API安全建设挑战、基本原则及方案选择分析

API安全建设挑战、基本原则及方案选择分析

最佳答案 匿名用户编辑于2025/04/10 16:22

由于 API 应用的广泛性、类型多样化及防护技术的复杂性,API 安全防护难易程度普遍被认为是较高。根 据走访调研,安全建设过程中,企业在技术、流程、安全运营方面都存在诸多困难,其中的主要挑战包括资产 识别、风险防护、涉敏数据标识和安全运营 4 个方面。

1.建设挑战

(一)API 资产识别和梳理的准确性挑战 首先,随着企业数字化转型的推进,API 数量在呈爆炸式增长,并广泛分布于应用、系统、WEB 页面等数 字资产。根据服务范围,API 又分为公有型 API、私有型 API 及混合型 API,加上云上云下混合部署方式,导 致多数企业对其环境中存在的 API 数量及其具体用途缺乏清晰认识,难以梳理出全面的 API 资产清单。 另外,为了便于企业对 API 资产有重点的管理,API 接口梳理过程中需要进一步结合应用分类、敏感数据 管理知识,并做好资产之间的关联关系。尽管目前自动化的资产识别和关联分析能力能提高资产梳理的效率, 但为保证资产识别的准确性,过程中还需要人工调整甚至手工配置难以识别的一些 API 接口。

(二)API 防护的挑战 首先,API 安全需要多样化的风险检测手段。由于 API 部署的复杂性,API 面临的风险也更复杂。涉及接 口自身的漏洞利用、内部员工滥用权限、外部攻击和异常访问以及敏感数据流转风险。满足这些检测需求需要 融合漏洞挖掘、访问控制、攻击检测及数据安全的能力,对单一厂商的能力要求较高。 其次,API 风险无论是漏洞还是攻击都非常依赖流量采集和行为分析。流量采集的全面性、流量中的噪声 会严重影响风险检测水平;特别地,API 在负载状态下,尤其是在大流量环境中,流量解析、API 的并发处理 都需要更高效的数据处理和分析算法;检测策略方面,行为规则的细度、行为模型的训练精度都会有一定的漏 报和误报。

API 风险检测的准确性导致风险防护不能完全自动化,即使相对确凿的风险,很多时候也会由于防护手段 缺失无法实施有效防护。比如,旁路部署的流量探针在阻断时往往有一定的失误率,并且不能对 API 接口进行 细粒度的专业处置;还有 API 漏洞问题,通常没有补丁或热补丁策略,需要进一步左移到开发寻求解决方案。

(三)API 涉敏数据精准识别难 首先,涉敏数据包括与个人相关的敏感数据和行业相关的密级数据。涉敏数据识别需要遵循个人信息保护 法、数据安全法及行业数据分类分级标准和规范,结合业务需求因地制宜的配置涉敏标识规则。涉敏数据标识 错误会导致数据识别错误,给数据处理造成困扰甚至方向性错误处置。 其次,API 上传递的数据比起 SQL 这种格式固定的语言更加多变,语义也因不同的实现者而变得多样且丰 富。API 敏感数据识别时,还需要结合语义分析正确地理解数据的行为,才能搞清要如何防护。

(四)API 安全的专业运营人才奇缺 API 风险检测和防护技术方面的短板,导致 API 安全对安全运营有较高的依赖。但 API 安全运营需要对应 用和业务、API 协议、数据安全知识都相对全面的安全人才。这导致尽管许多企业意识到 API 安全在安全运营 中的重要性,但仍然由于缺乏专业的安全运营人才,导致 API 安全防护工作不能有效开展。

2.基本建设原则

API 是随着网络安全建设不断完善和攻防对抗技术的进一步增强,逐步暴露出来的一个新安全建设盲区。 绝大多数企业对 API 安全建设都缺少经验。结合安全牛的 API 安全治理框架, 报告提出了 API 安全建设的 4 项基本原则。

(一)API 安全建设要有章可循 从源头抓起 API 安全操作规范和安全指南,可以提高管理者的 API 安全意识和防护知识,为 API 开发、部署提供基本 的安全指导,确保 API 安全建设有章可循,是落实并推进 API 安全建设重要前提。 将 API 安全操作规范和安全指南纳入 API 安全治理体系,特别是从开发和设计阶段就注重 API 安全性,确 保遵从 API 安全开发原则,是目前国际 API 服务提供商的普遍做法,也是公认的 API 安全最佳实践。目前国际 权威的 API 安全指南,包括: 《Swagger RESTful API 文档规范》即 OpenAPI 规范,描述了创建 RESTful 架构的 API 所要遵循的原则 与规范,帮助开发人员和用户更好地理解和使用 API。 《OWASP 安全编码规范快速参考指南》该指南提供了更详细的编码安全实践,帮助开发人员在软件开发 生命周期中集成安全性避免常见的安全漏洞。

(二)API 防护能力建设 遵循纵深防护和闭环管理的原则 首先,API 的风险是多方面的,不仅有 API 自身的脆弱性风险,还关联了应用、数据和业务的风险,这决 定防护 API 风险时需要一个全面的、多层次的防护处置策略,不能仅依赖单一的安全措施。具体来说,API 的 安全防护应纳入整个网络安全的纵深防护体系中,从网络访问、应用防护、接口防护、数据防护多个层面构建 多层的 API 安全防护机制。 其次,API 防护能力建设要从资产识别做起,遵循“识别 - 防护 - 检测 - 处置”(IPDR)的风险闭环管理原则, 保障防护能力的有效性和持续性。同时,在 IPDR 中结合零信任的理念,运用权限最小化、动态访问等技术建 立可信的、自适应的可信访问机制,以更好地应对不断变化的、未知的安全威胁。

(三)API 安全要坚持左移 由被动防御变主动防御的原则 API 风险防护的滞后性决定 API 安全需要从全生命周期着手,在事前引入更多安全考量,而不是在事后 寻找补救措施。因此,API 安全要坚持左移以及由被动防御变主动防御的原则,将安全措施前置。以下是实施 API 安全左移时可以参考的几个方面: 首先,在 API 漏洞管理方面,采用相应工具(如,漏洞管理平台)打通组织的流程壁垒,建立 API 漏洞监 测与漏洞修复加固的机制。将 API 安全纳入应用设计和开发阶段,融入 DevOps 流程以确保在漏洞发现后能快 速找到相应解决方案,从根本上提升 API 自身的免疫力。 其次,在 API 发布过程中,同步实施 API 安全策略,建立 API 安全基线。包括 API 的访问控制和身份认证、 细粒度管理 API 权限配置、API 的输入验证和数据加密传输、对 API 返回的敏感数据进行脱敏处理等等。这些策略能有效防御常见的异常访问,注入、跨站脚本类攻击,避免隐私信息泄露。 最后,做好 API 安全审计,增强事前预防和事后溯源的能力。包括:API 访问合规策略审计、数据安全合 规策略审计、API 访问行为审计、API 数据流转审计及风险事件审计等。安全审计可以促进企业完善合规管理, 发现潜在的安全问题,提前采取预防措施增强系统韧性,使企业安全防御由被动变主动。从行业监管角度,也 建议进一步完善 API 安全合规要求,将 API 安全纳入监管体系,并落实 API 安全合规审计制度,促进企业 API 安全审计能力落地,提升整体 API 风险治理的有效性。

(四)API 安全要遵循同步建设、同步运营的原则 API 的资产类型和风险特征复杂,仅靠上线时配置的安全策略无法满足资产识别和风险检测的准确度。需 要通过运维确认并校对系统自动识别出来的 API 资产的准确性。同时,还要基于业务运行态调优安全策略,改 进风险算法和模型提高检测的准确性,甚至要结合风险类型修改响应处置方式。最终形成一套与业务场景吻合 的、常态化的检测规则和运营机制。 因此,API 安全要遵循“同步建设 同步运营”原则,通过精细化的运营服务持续提升 API 检测的有效性和 风险处置的实时性。这也要求运营人员的安全知识和业务知识都要全面。企业需要加强安全运营与业务部门合 作,定期开展业务安全知识培训和防护演练,提升 API 安全持续运营能力。

3.方案选择建议

目前,市场上 API 安全方案的类型多样化,用户在选择 API 安全方案时,需要结合企业的安全需求和具体 业务特点选择适合的方案。为方便识别厂商能力和方案特点,报告将本次调研过程中的方案分为访问控制网关 类、风险监测类和数据流转管控类三种类型。

 

( 一 ) API 访问控制网关类 API 访问控制网关类方案主要关注 API 的访问控制,提供访问控制规则、身份认证、授权管理、数据加密、 涉敏数据管控、API 接口流量控制等功能,确保只有合法的用户和应用可以访问 API。 方案特点: (1)安全策略侧重于接口访问合规、数据访问合规,对于违规访问行为可以实现 API 接口的细粒度管控, 如阻断,限流、限速,脱敏、加密等。 (2)适用于对应用(API)集中访问管理场景,如零信任访问控制、应用(API)发布管理、服务治理等。 (3)部署方式以流量串行部署为主。 (4)提供该类方案的代表性厂商有:美创科技、青笠科技、大拙信息、九州云腾。其中,青笠科技、大 拙信息是该领域的创新厂商。

( 二 ) API 风险监测类 API 风险监测类方案主要关注 API 资产风险监测和风险防护,提供实时监控、攻击检测、异常检测、日志记录、 风险告警、审计报告、风险防护等功能,帮助用户及时发现和应对网络安全事件。 方案特点: (1)相比访问控制网关,该类产品更侧重于网络攻击、漏洞利用、行为风险和数据风险的检测,安全策 略以行为规则和行为检测为主,告警有一定误报率。 (2)风险处置多通过联动网关类设备实现,部分厂商会将传统的 WAF 功能直接集成进来,以提高自动化 风险防护能力。但相比网关类产品,该类产品对 API 接口风险的细粒度防护能力有限。 (3)该方案与业务安全管理的耦合度较低,应用相对广泛,可用于支撑网络安全防护,如攻防演练、攻 击面管理,也可以用于支持业务风控及数据风控。 (4)部署方式多以旁路部署为主,通过流量镜像或部署流量探针的方式将流量牵引到监测平台; (5)该类方案厂商多来自传统的网络安全能力提供商,代表性厂商有:绿盟科技、瑞数信息、奇安信、 梆梆安全、安天、芯盾时代、长亭科技、迪普科技、安胜华信、喜数科技。其中,安胜华信、喜数科技是该领 域的创新厂商。

( 三 ) API 数据流转管控类 API 数据安全流转管控类方案主要关注 API 接口的数据安全流转问题,提供数据加密、脱敏、访问控制等 功能,确保敏感数据在传输和存储过程中的安全性。 方案特点: (1)该类方案在安全策略上与数据安全策略紧耦合,适用于数据流动管控要求较高的场景,如业务风控、 数据交易、数据要素流转等。 (2)在监测场景下,该方案可以旁路部署,在需要对数据强管控场景下采用流量串行部署的方式。 (3)该类方案的提供商以传统数据安全能力厂商为主,代表性厂商包括:闪捷信息、观安信息、石犀科技。 其中,石犀科技是该领域的创新厂商。 以上三种方案也分别体现了厂商对 API 安全产品的不同定位。尽管不同方案的功能侧重和场景应用各异, 但调研中我们发现,几乎所有类型产品都在 API 资产识别功能中提供了数据资产识别及数据分类标识的功能。 这预示着,API 安全将有可能成为数据流转合规的一项标准化的管理手段。

参考报告REPORT

API安全技术应用指南(2024.pdf

API是软件集成、系统集成、远程服务访问的基础。随着模块化、面向对象及微服务开发的进一步应用,API从系统内部连接逐渐扩展到系统外部,并在整个互联网范围内连接起相互独立的各个业务节点,人与服务、服务与服务、系统与服务之间的信息交换都在API的基础上进行着。随着SaaS化和云服务的兴起,基于API的软件集成已成为构建现代应用程序的关键方法。开发者基于API构建应用、开放能力、共享服务,形成了以API提供者、消费者为主的API生态经济。然而,API自身的安全性,如不安全的协议框架、开发缺陷和漏洞,不仅给应用程序和Web应用带来严重的安全隐患,还因为大量API的外部暴露,极大地增加了业务系统和数据的...

我来回答

快速提问

海量报告支持,行业专家解读

海量文库支持,行业专家解答

用户解答榜
分享至