《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > API應用數量已近2億,如何應對API蔓延的安全風險與挑戰?

API應用數量已近2億,如何應對API蔓延的安全風險與挑戰?

2022-11-03
來源:安全牛
關鍵詞: API

萬圣節并非僵尸、影子和幽靈出沒的唯一時刻。其實,這些令人厭惡的問題正以API的形式隱藏在企業的數字化基礎設施中,不斷擴展組織的網絡攻擊面。而產生這些可怕的僵尸API、影子API和幽靈API的主要原因就是API蔓延(API Sprawl),這已經成為現代企業數字化轉型發展的重大挑戰。

API蔓延的原因

當組織缺乏適當的API可見性、治理機制和生命周期策略時,僵尸、影子和幽靈等可怕的API威脅就會出現,并給企業業務開展造成損害。

揮之不去的“僵尸”API(Zombie API)

僵尸API是指一些暴露的API或已經過時、被拋棄的API端點。當一個組織沒有對遷移、棄用和淘汰的舊API進行適當控制時,這些API可能會永遠存在,并由此形成“僵尸”API。因為它們基本上被遺忘和忽略了,沒有任何功能或安全方面的持續補丁、維護或更新,因此僵尸API會帶來嚴重的安全風險。事實上,據Salt Security State發布的《API安全研究報告》顯示,僵尸API是組織需要關注的首要API安全問題。

藏匿風險的“影子”API(Shadow API)

影子API是創建和部署在安全監控范圍外的API端點,這些令人厭惡的API有時是從影子IT中產生的。開發人員通常希望更快地部署API或端點這也造成了影子API大量出現。影子API會帶來的安全風險包括:

沒有適當的身份驗證和授權;

不正確地暴露敏感數據;

沒有遵循最佳實踐,更容易受到攻擊。

無所不在的“幽靈”API(Ghost API)

幽靈API的概念是指第三方開發(或代寫)的API,并在組織生產環境中公開使用。幽靈API可以暴露在任何地方:打包的應用程序(商業的和開源的)、基于SaaS的服務、基于本地和云的基礎設施組件(例如虛擬設備上的admin API)等等。許多組織有意地在其擴展基礎設施中依賴第三方開發的API,作為其功能數字供應鏈和日常基礎設施管理的一部分。然而,有時第三方API會在無意中暴露。此外,由于第三方開發的API并非在完善的devops周期中發布,因此它們通常沒有得到適當的治理、測試、監視和維護,這也為應用程序帶來了大量的安全風險。

根據最新研究數據統計,目前公共和私人API的應用數量已接近2億,而到2031年,這個數字可能會超過10億。鑒于這種快速的應用增長趨勢,API蔓延問題在各種組織中已經表現得非常廣泛,其主要原因包括:

缺乏關于API的全球標準是API蔓延如此普遍的原因之一。標準缺失意味著需要創建多個獨立的API來服務于一個功能。如果沒有將API配置為協同工作,就會導致兼容性問題;

大多數企業都在向微服務體系結構發展,而API通常是微服務體系結構和容器化的重要組成部分,這也導致它們的受歡迎程度有所上升;

持續的軟件開發是API蔓延的另一個常見原因。每個新版本都會有新的API,或者需要現有API版本升級;

不同部門之間缺乏溝通也是API蔓延的一個常見原因,因為每個部門可能會開發自己的API;

邊緣計算或“一切即服務”(EaaS)等新技術的興起導致更多的API被創建應用。

API蔓延的風險

企業如今依賴的許多服務都依賴API。如果組織不能將適當的API治理部署到位,整個數字化業務系統就會有崩潰的可能。以下是API蔓延帶來的主要風險:

1. 浪費時間和資源

在當今高度飽和的商業世界中,保持競爭力對企業來說可謂前所未有的重要。因此,領導者必須考慮每一個減少開支和削減成本的機會。開發、實現和部署不需要的軟件,無疑是在燒錢。通過減少API蔓延來節省資金,可以讓企業將這些資源投資到更有價值的追求上,從而幫助實現業務增長。

2. 表現不佳或使產品受損

未受管理或管理不當的API容易導致服務中斷。通常,API基礎設施就像紙牌搭成的房子,某一塊的損壞,都可能讓整座房子倒塌。考慮到用戶對系統正常運行的期望和需求,這就是為什么需要在API失控之前阻止它蔓延的另一個原因。

3. 引發安全風險

未經管理和過時的API是網絡中常見的安全風險來源。了解所有API的位置、它們在做什么,以及什么在與什么交互,這對于保障系統安全非常重要。隨著API的數量和應用程序的復雜性不斷增長,跟蹤API位置將變得愈發困難。在組織內外發現它們可能很困難,并且會影響到端到端連通性。此外,API還容易出現欺詐和惡意行為。外部API訪問必須持續驗證才能獲得信任,但如果內部API密鑰被泄露,攻擊者就能夠輕松訪問關鍵的基礎設施和數據。

API蔓延的防護措施

API蔓延會加劇企業在業務開展和安全運營方面的挑戰,需要盡早采取積極的措施應對API蔓延。

1. 制定API治理計劃

指定一個集中式API管理計劃在防止API失控方面有很大幫助。它還使查找、連接和保護API變得更加容易,這也有助于避免API蔓延。擁有集中式API治理策略可以幫助組織概念化諸如API架構、層次結構等內容。實現企業范圍的API策略(如速率限制或授權)也更容易。

2. 集中統一管理API

跟蹤API本就是件棘手的事情,當API蔓延失控時,它會變得更加復雜。擁有一個集中式API發現和管理解決方案可以實現所有API的集中統一管理,這樣每個人都可以快速找到并使用它們,此舉也有助于避免影子API或有風險的僵尸端點。

3. 跟蹤API指標

API架構可能很快就變得非常復雜。根據規模的不同,組織可能需要一個完整的開發人員團隊來跟蹤每個API的位置以及它們的交互方式。通過監測API指標,企業可以看到所有API在整個組織中的執行情況。沒有這一點,想要優化或保護網絡應用系統將非常困難。

4. 在整個組織中規范API安全性

目前,90%使用了API的組織都經歷了某種不同程度的安全事件。可以說,每創建一個新的API,就可能會為網絡犯罪分子創造更多的可利用空間。這也可能導致API被誤用和濫用,從而導致API進一步蔓延。

5. 尋求通用的解決方案

API的采用只會日益增加。因此,最好在問題失控之前就解決API蔓延問題。創建一個通用的解決方案,確保所有API都是可發現的,并且能夠彼此通信,這將有助于阻止API的蔓延,并緩解許多其他問題。

6. 遵循API規范

遵循API規范(如OpenAPI)并不復雜,但卻可以有效減少API的蔓延,因為它使觀察發現API及其所有組件變得更加容易。這大大降低了API在混亂中丟失或被遺忘的可能性。此外,遵循API規范可以使API應用生成自動化文檔,從而進一步降低API蔓延的風險。



更多信息可以來這里獲取==>>電子技術應用-AET<<

二維碼.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
亚洲黄色一区| 久久精品国产亚洲5555| 午夜亚洲影视| 亚洲视频网在线直播| 亚洲免费播放| 亚洲茄子视频| 亚洲日本成人女熟在线观看| 在线日本高清免费不卡| 亚洲成人在线| 揄拍成人国产精品视频| 黄色成人在线免费| 在线成人av| 亚洲第一页自拍| 亚洲国产精选| 亚洲日本欧美| 亚洲精品麻豆| av成人免费| 宅男噜噜噜66一区二区66| 一区二区三区免费网站| 亚洲一区二区免费在线| 亚洲一区二区三区久久| 亚洲欧美日韩国产综合| 性欧美1819性猛交| 香蕉国产精品偷在线观看不卡| 亚洲欧美综合精品久久成人 | 亚洲国产三级在线| 亚洲日本中文字幕| 99精品久久| 亚洲欧美自拍偷拍| 久久精品一级爱片| 亚洲精品在线三区| 亚洲一级网站| 久久爱另类一区二区小说| 久久综合色天天久久综合图片| 免费成人av资源网| 欧美日本亚洲视频| 国产精品免费在线| 黑人巨大精品欧美一区二区小视频 | 亚洲精品女av网站| 亚洲午夜精品网| 欧美在线欧美在线| 亚洲激情国产| 亚洲图色在线| 欧美在线亚洲| 欧美成人免费在线观看| 欧美丝袜一区二区| 国产亚洲精品成人av久久ww| 在线国产欧美| 亚洲视频观看| 久久大逼视频| 这里只有精品电影| 久久精品人人做人人爽| 欧美国产一区视频在线观看 | 午夜国产精品视频| 亚洲国产综合91精品麻豆| 在线午夜精品| 久久久久国内| 欧美黄色一区| 国产毛片一区二区| 91久久精品国产91性色| 亚洲欧美视频在线观看| 亚洲精选一区二区| 欧美一区永久视频免费观看| 欧美二区不卡| 国产欧美一区二区精品秋霞影院| 在线观看视频欧美| 亚洲欧美激情诱惑| 99riav国产精品| 久久―日本道色综合久久| 欧美视频手机在线| 在线成人亚洲| 午夜精品电影| 亚洲天堂激情| 欧美成人免费一级人片100| 国产伦精品一区二区三区在线观看| 1024亚洲| 欧美一级专区免费大片| 亚洲视频精品在线| 欧美a级片网站| 国产一区二区三区成人欧美日韩在线观看 | 日韩亚洲欧美精品| 久久精品国产一区二区三| 欧美日韩亚洲一区二区三区在线| 国内久久视频| 亚洲综合第一| 亚洲午夜av| 欧美日本一区二区高清播放视频| 国产日韩在线视频| 亚洲一区二区三区精品在线| 日韩视频免费在线| 久久午夜激情| 国产一区二区0| 亚洲伊人网站| 亚洲主播在线观看| 欧美日韩www| 在线日韩欧美| 亚洲国产综合91精品麻豆| 久久国产精品一区二区| 国产精品乱看| 夜夜精品视频一区二区| 日韩视频免费观看高清在线视频 | 亚洲国产精品ⅴa在线观看| 久久国产成人| 久久精品人人做人人爽| 国产精品永久免费视频| 亚洲午夜未删减在线观看| 99综合在线| 欧美激情国产精品| 亚洲国产影院| 亚洲精品资源| 欧美激情亚洲一区| 91久久精品国产91久久性色| 亚洲欧洲日韩在线| 欧美777四色影视在线| 在线观看成人小视频| 亚洲国产精品一区二区第一页| 久久久久久穴| 狠狠色伊人亚洲综合成人| 久久福利精品| 老色鬼精品视频在线观看播放| 黑人巨大精品欧美黑白配亚洲| 欧美一区二区免费视频| 久久久999精品视频| 国产在线精品成人一区二区三区| 久久av一区二区| 麻豆国产精品va在线观看不卡| 在线观看欧美黄色| 日韩特黄影片| 欧美视频一区二区三区| 中国av一区| 亚洲欧美日本在线| 国产欧美一区二区三区在线看蜜臀| 亚洲综合清纯丝袜自拍| 久久精品二区| 精品成人一区二区三区| 亚洲理伦电影| 欧美午夜在线视频| 亚洲校园激情| 久久久久国产精品一区二区| 黄页网站一区| 亚洲免费av网站| 欧美性做爰毛片| 午夜久久电影网| 鲁大师成人一区二区三区| 亚洲人成网站在线播| 亚洲免费中文字幕| 国产真实乱偷精品视频免| 亚洲区一区二| 国产精品a久久久久| 午夜精品久久久久久久白皮肤| 久久视频在线看| 亚洲日本中文字幕| 午夜老司机精品| 在线观看日韩www视频免费 | 国产精品a久久久久| 午夜精品www| 欧美承认网站| 这里只有精品电影| 久久久亚洲高清| 亚洲乱码精品一二三四区日韩在线| 亚洲在线成人精品| 激情久久久久久久| 在线午夜精品自拍| 国产亚洲一区二区三区| 亚洲日本成人女熟在线观看| 国产精品h在线观看| 久久精品官网| 欧美日韩一区二区三区在线视频| 亚洲欧美日产图| 欧美夫妇交换俱乐部在线观看| 一区二区欧美视频| 老司机免费视频一区二区| 一本综合精品| 久久综合伊人77777尤物| 亚洲精品美女91| 久久久av毛片精品| 99国产精品久久久久久久久久| 久久理论片午夜琪琪电影网| 亚洲精品视频二区| 久久精品99久久香蕉国产色戒| 亚洲三级国产| 久久亚洲欧美| 亚洲一卡二卡三卡四卡五卡| 免费久久99精品国产| 亚洲在线一区二区三区| 欧美国产亚洲视频| 欧美一区二视频| 国产精品s色| 亚洲毛片在线看| 国产一区二区三区在线观看视频 | 欧美一区二区三区在线| 亚洲国产欧美另类丝袜| 久久国产欧美| 亚洲一级二级| 欧美日韩国产首页在线观看| 欧美伊人久久| 国产精品一区在线播放| 亚洲香蕉伊综合在人在线视看| 亚洲第一主播视频| 久久久亚洲精品一区二区三区 |