国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號

API攻擊盛行,如何基于業(yè)務(wù)基線進(jìn)行防護(hù)
2024-04-29   網(wǎng)絡(luò)安全和運維

  企業(yè)的上云和數(shù)字化轉(zhuǎn)型,將越來越多的業(yè)務(wù)運行于網(wǎng)絡(luò)之上。為適應(yīng)敏捷開發(fā)等新型應(yīng)用架構(gòu),API的使用數(shù)量更加普遍并持續(xù)增長。企業(yè)的應(yīng)用開發(fā)越來越依賴API之間的相互調(diào)用,同時通過API傳遞的數(shù)據(jù)量也隨之迅速增長。
  不可避免地,暴露于網(wǎng)絡(luò)中的企業(yè)應(yīng)用API亦成為惡意攻擊者的目標(biāo)。近年來,與API攻擊相關(guān)的數(shù)據(jù)泄露事件屢見不鮮,其中不乏企業(yè)重要業(yè)務(wù)數(shù)據(jù)甚至個人身份數(shù)據(jù)等敏感信息,給企業(yè)帶來極大的數(shù)據(jù)安全威脅。
 
API安全不容樂觀
 
  雖然我們已經(jīng)發(fā)現(xiàn)并且感知到API安全風(fēng)險,但又不得不面對的是,事實已證明傳統(tǒng)的安全技術(shù)并不能有效地阻止API攻擊,企業(yè)需要在全新的安全防護(hù)方法。
  據(jù)Gartner的一份預(yù)測報告,2022年起API已成為網(wǎng)絡(luò)攻擊者利用最頻繁的媒介載體之一,而通過攻擊API可以非授權(quán)使用企業(yè)的各類應(yīng)用數(shù)據(jù),并且由API安全問題引起的數(shù)據(jù)泄露風(fēng)險在2024年將翻倍。
  頻出的API攻擊事件不斷向我們證明, API治理不當(dāng)導(dǎo)致的攻擊、欺詐以及數(shù)據(jù)泄露風(fēng)險正在對企業(yè)的構(gòu)成新的安全挑戰(zhàn)。同時,在AI技術(shù)的發(fā)展,被濫用的AI讓攻擊手段越來越自動化甚至智能化, API攻擊更快、更準(zhǔn)確,API面臨的威脅越來越復(fù)雜化。


 
  Akamai最新發(fā)布的《潛伏在陰影之中:攻擊趨勢揭示了 API 威脅》報告證實,API在Web攻擊里面所占的比例越來越高,2023年在所有的Web攻擊類型里面針對API的攻擊占了將近30%。
 

Akamai北亞區(qū)技術(shù)總監(jiān) 劉燁
 
  Akamai北亞區(qū)技術(shù)總監(jiān)劉燁表示,這個比例可能還會繼續(xù)增高,因為越來越多的流量也會變成這種API的流量,比如很多原生的手機(jī)應(yīng)用跟數(shù)據(jù)中心之間都會通過API做數(shù)據(jù)傳輸。
  針對于API的攻擊方法和攻擊向量非常多樣化,這對于企業(yè)來說要保護(hù)應(yīng)用API的難度大大增加,因為要考慮的方面非常多,劉燁解釋道:API防御可能會面臨更大的挑戰(zhàn)。企業(yè)要找到業(yè)務(wù)邏輯可能會出現(xiàn)的漏洞,然后去降低風(fēng)險,降低企業(yè)遭受攻擊所造成的損失。
 
基于業(yè)務(wù)場景攻防
 
  正如劉燁所述,與傳統(tǒng)Web應(yīng)用的防護(hù)不同,API的安全防護(hù)要求更為廣泛,往往是深入到業(yè)務(wù)邏輯中,并且涉及到多個環(huán)節(jié),對任何環(huán)節(jié)的監(jiān)測不足都會影響到整體的安全防護(hù)效果。
  企業(yè)如何著手做API防護(hù)?劉燁特別建議要重點考慮三個方面的問題。
  第一,可視性。企業(yè)應(yīng)該給予API足夠的可視性。比如對于一些API接口的開發(fā)過程,開發(fā)人員通過這個接口在開發(fā)、測試、上線的時候會更容易取得某些數(shù)據(jù),但是當(dāng)開發(fā)者離開以后,這些接口是不是仍然存在,其實不一定有完整的審計,也不一定有安全開發(fā)合規(guī)性流程。這種情況下,當(dāng)這些API推到互聯(lián)網(wǎng)以后就可能不具備足夠的可視性。
  第二,漏洞風(fēng)險。企業(yè)要了解上線的應(yīng)用里,易遭受攻擊的風(fēng)險點到底有哪些,會不會出現(xiàn)一些已知的漏洞等等。這就要求企業(yè)要遵循最佳實踐去開發(fā),最大化減少漏洞的出現(xiàn),從而減少風(fēng)險點。
  第三,業(yè)務(wù)邏輯。API攻擊的變化多樣不是針對于應(yīng)用本身的,而是針對業(yè)務(wù)邏輯的。因為這種針對業(yè)務(wù)邏輯的攻擊,可能獲取更具價值的東西。所以在業(yè)務(wù)邏輯方面,企業(yè)需要建立在不同業(yè)務(wù)場景下產(chǎn)生的基線,然后確定哪些是異常情況。
  劉燁繼續(xù)解釋道:所有的業(yè)務(wù)場景可以分為幾個部分,首先是API的隱患,如果是注入類型的隱患,它與業(yè)務(wù)場景關(guān)系不大,但與API的開發(fā)技術(shù)相關(guān)。當(dāng)使用標(biāo)準(zhǔn)技術(shù)或?qū)嵤┓椒ǎ裱浖_發(fā)流程時,我們應(yīng)確保在這個過程中減少漏洞。
  跟業(yè)務(wù)場景相關(guān)隱患的是從技術(shù)上看是沒有問題的、合乎邏輯的,但是從業(yè)務(wù)上來看就是有問題的,比如過度收集用戶數(shù)據(jù)可能與業(yè)務(wù)場景相關(guān)。
  不同業(yè)務(wù)場景有很多不同防護(hù)重點。例如,在金融行業(yè),對信用卡使用和交易安全防護(hù)的要求可能與社交媒體完全不同。在社交媒體中,用戶信息可能是防護(hù)重點,而在金融行業(yè)中,賬戶資金安全可能更為重要。因此,在不同業(yè)務(wù)場景下,按照業(yè)務(wù)邏輯,實施有效的保護(hù)措施非常重要。
  對企業(yè)更重要的是根據(jù)業(yè)務(wù)場景建立自己的模型和基線,然后判斷是否存在針對特定業(yè)務(wù)場景的攻擊。因此,可以分為兩部分:首先是針對傳統(tǒng)注入類型攻擊的防護(hù),這與API開發(fā)技術(shù)密切相關(guān)。通過開發(fā)最佳實踐,安全產(chǎn)品和服務(wù),可以大大幫助用戶解決安全隱患。
  對于基于漏洞的滲透,劉燁認(rèn)為可以通過這六步方法,幫助用戶提高API安全防護(hù)水平,減少潛在漏洞對系統(tǒng)的滲透。
  首先,記錄API中的所有相關(guān)日志。例如,Akamai API Security產(chǎn)品利用大量離線分析和基于API訪問日志的建模來建立基準(zhǔn)。
  第二,是要了解所有API的端點,這被稱為“API發(fā)現(xiàn)”,這一點非常重要。許多API的問題可能源于在開發(fā)過程中留下的接口,這些接口可能僅供內(nèi)部調(diào)用或用于部門間協(xié)作。
  第三,是進(jìn)行風(fēng)險審計,需要確定哪些記錄是敏感的,并建立審計方案來審查這些風(fēng)險并建立基線。
  第四,建立基線后進(jìn)行行為檢測,當(dāng)用戶違反了應(yīng)用邏輯時,應(yīng)能識別出該用戶。
  第五,響應(yīng),一旦識別出問題,需要給出防護(hù)措施的指導(dǎo),如限制或中斷用戶訪問。
  第六,事后分析,需要調(diào)整模型以應(yīng)對可能的風(fēng)險和惡意攻擊,這有助于優(yōu)化整體策略。
 
  API的安全防護(hù)已成為企業(yè)數(shù)據(jù)安全的重要關(guān)注點,如何確保API交互過程中保護(hù)數(shù)據(jù)數(shù)據(jù)的完整性、機(jī)密性和可用性,將會是未來一段時間內(nèi)企業(yè)與專業(yè)安全提供商要共同面對的問題。
 

熱詞搜索:akamai 零信任 云計算

上一篇:研華攜手群聯(lián) 共同打造邊緣運算與工控應(yīng)用生成式AI平臺
下一篇:最后一頁

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
在线一区二区三区四区| 久久精品男女| 欧美精品激情blacked18| 亚洲午夜影视影院在线观看| 国产一区二区久久久| 欧美经典一区二区三区| 久久精品国产2020观看福利| 亚洲一区欧美| 亚洲午夜视频| 亚洲视频在线视频| 一区二区三区国产| 99精品热视频| 一区二区三区四区国产| 亚洲精品欧美精品| 亚洲青涩在线| 亚洲人成人一区二区三区| 国产一区二区三区久久久| 国产精品一区二区三区四区| 国产精品一区二区欧美| 国产精品久久久久aaaa| 国产精品成人免费| 国产精品美女久久久久久久 | 国产精品日韩一区| 欧美视频中文一区二区三区在线观看| 欧美日韩理论| 国产精品国产三级国产专播品爱网 | 国外成人性视频| 狠狠色2019综合网| 在线观看欧美精品| 亚洲另类自拍| 亚洲综合国产| 久久久久久久91| 欧美大片免费| 国产精品久久久久久久久久久久| 国产精品一区一区三区| 在线观看欧美精品| 亚洲视频一区在线| 久久久久久久久一区二区| 欧美gay视频激情| 国产精品av久久久久久麻豆网| 国产精品影音先锋| 亚洲国产女人aaa毛片在线| 艳女tv在线观看国产一区| 午夜一区二区三视频在线观看| 久久成人免费电影| 欧美激情综合色综合啪啪| 国产精品日韩欧美| 91久久久久久久久| 欧美一级久久久久久久大片| 久久综合中文字幕| 国产精品久久久久久模特| 黄色亚洲大片免费在线观看| 99精品国产热久久91蜜凸| 欧美综合国产精品久久丁香| 欧美激情一区二区三区| 国产女优一区| 一本久道久久综合狠狠爱| 欧美在线不卡视频| 欧美色图首页| 亚洲国产高清aⅴ视频| 亚洲伊人网站| 欧美精品一区二区三区在线播放| 国产欧美视频一区二区| 日韩一区二区精品葵司在线| 久久美女艺术照精彩视频福利播放| 欧美视频免费看| 亚洲国产精品精华液2区45| 午夜视频一区在线观看| 欧美日韩a区| 久久精品一区蜜桃臀影院| 国产精品美女久久久| 久久一区二区视频| 日韩一区二区久久| 国产日产高清欧美一区二区三区| 午夜日韩在线| 国产综合精品一区| 国产精品国产精品国产专区不蜜| 亚洲人线精品午夜| 国产精品s色| 久久亚洲精品网站| 国产精品夫妻自拍| 亚洲免费观看在线观看| 久久视频在线视频| 国产午夜精品在线观看| 亚洲在线视频一区| 欧美手机在线视频| 日韩视频免费观看高清在线视频| 久久综合久久久| 韩国三级电影一区二区| 欧美中文在线免费| 国产性做久久久久久| 亚洲女优在线| 国产伦精品一区二区三区视频黑人 | 夜夜爽夜夜爽精品视频| 欧美国产三区| 亚洲精品欧美激情| 欧美日韩国产一区| 在线视频免费在线观看一区二区| 欧美日韩国产影院| 99精品国产99久久久久久福利| 欧美激情视频一区二区三区免费| 亚洲欧洲一区| 欧美日韩国产综合视频在线| 一二三区精品福利视频| 国产精品久久久久久亚洲调教| 亚洲小说区图片区| 国产日韩欧美日韩| 久久一区免费| 91久久久久久久久久久久久| 欧美精品v日韩精品v韩国精品v| 亚洲精品偷拍| 国产精品vvv| 午夜在线精品偷拍| 黄色在线一区| 欧美精品久久久久久久久老牛影院 | 欧美—级a级欧美特级ar全黄| 在线观看日韩av| 欧美a级在线| 99精品视频免费观看视频| 欧美日韩免费观看一区=区三区 | 免费欧美电影| 99精品国产99久久久久久福利| 欧美精品粉嫩高潮一区二区 | 亚洲经典视频在线观看| 欧美精品久久99久久在免费线| 亚洲天堂成人在线视频| 国产日本亚洲高清| 欧美成人性生活| 国产精品99久久久久久久女警| 国产精品入口日韩视频大尺度| 久久久中精品2020中文| 日韩天天综合| 国产亚洲在线观看| 欧美黄色精品| 性18欧美另类| 最新日韩av| 国产毛片精品视频| 免费在线成人| 午夜视频久久久久久| 亚洲丰满少妇videoshd| 欧美色精品在线视频| 久久久久久午夜| 一区二区三区久久| 国内精品一区二区三区| 欧美日韩另类丝袜其他| 欧美一区永久视频免费观看| 欧美图区在线视频| 久久性天堂网| 亚洲免费视频一区二区| 亚洲国产欧美精品| 国产免费成人在线视频| 欧美不卡一卡二卡免费版| 黄色成人免费网站| 欧美日产一区二区三区在线观看| 欧美一区二区三区免费观看 | 久久久久久亚洲精品不卡4k岛国| 亚洲精品专区| 一区免费观看| 国产精品尤物福利片在线观看| 欧美福利精品| 久久精品国产一区二区三区免费看| 亚洲精品五月天| 在线播放一区| 国产婷婷色综合av蜜臀av| 欧美日韩亚洲天堂| 美女999久久久精品视频| 西西裸体人体做爰大胆久久久| 亚洲精品欧美日韩| 亚洲国产精品久久久久秋霞不卡| 国产精品综合视频| 国产精品久久77777| 欧美激情免费观看| 免费亚洲视频| 老司机免费视频一区二区| 久久久国产精品一区二区中文 | 欧美一级视频免费在线观看| 亚洲免费成人| 亚洲国产精品99久久久久久久久| 国产一区二区三区的电影 | 一区二区三区国产| 日韩视频专区| 亚洲精品在线电影| 91久久精品国产91性色tv| 永久免费毛片在线播放不卡| 国内精品视频在线播放| 欧美国产成人精品| 欧美成人在线免费观看| 久久一区国产| 久久乐国产精品| 久热精品视频在线免费观看| 久久久99精品免费观看不卡| 久久岛国电影| 美女成人午夜| 欧美精品在线网站| 欧美美女福利视频| 欧美日韩视频一区二区| 国产精品第2页| 国产视频精品网| 在线播放中文字幕一区| 亚洲欧洲精品天堂一级|