国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

API 安全手冊:需要做什么來保護API?
2023-06-30    河南等級保護測評

  應用程序編程接口是現代應用程序架構解決方案,可通過改進連接性和啟用可組合架構來支持數字業務。它們用于支持跨網絡、移動和其他渠道的現代用戶體驗。它們還支持內部流程、客戶和合作伙伴的集成和自動化。

  
  在過去十年中,API 部署呈爆炸式增長,但隨著這種流行,惡意行為者也開始關注。許多 API 安全事件已經發生,尤其是數據泄露。這些事件提高了人們對 API 漏洞的認識,但由于由 API 交互組成的大量 Web 流量,攻擊和違規行為仍在繼續發生。
  
  許多組織保護 API 流量的方式與保護其遺留應用程序的方式相同。但是,通用應用程序安全控制不足以保護 API 事務。安全和風險管理領導者必須與應用技術專家合作,建立并完善他們的 API 安全計劃,以應對這種日益增長的威脅形勢。
  
  可見性:環境中存在哪些 API?
  
  許多 API 泄露事件都有一個共同點:被泄露的組織直到為時已晚才知道他們的 API 不安全。API 安全的第一步是發現組織從第三方交付或使用的 API。
  
  移動和 Web 應用程序是一個很好的起點。API 的另一個常見來源是應用程序集成,它涉及集成產品用來提供對應用程序或數據的訪問的 API。一些組織可能還有一個開放的 API 程序,包括開發人員門戶,并且必須保護這些公共 API。最后,考慮組織使用的任何第三方 API。
  
  發現組織的 API 后,下一步是根據曝光度、業務環境和技術對它們進行分類。然后,確定 API 的潛在漏洞。最常見的 API 漏洞路徑包括:
  
  存儲庫和存儲中的不安全 API 密鑰:API 密鑰或其他密鑰,例如 SSH 密鑰或 SSL/TLS 私鑰,可能會在基于云的存儲或對公眾開放的代碼存儲庫中被發現。
  
  應用程序中的硬編碼 API 密鑰: API 密鑰或其他憑據可能在 Web 和移動應用程序中進行硬編碼,并在物聯網設備或移動應用程序中受到反編譯攻擊。
  
  API 邏輯缺陷:API 可能存在可被利用的錯誤或其他邏輯缺陷。
  
  嗅探 API 調用:可以通過中間人方法嗅探 API 流量,從而發現 API 密鑰或不安全的 API。
  
  訪問控制:誰在訪問 API,有什么訪問權限?
  
  訪問控制是 API 安全的重要組成部分。它包含身份驗證(驗證主體身份的過程)和授權(確定主體是否有權訪問特定資源的過程)。
  
  訪問控制功能中的漏洞通常是針對 API 的最常見攻擊點,會導致數據泄露、丟失和操縱。Web 應用程序歷來使用基本身份驗證(用戶名和密碼)來允許用戶訪問。當組織開始部署 API 時,通常會繼承這種機制。
  
  成熟的組織使用現代 API 訪問控制機制。現代 API 訪問控制策略基于對組織用例的四個關鍵維度的評估:
  
  身份功能:API 用例的身份功能是身份驗證、授權和加密。身份結構,即需要協調在一起以解決身份需求的工具,根據組織范圍內的身份功能而有所不同。
  
  應用程序:移動應用程序、內部或外部服務、Web 應用程序和設備都是訪問受保護 API 的應用程序示例。這些應用程序通常由用戶或機器身份(例如服務帳戶)操作。不同的應用程序在如何驗證自己和操作它們的人類用戶方面具有不同的功能。
  
  調解器:API 受調解器(如企業或內部 API 網關)以及更靈活的調解器(如部署在 API 附近的邊車)的保護。評估調解器的身份能力可確保 API 訪問策略包括調解器中的正確集成和執行。它還使組織能夠評估訪問管理工具對所用中介的支持。
  
  開發人員支持:開發人員支持確保開發人員可以發布和控制他們自己的 API,并控制他們在他們的 API 中需要哪些屬性。同時,控制必須基于委托模型,在該模型中,中央團隊控制總體策略。了解開發人員支持維度可確保該策略包括正確的工具支持,例如開發人員自助服務界面。
  
  為確保進行適當的風險評估和分類,請使用這些維度來定義組織的 API 訪問控制要求。
  
  威脅防護:攻擊者如何利用API?
  
  API 安全程序必須防范三種常見的攻擊模式:拒絕服務、濫用功能和漏洞利用。API 威脅保護由運行時或外圍技術組成,可識別和防止屬于這三類的攻擊。
  
  典型的威脅防護技術包括:
  
  DDoS 保護:能夠處理容量攻擊的解決方案包括內容交付網絡或 CDN、基于云和設備的 Web 應用程序防火墻或 WAF,以及云清洗中心或 CSC 平臺。對于應用層 DoS 攻擊,具有 DoS 功能的硬件或基于云的 WAF 可能是合適的。一旦攻擊逐漸增加并開始淹沒網絡鏈接,就需要 CDN 或外部 CSC。
  
  WAF:一種解決方案,通過過濾和監控 HTTP 流量以阻止常見的漏洞利用攻擊,為 API 提供有限的保護。一些 WAF 還提供機器人緩解和應用程序或第 7 層 DDoS 保護。
  
  Bot 緩解:一種解決方案,可為多種類型的腳本攻擊提供高級保護。這些解決方案在這方面比一般的 WAF 更有能力,這使它們成為防止濫用的可能的首選或補充。
  
  專門的 API 保護:通過結合參數和有效負載的內容檢查、流量管理和異常檢測的流量分析,提供針對 API 攻擊和濫用的保護的解決方案。
  
  這些技術共同構成了 Web 應用程序和 API 保護或 WAAP 解決方案。除了 WAAP 功能外,組織還經常將 API 網關和管理系統添加到其基礎架構中。
  
  隨著 API 威脅態勢的增長,應用程序安全領導者必須建立并完善他們的 API 安全計劃,以應對這種日益增長的威脅態勢。這種方法可以幫助組織建立全面的 API 可見性計劃,設置機制來檢查 API 是否符合組織的身份驗證和加密標準,并為關鍵的面向外部的 API 部署專門的威脅防護。

熱詞搜索:API 安全

上一篇:安全配置管理(SecCM):現代企業網絡安全建設的基本功
下一篇:最后一頁

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
91精品国产色综合久久| 麻豆国产欧美一区二区三区| 精品久久人人做人人爱| 中文字幕精品一区二区三区精品 | 亚洲视频狠狠干| 国产一区福利在线| 欧美一区二区三区视频免费 | 精品少妇一区二区三区在线播放| 香蕉乱码成人久久天堂爱免费| 成人国产免费视频| 久久久久久久久久电影| 精品亚洲porn| 日韩免费视频线观看| 另类小说图片综合网| 日韩精品一区二区在线观看| 精品一区二区在线看| 精品88久久久久88久久久| 国产一区二区三区四| 国产亚洲一本大道中文在线| 国内精品国产成人| 欧美不卡激情三级在线观看| 精品一区二区三区在线观看| 日韩三区在线观看| 久久99精品国产.久久久久 | 国产在线视频一区二区三区| 久久精品一区四区| 99精品欧美一区二区蜜桃免费 | www.在线欧美| 中文字幕一区二区三区蜜月| 色综合久久久久网| 亚洲影视在线播放| 日韩欧美在线123| 国产乱色国产精品免费视频| 欧美激情一区二区三区全黄| 97久久久精品综合88久久| 亚洲成人激情av| 26uuu亚洲综合色欧美| 久久97超碰色| 亚洲男同性视频| 欧美一二区视频| 国产成人自拍高清视频在线免费播放| 亚洲欧美一区二区三区国产精品 | 亚洲男人的天堂av| 91麻豆精品国产91| 国产制服丝袜一区| 中文字幕在线播放不卡一区| 91极品视觉盛宴| 日产欧产美韩系列久久99| 久久久久久9999| 欧美日韩国产影片| 韩国女主播一区二区三区| 国产精品伦一区| 日韩一区和二区| 国产999精品久久久久久绿帽| 亚洲一区二区三区在线播放| 日韩欧美自拍偷拍| 91偷拍与自偷拍精品| 日韩电影在线观看网站| 久久久国际精品| 日韩亚洲欧美高清| 91视频.com| 免费成人在线观看| 亚洲五码中文字幕| 精品99999| 日韩欧美一区电影| 91同城在线观看| 国产一区视频网站| 一区二区三区精密机械公司| 中文字幕欧美日本乱码一线二线| 欧美女孩性生活视频| 一本色道久久综合精品竹菊| 国产福利不卡视频| 午夜不卡av免费| 伊人色综合久久天天| 国产欧美一区二区三区在线看蜜臀| 欧美片在线播放| 欧美美女bb生活片| youjizz久久| 成人美女视频在线观看18| 精品亚洲porn| 国产一区二区三区电影在线观看 | 日韩视频不卡中文| 欧美一区二区视频在线观看| 欧美日本在线播放| 欧美日韩一区高清| 欧美日韩国产精选| 欧美一区二区视频在线观看2022 | 日韩电影免费在线观看网站| 亚洲一区二区精品视频| 亚洲欧美日韩精品久久久久| 亚洲欧洲日本在线| 亚洲成人你懂的| 日韩主播视频在线| 青青草国产成人av片免费| 丝瓜av网站精品一区二区| 日本午夜一区二区| 国产成人激情av| 成人性视频免费网站| 日韩精品亚洲一区| 一区二区不卡在线播放| 一区二区三区四区蜜桃| 亚洲综合精品久久| 日韩电影在线观看网站| 国产一二精品视频| 9久草视频在线视频精品| 91麻豆高清视频| 欧美一区二区三区爱爱| 欧美精品一区二区三区高清aⅴ| 久久久亚洲综合| 国产精品人成在线观看免费| 一区二区三区日韩欧美精品| 日韩精品电影一区亚洲| 国产在线一区二区| 在线一区二区视频| 精品国产污污免费网站入口| 国产精品免费看片| 日韩vs国产vs欧美| 国产91精品久久久久久久网曝门| 色欧美片视频在线观看在线视频| 日韩一区二区三区在线观看| 国产精品网站导航| 爽爽淫人综合网网站| 成人性色生活片| 欧美精品v国产精品v日韩精品| 久久在线免费观看| 亚洲成av人片| 99久久精品国产一区二区三区| 制服丝袜国产精品| 国产精品传媒入口麻豆| 日本大胆欧美人术艺术动态| 成人午夜私人影院| 日韩三级av在线播放| 亚洲免费在线电影| 国产乱淫av一区二区三区| 色猫猫国产区一区二在线视频| 精品国产一区二区三区av性色 | 91精品国产综合久久蜜臀 | 91啦中文在线观看| 久久久久国产精品厨房| 亚洲一区二区三区四区的| 极品销魂美女一区二区三区| 色婷婷久久一区二区三区麻豆| 91精品国产一区二区三区蜜臀 | 波多野结衣在线aⅴ中文字幕不卡| 99久久国产免费看| 久久―日本道色综合久久| 亚洲精品国产无天堂网2021| 久久不见久久见中文字幕免费| 欧美性一级生活| 国产精品免费av| 久久99在线观看| 精品视频资源站| 亚洲视频小说图片| 国产mv日韩mv欧美| 国产日韩影视精品| 国内不卡的二区三区中文字幕| 在线精品亚洲一区二区不卡| 亚洲天堂成人在线观看| 国产一区二区调教| 精品福利一区二区三区免费视频| 日本aⅴ精品一区二区三区 | 国产视频911| 美女在线一区二区| 日韩你懂的在线播放| 亚洲一区免费视频| 色综合中文字幕国产| 午夜电影网亚洲视频| 韩国三级电影一区二区| 欧美成va人片在线观看| 亚洲国产一区视频| 91国偷自产一区二区三区观看| 国产精品美女视频| 成人性色生活片| 国产欧美日韩另类视频免费观看| 国产精品一级在线| 久久久久久97三级| 国产成人亚洲综合色影视| 日本一区二区三区四区在线视频 | 国产精品久线观看视频| 国产福利一区二区| 国产精品久久久久久久岛一牛影视 | 久久亚洲影视婷婷| 国产美女久久久久| 亚洲日本免费电影| 欧美高清www午色夜在线视频| 亚洲精品免费看| 欧美色爱综合网| 久久9热精品视频| 国产欧美一区二区在线观看| 成人av片在线观看| 亚洲123区在线观看| 欧美一级二级在线观看| 国产一区二区三区免费| 国产精品国产成人国产三级 | 日韩理论片网站| 欧美日韩精品一区二区在线播放| 久久99深爱久久99精品| 国产精品三级av| 日韩欧美一二三四区| 99久久er热在这里只有精品15|