会-数据传输安全专题会议顺利召开。 会议采用线下会与线上直播的方式同步进行。工信部网安中心副主任李新社、工信部网络安全管理局数据安全处领导、地方数据局等政府部门代表和产业园区代表,国务院发展研究中心、
从政府侧、供给侧、需求侧、专业机构等角度出发,聚焦创新和市场双驱动、供给和需求互促进、治理和发展两手抓等思路,加大技术研究及应用示范支持力度,分类推进数据安全技术产品的服务创新,强化数据安全防护和数据开发利用,做专做强数据安全检测评估工作。
在2022全球工业互联网大会上,专注于API安全防护的星阑科技作为《数据传输安全白皮书》编制组成员及企业代表以“数据传输视角下的API安全”为主题进行了演讲分享。为此,我们星阑科技CTO徐越为我们解读了关于企业API安全建设以及《数据传输安全白皮书》的编制过程的相关内容。
作者丨石秀峰 全文共6375个字,建议阅读需18分钟 一、从“标签”说起 标签是用来标志您的产品目标和分类或内容,像是您给您的目标确定的关键字词,便于您自己和他人查找和定位自己目标的工具。目前标签广泛的使用到我...
VSole
网络安全专家