API安全防护要求与建议有什么?

API安全防护要求与建议有什么?

最佳答案 匿名用户编辑于2023/02/08 10:51

在《API安全能力建设桔皮书》这篇报告中,对API 安全防护做了详细的介绍,如果想要查看更多内容,请下载原报告。

在云计算和大数据时代,网络安全边界逐渐瓦解,内外部威胁愈 演愈烈,导致传统的边界安全架构正在失效,面对如此严峻的“内忧 外患”,安全思维和安全架构亟需进化,数据安全中的 API 安全应不 断地创新与迭代,建设真正意义上的、更满足数据安全体系下的 API 安全解决方案

在云计算和大数据时代,网络安全边界逐渐瓦解,内外部威胁愈 演愈烈,导致传统的边界安全架构正在失效,面对如此严峻的“内忧 外患”,安全思维和安全架构亟需进化,数据安全中的 API 安全应不 断地创新与迭代,建设真正意义上的、更满足数据安全体系下的 API 安全解决方案

API 安全建设的落地需要结合现状和需求,以零信任的核心思想设计 API 的安全能力和组件,并嵌入到业务体系,构建自适应的内生 安全机制,建议在业务建设之初进行同步规划,进行安全和业务的深 入聚合。

设计 API 的安全能力和组件,并嵌入到业务体系,构建自适应的内生 安全机制,建议在业务建设之初进行同步规划,进行安全和业务的深 入聚合。

(一) 持续构建发现能力

1. API 资产发现与管理

(1) API 自动发现能力 API 发现能力是 API 提供者和黑客之间的竞赛,他们在发现 API 时很容易利用这些 API。要在攻击者之前发现 API,可以挖掘 API 流 量元数据。这些数据是从 API 安全网关、负载平衡器或直接内联网络 流量中提取的。

(2) API 资产管理能力 对 API 进行深度的资产梳理和发现,对于帮助安全团队了解不同 应用程序使用的 API 以及 API 对应的业务属性。

2. API 漏洞发现

(1) 自身业务漏洞发现 随着攻击面的变化及攻击者手段的隐秘多变,企业应建设持续挖 掘、收集 API 相关漏洞的能力和机制,并做好补丁管理。

(2) 第三方组件漏洞发现 企业应在引入第三方组件时充分考虑组件自身安全,避免第三方 组件引入的漏洞。

3. API 滥用发现 在 API 运行时加强外部风险感知能力和风险阻断能力的建设尤 为重要,这样才能够及时准确地感知到 API 的任何滥用情况,并及时 阻断攻击者的进一步行动。

(二) 持续构建检测能力

1. 针对 API 漏洞攻击检测 企业应通过攻击检测技术持续检测针对 API 漏洞的攻击行为,并 通过大数据分析技术及人工智能技术对攻击告警进行攻击事件还原 和攻击溯源。

2. 逻辑异常攻击检测 企业应构建 API 调用链可视化能力,将请求经过的每一个节点都 记录下来,形成一个完整的调用链监控系统。一旦发生请求调用异常 或回溯安全事件时,即可清晰定位到具体环节。

3. 异常行为检测

企业应构建异常行为可视化能力,基于可扩展的行为检测模型, 实现对异常高频访问行为、异常数量级数据访问行为、异常时间访问 等异常行为实现全面可视化。

4. 数据异常流转及泄漏检测

(1) 敏感数据识别 企业应进行数据分级分类治理,并通过技术手段对 API 访问的数 据进行持续监测评估,自动梳理 API 接口中的敏感数据流并生成 API 接口与敏感数据映射,确保个人隐私数据、商业数据以及其他敏感数 据进行持续监控。

(2) 数据流转检测 企业应构建全面的数据流转监控,通过识别各种类型的 API,对 API 的传输内容进行还原、对其传输内容进行精细化检测来达到“谁 通过什么方式的 API,传输了什么类型的敏感数据”的检测效果,实 现敏感信息流转可视化。

5. 失陷主机检测 企业应构建威胁情报检测能力,通过检测分析手段,快速定位攻 击行为,并对攻击行为进行溯源,做到在攻击行为产生恶劣影响之前 及时感知已失陷的主机,从而做到提前预警及快速响应,以降低恶意 攻击行为对内网造成更多的影响和损失,及时止损。

(三) 持续构建防护能力

1. 认证授权体系

企业应基于零信任安全架构构建防护体系,实现统一的认证授权, 对所有的 API 内部、外部访问执行可信认证策略。

2. 访问控制 认证成功后,还需针对不多的应用执行不同的访问控制策略,并 提供完整的访问控制日志。

3. 加解密能力 企业应对敏感信息的交互进行加密,在整个业务流量交互过程中, 特殊的敏感信息需要被加密或做脱密处理,例如身份证号、部分姓名, 银行卡号、交易号等,以减少敏感信息的泄漏风险。

4. API 限流限速 企业应对 API 请求执行一定的限流策略,考虑到系统的处理能力, 需要对 API 请求做一定的限流防护。此类场景可以用于缓解基于 API 的 DDoS 攻击,有效防止资源消耗在无意义或恶意的 API 请求上。

 

参考报告REPORT

API安全能力建设桔皮书.pdf

API安全能力建设桔皮书。对数据要素掌控和利用能力,已成为经济增长的核心驱动力。在数字化时代,数据是重要资产,数据的安全是网络安全乃至国家安全和社会安定不可或缺的重要要素。在云计算、大数据、人工智能等新兴技术的推动下,众多行业都在经历一场轰轰烈烈的数字化转型大潮。伴随着数字化进程的发展,API作为连接数据和应用的重要通道,在物联网、微服务、云原生等场景都得到了非常广阔的应用,通过API的能力将企业的数据资源整合,即将其服务、能力和资产打包到可重复利用的模块化软件中,让数据在不同环境中使用,包括将其与合作伙伴及其他第三方有价值的资产结合起来。API在数字化转型中的扮演的角色将愈发重要,通过API...

我来回答

快速提问

海量报告支持,行业专家解读

海量文库支持,行业专家解答

用户解答榜
分享至