国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

網(wǎng)絡安全攻防演練中不能忽視的API風險
2022-05-25   永安在線

網(wǎng)絡安全實戰(zhàn)化攻防演練是檢驗企業(yè)網(wǎng)絡安全建設效果的有效方式,攻防雙方在真實的網(wǎng)絡環(huán)境中開展對抗,更貼近實際情況,有利于發(fā)現(xiàn)企業(yè)真實存在的安全問題。盡管很多企業(yè)通過持續(xù)的攻防演練有效提升了安全防護能力,但隨著組織數(shù)字化進程的加快以及業(yè)務的迅速發(fā)展,總有一些跟不上變化的風險點出現(xiàn)。本文梳理總結了企業(yè)在實戰(zhàn)化攻防演練活動中容易忽略的API安全風險,并給出相應的防護策略建議。

知己:容易被忽視的攻擊風險

從以往攻防演練活動的實際案例來看,各組織單位在攻擊面梳理過程中容易忽略的幾個關鍵點:

1.影子API

在資產梳理過程中,難免有些資產在安全視線之外,如有些API沒有經(jīng)過WAF或API網(wǎng)關,這些API可能是歷史遺留下來的僵尸API,由于缺乏安全防護容易被攻擊。

2.邏輯漏洞

傳統(tǒng)安全檢測產品很難發(fā)現(xiàn)未授權訪問、越權訪問、允許弱密碼、錯誤提示不合理、未禁用目錄瀏覽等邏輯漏洞(安全缺陷)。如,攻擊者利用未授權訪問、越權訪問漏洞,獲取到管理員賬號密碼等敏感數(shù)據(jù),或者直接執(zhí)行高權限動作,進而獲取到系統(tǒng)控制權。

3.涉敏流量

現(xiàn)有WAF、API網(wǎng)關等產品更多是對入站流量的檢測,缺乏對出站流量的檢測,出站流量中如果暴露了明文的敏感數(shù)據(jù),可能會被攻擊者加以利用,比如獲取到內部員工的郵箱后,發(fā)送釣魚郵件。

4.高危組件

承載API的后端組件可能存在安全隱患(比如沒有修復某個高危漏洞),同時這些組件因為API對外提供業(yè)務而暴露在互聯(lián)網(wǎng)中,往往會成為攻擊者的攻擊目標。

API是支撐線上應用連接和數(shù)據(jù)傳輸?shù)年P鍵,承載著企業(yè)核心業(yè)務邏輯和大量敏感數(shù)據(jù),在應用環(huán)境中非常普遍。數(shù)字時代的今天,各行各業(yè)都有大量的API去支撐業(yè)務交互:

• 金融:各類銀行、證券的APP、小程序、第三方業(yè)務開放平臺等對外提供大量API接口用于客戶查詢或辦理業(yè)務,涉及手機號、銀行卡號、身份信息等敏感數(shù)據(jù)。

• 政務:市民卡、線上政務平臺等互聯(lián)網(wǎng)政務系統(tǒng)需要開放API接口在互聯(lián)網(wǎng)上,方便民生業(yè)務辦理,涉及的是公民居住證、學歷信息、身份證號等個人隱私數(shù)據(jù)。

• 醫(yī)療:受到新冠疫情影響,在線醫(yī)療已經(jīng)成為人們日常生活的一部分,大量的檢測報告查詢APP、小程序以及與疫情相關的在線業(yè)務蓬勃發(fā)展,相關數(shù)據(jù)信息需要通過API進行調取。

• 互聯(lián)網(wǎng):基于不同互聯(lián)網(wǎng)行業(yè)的實際業(yè)務場景,會開放大量的業(yè)務API接口給到第三方合作伙伴、第三方用戶等等。

這些承載著大量高價值數(shù)據(jù)的API是網(wǎng)絡黑客關注的重點,自然也是攻擊方眼中的“香餑餑”。

2021年,我們看到有多個API漏洞在攻防演練活動被利用和發(fā)現(xiàn),主要包括:

這些API漏洞是如何被攻擊方利用的呢?

知彼:攻擊方常見的攻擊“套路”

基于過往實戰(zhàn)案例,攻擊方針對API的常見攻擊手法有以下幾種:

1 暴力破解/撞庫攻擊

攻擊方通過掃描發(fā)現(xiàn)管理后臺登錄頁面,并針對登錄接口進行撞庫或暴力破解,獲取到賬號密碼后直接登錄后臺,或者利用獲取的郵箱、手機號等信息進行釣魚、社工等攻擊,直至進入到企業(yè)內網(wǎng)獲取更多的權限。

2 危險路徑掃描

某些后端組件由于默認配置或錯誤配置,導致向互聯(lián)網(wǎng)暴露了一些不必要的API,其中有些API可執(zhí)行高權限操作或獲取敏感數(shù)據(jù),而攻擊者則可以通過路徑掃描,定位到這些API的路徑。

3 漏洞掃描

隨著業(yè)務的快速發(fā)展,API的迭代和發(fā)布周期也隨之加快,在“重業(yè)務、輕安全”理念驅使下,很多API在開發(fā)過程中就存在漏洞,攻擊者通過漏洞掃描器對站點發(fā)起掃描,以此發(fā)現(xiàn)存在漏洞的API,并發(fā)起攻擊。

應對:從業(yè)務安全的實際需求出發(fā)

在了解了攻防演練中那些容易被忽略的API安全風險點和攻擊方常見的攻擊套路后,各組織單位想要在攻防演練中更好應對,還需要從自身業(yè)務安全出發(fā),制定相應的API安全管理策略。

永安在線研究認為,各組織單位在網(wǎng)絡安全攻防演練中想要有效管理和保護API資產,可以從API資產梳理、缺陷評估、攻擊檢測三方面著手。

一是資產動態(tài)梳理

1. 通過自動化識別業(yè)務API調用關系,全面、持續(xù)清點API接口,包括影子API和僵尸API、老版本和功能重復的API,縮小風險暴露面。

2. 持續(xù)監(jiān)測敏感數(shù)據(jù)流動,對各種敏感數(shù)據(jù)進行識別,并對敏感數(shù)據(jù)進行自定義檢測,減少數(shù)據(jù)暴露面。

3. 持續(xù)動態(tài)梳理系統(tǒng)訪問賬號,多維度記錄賬號訪問和操作行為,主動識別風險動作,同時也為企業(yè)提供行為溯源能力。

二是缺陷持續(xù)評估

1. 全面、持續(xù)地評估API缺陷,要能夠監(jiān)測目前常見各類安全缺陷,并做到全面覆蓋OWASP API Top10安全問題。

2. 通過完整、清晰的缺陷樣例和自動化驗證流程,幫助企業(yè)提升缺陷修復效率。

三是攻擊精準感知

1. 基于情報構建API行為基線,及時發(fā)現(xiàn)API攻擊、賬號異常、IP攻擊等風險。

2.系統(tǒng)支持輸出多維度IOC異常標識,聯(lián)動WAF、風控等快速自動化阻斷。

熱詞搜索:

上一篇:瑞數(shù)信息:警惕支付接口被挪用,API安全防護勢在必行
下一篇:企業(yè)需要優(yōu)先修補與勒索軟件相關的漏洞

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
久久久久久穴| 国产精品毛片| 国产精品一卡| 久久精品91| 亚洲激情视频| 欧美激情综合五月色丁香小说| 亚洲成色精品| 国产情人节一区| 欧美亚洲三区| 久久久久久久欧美精品| 亚洲国产精品久久久久久女王| 91久久精品美女高潮| 在线一区二区日韩| 欧美视频一区二区三区| 亚洲欧美日韩精品久久奇米色影视| 欧美激情综合网| 香蕉久久夜色精品国产使用方法| 午夜精品福利一区二区三区av| 美女网站在线免费欧美精品| 国产精品sss| 国产精品久久久久aaaa九色| 国产精品久久久久9999高清 | 国产在线不卡| 国产精品美女久久久| 国产精品入口尤物| 国产手机视频一区二区| 国产亚洲精品一区二区| 国产欧美在线看| 欧美一级二级三级蜜桃| 午夜精品www| 噜噜噜久久亚洲精品国产品小说| 久久久国产精品一区二区三区| 久久在线免费视频| 国产精品swag| 久久综合激情| 欧美黄色精品| 国产美女搞久久| 91久久国产自产拍夜夜嗨| 欧美四级在线观看| 欧美日韩一区二区视频在线观看| 国产精品国产三级国产aⅴ入口 | 欧美高清视频在线观看| 免费观看成人| 国产精品国产三级国产普通话三级 | 亚洲一区二区三区高清| 久久精品中文字幕一区二区三区| 欧美精品一区二区蜜臀亚洲| 亚洲黄色一区| 久久久国产视频91| 国产综合av| 9色精品在线| 久久综合一区| 国产日韩欧美综合| 欧美一区二区三区视频在线| 欧美日韩国产高清视频| 亚洲精美视频| 欧美韩日一区二区三区| 亚洲国产一成人久久精品| 老司机aⅴ在线精品导航| 国产精品私房写真福利视频| 一区二区三区欧美激情| 宅男精品视频| 欧美日韩一区二区三区免费| 亚洲免费黄色| 国产精品视频xxx| 欧美在线视频网站| 伊人成人在线| 欧美日韩精品免费观看视频完整 | 午夜精品久久久久久久99水蜜桃| 欧美日本国产视频| 亚洲一级片在线看| 黄色一区三区| 欧美日韩国产成人| 亚洲免费视频成人| 亚洲电影免费观看高清完整版在线观看 | 欧美日本在线| 亚洲综合日韩| 亚洲国产综合在线| 国产精品高清一区二区三区| 欧美一区二区三区在线观看| 欧美日韩网址| 猫咪成人在线观看| 午夜精品国产精品大乳美女| 亚洲激情视频| 很黄很黄激情成人| 欧美性视频网站| 欧美激情麻豆| 欧美成人a视频| 玖玖精品视频| 久久久亚洲精品一区二区三区 | 在线观看的日韩av| 国产精品久久久久免费a∨| 欧美黄网免费在线观看| 欧美一区精品| 亚洲欧美综合精品久久成人| 这里是久久伊人| 亚洲精品免费在线| 亚洲国产欧美一区二区三区久久 | 欧美激情一二三区| 免费在线一区二区| 欧美 日韩 国产在线| 久久综合色婷婷| 免费久久99精品国产自在现线| 久久精品水蜜桃av综合天堂| 久久久伊人欧美| 欧美激情第二页| 国产精品都在这里| 国产日韩欧美一区在线| 伊人成人网在线看| 国产老肥熟一区二区三区| 欧美视频在线观看视频极品| 国产精品理论片| 亚洲高清视频在线| 在线亚洲激情| 麻豆成人在线| 国产精品一区久久久| 在线欧美日韩| 亚洲尤物精选| 欧美韩日高清| 国产色综合天天综合网| 亚洲大片免费看| 午夜国产精品视频免费体验区| 欧美在线视频a| 欧美日韩一区二区三区| 国产一区二区三区四区hd| 亚洲精品在线免费观看视频| 亚洲欧美国产日韩天堂区| 欧美成年人网| 国产亚洲精品美女| 午夜欧美不卡精品aaaaa| 欧美日韩国产经典色站一区二区三区| 国产精品日韩精品| 一区电影在线观看| 欧美日本亚洲| 亚洲三级电影全部在线观看高清 | 亚洲经典一区| 免费人成精品欧美精品| 欧美成人精品三级在线观看| 国产日韩欧美在线播放不卡| 亚洲欧美中文在线视频| 国产精品日韩一区二区| 午夜亚洲激情| 激情另类综合| 欧美大片免费看| 国产日韩在线一区二区三区| 欧美在线播放一区二区| 国产精品伊人日日| 久久精品国产69国产精品亚洲| 国产精品性做久久久久久| 久久久久国产一区二区三区| 激情懂色av一区av二区av| 欧美激情视频在线播放 | 亚洲精一区二区三区| 欧美日韩中文字幕精品| 欧美一区二区三区在| 一区视频在线播放| 欧美午夜宅男影院| 久久久久高清| 一本色道久久99精品综合| 国产有码在线一区二区视频| 欧美激情一区| 久久久欧美精品sm网站| 亚洲性视频网站| 亚洲精品影视在线观看| 一区二区在线视频| 国产精品一区二区久久精品| 久久中文精品| 午夜欧美电影在线观看| 国产一区亚洲一区| 国产精品久久久久久模特| 欧美成人一区二区三区| 久久久噜噜噜久久人人看| 香蕉久久国产| 亚洲欧美乱综合| 在线一区欧美| 中国亚洲黄色| 一区二区三区精密机械公司| 国产在线视频不卡二| 国产精品va在线| 欧美日韩免费精品| 欧美精品123区| 另类综合日韩欧美亚洲| 久久精品在线观看| 99riav久久精品riav| 一区二区自拍| 亚洲人成在线观看一区二区| 娇妻被交换粗又大又硬视频欧美| 伊人成年综合电影网| 激情久久久久久| 91久久精品日日躁夜夜躁国产| 亚洲激情午夜| 一区二区三区高清不卡| 99精品国产99久久久久久福利| 亚洲精品欧美日韩专区| 亚洲第一精品福利| 在线一区二区三区四区五区| 亚洲亚洲精品三区日韩精品在线视频| 亚洲线精品一区二区三区八戒| 午夜精品一区二区三区在线| 美女主播精品视频一二三四|