API安全管控平台可有效提升API安全管理能力

VSole2021-10-11 16:06:34

距离《数据安全法》施行已经过去1个月,作为我国首部数据安全专门的法律,它对企业的数据处理、安全保护、开发利用等都提出了合规要求。在此之下,各企业也积极开展行动严格践行法规。

API作为连接数据和应用之间的重要通道,目前已是数据泄露头号风险,进行API安全管控成为保障数据安全的关键路径。在过去的一个月里,以精准情报为驱动的永安在线API安全管控平台价值全面释放,赋能众多企业实现从API资产自动化管理、API风险主动感知到攻击溯源的闭环安全管控,解除了因API安全侧风险造成的数据安全威胁。

 某金融企业API安全管控落地实践 

以某金融企业为例。由于其业务属性,需要在互联网上开放大量API来支撑客户服务和对外合作,但安全团队当前并没有针对性的API管理体系对整体业务API进行有效的管理和分析,导致出现API资产管理难题,如:有多少API对外开放?有多少敏感数据?有什么类型数据?是什么等级的数据?

此外,大量API对外提供服务,导致数据(姓名、手机号、银行卡号等)暴露在外部,为黑产提供了更多可趁之机。一方面,黑产利用正常业务接口进行撞库攻击、数据窃取等;另一方面,企业的线上营销活动遭遇“薅羊毛”,奖励大部分被黑产薅走,甚至出现活动页面崩溃的情况,极大影响着业务拓展。

因此该金融企业迫切需要采用针对性的API安全管控体系来应对当前的业务安全风险,确保业务安全合规。

针对该企业面临的挑战和需求,永安在线为其打造了一套可准确感知未知风险、风险解释性强、能溯源打击、运营成本低的API安全管控平台。

平台基于业务安全情报能力所构建,拥有API资产管理、API风险主动感知和API风险溯源三大能力,能够让企业全面感知API运行,清晰掌握数据资产的风险状态,并准确识别未知风险及溯源攻击,解决API从上线、服务到废弃全生命周期会面临的各种安全风险,为企业的数据核心资产提供全面的保护。

01 API资产管理:全量API发现与涉敏API准确管控

通过全流量数据接入和分析,使用先进的图模型技术,自动化对API流量日志中的请求进行路径转义归类,不依赖业务配置,帮助该企业自动地发现业务潜在的API接口,并进行梳理、盘点,通过清晰的API可视化展示方式帮助安全部门了解API资产现状,实时感知每个API接口的访问情况,并进行管控。

此外,可实现自动化检测API传输中的数据涉敏情况,帮助业务部门进行有针对性的保护。系统内置各行业最常用的数十种常用敏感数据类型,包括姓名、身份证、手机号、银行卡等,并支持业务方动态自定义敏感字段的检测要求。

02 API风险感知:基于情报精准感知未知风险

API安全管控平台的底层逻辑是基于永安在线精准的攻击情报来进行API流量分析审计,并结合机器学习、大数据分析等技术,能够将隐藏在海量正常业务流量中的异常流量准确识别出来,扫除以经验规则运营为主的传统API风险防控产品容易产生的风险漏判、误判等弊端。

03 API风险溯源:风险可解释,支持攻击上游溯源

平台能够支持攻击上游定位,对于所有识别的风险会给出具体的攻击团伙以及攻击者的攻击方法。同时,系统能够还原攻击者攻击的真实情况,并提供情报侧的数据印证,具备极强的对未知风险的可解释、可溯源能力,为企业进行下一步处置提供可靠的依据。

永安在线API安全管控平台与传统的基于经验规则进行风险审计的产品相比,更具前沿性和易用性。通过外部情报更能准确识别未知风险,很好的增强在流量侧对业务风险的识别能力,目前已经帮助我们发现不少隐蔽风险并进行治理,在新的法规下,对于我们保障业务的安全合规价值很大。

目前,永安在线API安全管控平台已广泛应用于数据安全治理、护网行动支撑、新上线API安全测试、数据泄露事件追溯等场景。帮助金融、教育、企业服务、电商等领域的众多企业实现API全生命周期的安全防护,深度保障API安全运行,助力企业业务获得平稳、高效增长。

关于永安在线

永安在线(EverSafe Online)以黑灰产情报能力建设和攻防技术为核心,为企业提供业务反欺诈和API数据安全解决方案。通过业务风险风险监控体系、风险情报数据能力和丰富的黑产攻防经验,帮助企业解决账号安全、营销反欺诈、流量欺诈、接口安全等问题,为企业风控提升攻防效率,保障企业在线业务健康发展。

目前已合作腾讯、阿里巴巴、字节跳动、华为、百度、京东、招商银行、华泰证券、滴滴、拼多多、爱奇艺等300多家企业客户。

api安全平台
本作品采用《CC 协议》,转载必须注明作者和本文链接
1月9日,中国信通院“云原生产业联盟年会”在线上正式举办。会上公布了国内首批“云原生API安全能力”和“WAAP能力”评估成果。瑞数信息旗下两款产品——瑞数API安全管控平台、瑞数WAAP动态安全平台分别荣获首批认证。据悉,此标准针对API安全治理能力提出了分级要求,包括:API安全评估、权限控制、安全监测、安全响应、审计与溯源五大部分。
开发API安全平台的网络安全初创公司Wib已被美国网络巨头F5收购。两家公司没有透露收购的价值,但估计在数千万美元左右,收购完成后Wib的员工将加入F5的以色列总部。Wib的API安全平台提供了从代码到生产的整个API环境的完整可见性。F5在纳斯达克的市值约为110亿美元,它将把Wib的功能添加到其分布式云服务中,在应用程序开发过程中实现漏洞检测和可观察性,确保在API进入生产之前识别风险并实施策
12月3日,由永安在线举办的首届API安全管理论坛在深圳举办。四位大咖围绕API面临的挑战及如何进行API安全管理进行了精彩分享。其中,腾讯技术工程事业群安全专家胡珀在论坛上作了主题为《新的安全威胁:API安全的挑战和应对策略》的分享,我们对现场演讲全文进行了梳理,以供更多关注API安全管理的人共同学习。
《报告》还发现,在过去的6个月时间里,API攻击活动数量快速增长了400%,其中有78%的攻击发生在经过初步安全性验证的API上。考虑到API文档方面的挑战,这方面的实际风险可能比企业意识到的更严重。2022年12月,共有4842名攻击者实施了API攻击活动,这一数据比半年前增长了400%。其中25%的人表示他们还处于计划阶段,而5%的人表示完全没有API安全策略。
九大热门API安全工具
2023-01-31 11:36:02
本文介绍了全球市场九个热门安全工具(包含免费和开源工具)的点评。
在2022全球工业互联网大会上,专注于API安全防护的星阑科技作为《数据传输安全白皮书》编制组成员及企业代表以“数据传输视角下的API安全”为主题进行了演讲分享。为此,我们星阑科技CTO徐越为我们解读了关于企业API安全建设以及《数据传输安全白皮书》的编制过程的相关内容。
数字化时代,传统快消企业纷纷向线上转型升级,大量业务基于APP、小程序、H5 、微信等渠道接入,直接面向消费者展开花样百出的线上营销活动,如:扫码领红包、集卡送好礼、分享得立减金…… 然而,在快消行业一片欣欣向荣的背后,黑产分子早已伺机出动,沉浸在各大品牌的羊毛雨中乐此不疲。数据显示,如果企业在营销时不做风险控制,黑产比例一般在20%以上,甚至有一些高达50%,各个品牌被黑产薅掉的营销费用非常高
报告评出了CVSSv3评分超过9分的五大最危险API漏洞,其中Spring4Shell和Veeam RCE高居2022年第一季度API漏洞榜单榜首。虽然加密失败、不安全设计、过多数据暴露和错误配置在内的安全漏洞也出现在榜单中,但2022年第一季度披露的最危险、被利用最多的API漏洞都与注入攻击、不正确的授权或完全绕过以及不正确的权限分配有关。
《报告》显示,2021年网络安全形势更加严峻,应用层攻击持续高发,API攻击尤其呈爆炸性增长,达到2020年的3.13倍。游戏仍是遭受DDoS攻击最多的行业,占比过半。另外,尽管恶意爬虫仍是最主要的攻击方式,但其占比有所下降,针对API业务的攻击手段类型整体趋于多样化。吕士表指出,Log4j2安全漏洞引发的大震荡,折射出软件供应链安全风险正在加剧。
VSole
网络安全专家