《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 永安在線邵付東:API安全核心是實現API資產可視、攻擊可知

永安在線邵付東:API安全核心是實現API資產可視、攻擊可知

2022-11-07
來源:安全419
關鍵詞: 永安在線 API

  業務情報和 API 數據安全方案廠商永安在線于近日發布《API安全建設白皮書》(以下簡稱:白皮書),對 API 在現代 IT 業務系統中所起到的關鍵作用,以及普遍應用下的安全挑戰作出了詳細介紹,為應對 API 安全挑戰,白皮書提出了“API 全生命周期安全防護模型”,以供企業建設安全的 API 提供參考。

  該白皮書指出,API 全生命周期安全防護包含 API 從設計到開發,再到測試、上線運行、迭代及下線共計六個階段,利用全生命周期理念來考慮 API 的安全性,通過安全左移方法和工具,綜合性的融合管理手段和技術手段進行 API 安全治理,可提高業務 API 的整體安全性。

  永安在線COO邵付東談及了此次《API安全建設白皮書》發布初衷,以及企業 API 安全建設難點,正確的 API 建設路徑等諸多問題。

  企業普遍缺乏API安全實踐

  已成數據安全最大風險敞口

  邵付東表示,鑒于 API 安全本身的重要性,以及近些年來因 API 保護不當所引起的諸多安全事件,這需要企業能夠系統地去解決 API 安全問題。永安在線則通過自身多年對 API 安全的理解和實踐經驗,梳理了通過 API 全生命周期安全防護的 API 安全建設之路,希望企業能夠從中有所借鑒,這也是發布《API安全建設白皮書》的初衷。

  該白皮書指出,API 是數據交互最重要的傳輸方式之一,也因此成為攻擊者竊取數據的重點攻擊對象。白皮書引用相關數據表示,數據泄露事件中有三分之二是由不安全的 API 造成的。據預測,到 2022 年,API 濫用將成為導致企業 Web 應用程序數據泄露最常見的攻擊媒介,甚至在 2024 年 API 安全問題引起的數據泄露風險將翻倍。

  所以白皮書在梳理 API 面臨的主要安全問題時,也首次提及了來自監管合規方面的挑戰。其認為大多數企業在數據的流動訪問方面的安全建設意識正逐步萌芽和發展,而 API 作為連接數據與應用的主要通道,正成為數據傳輸中最薄弱的環節之一。

  邵付東告訴安全419,金融行業有明確的 API 安全建設標準(金融行業標準 JR/T 0185-2020《商業銀行應用程序接口安全管理規范》),但整體來看,各行業在 API 的安全防護上還是比較薄弱的。隨著數字化發展,API 數量劇增,現階段 API 架構的安全建設相對滯后,API 的增速與其安全發展的不平衡,使其成為企業數據安全最大的風險敞口。

  業務優先和API安全意識薄弱

  是API安全建設核心難點

  在談及企業在進行 API 安全建設時存在的難點時,邵付東從多方面的經驗梳理總結了以下兩點見解:

  第一,大部分企業客戶優先考慮的是業務快速迭代發展,安全隨著業務的發展才會慢慢被重視;第二,企業對 API 安全建設的重要性認識仍顯不足,這也直接造成了企業普遍存在諸多的 API 安全隱患。

  白皮書曾對 API 的重要性做出如下總結:在當今應?程序驅動的世界中,創新的?個基本元素就是 API。從銀?、零售、運輸到物聯網、自動駕駛汽車和智慧城市,API 是現代移動端、SaaS 和 Web 應用程序的關鍵部分,企業在面向客戶、面向合作伙伴和機構內部的應用程序中隨處可見 API 的使用。從本質上講,API 暴露了應用程序的邏輯和敏感數據,如個人身份信息,正因如此,API 越來越多地成為攻擊者的完美目標。由此可見,沒有安全的 API,企業的快速創新也將無從談起。

  從本質上講,API 暴露了應用程序的邏輯和敏感數據,如個人身份信息,正因如此,API 越來越多地成為攻擊者的完美目標。由此可見,沒有安全的 API,企業的快速創新也將無從談起。

  API全生命周期安全核心

  是實現 API 資產可視、攻擊可知

  在談及企業有效的 API 安全建設路徑時,邵付東先是闡述了企業安全建設的本質問題,他指出,企業遵循業務優先是企業生存的前提,“如果業務都沒有了,那還談什么安全。”他認為企業的整體安全建設應遵循:第一、業務優先,第二、解決可見性,第三、做到整體可控。

  最終落實到 API 安全建設路徑方面,邵付東認為首先在業務優先的基礎上,企業需要對上線的 API 進行整體地梳理,要務是實現對所有 API 資產的可視,再進行持續的 API 漏洞評估和及時感知 API 攻擊風險,實現 API 風險的可控。從業務安全角度來講,這也是企業能夠健康發展的前提。

  邵付東解釋稱,做好以上提到的 API 上線后的安全建設,企業可以及時了解 API 資產變化情況,解決全量 API 安全可見性問題。之后,再通過安全左移,將視角轉到 API 上線前的設計、開發、測試等階段,過程中結合上線后的安全實踐總結,可更加有的放矢,避免盲目投入。

  “通過對 API 上線過程問題和隱患的發現梳理,將其視為企業 API 全生命周期安全建設的核心和起步點,同時這部分工作還可以作為企業 API 安全左移過程中重要的參考依據,從目標感中獲取解決具體問題的方法來構建整體 API 安全,我認為,這將會令 API 全生命周期安全建設更加有的放矢。”

  API 全生命周期安全防護

  對于企業用戶的意義

  “全生命周期”最近幾年經常出現在網絡安全領域,比如在數據安全領域,其全生命周期泛指數據的采集、傳輸、存儲、共享、使用、銷毀等階段,每一個階段均通過一定的安全措施做到安全可控。

  邵付東稱,永安在線之所以在 API 安全領域提出全生命周期安全防護概念,更多的是想表達對 API 安全管理的一種愿景,即企業用戶也可以將 API 以資產的視角進行管理,其意義在于更便于企業用戶通過整體的方法進行思考,從而關注其整體的生產效率和安全問題。

  據邵付東進一步介紹,其提出的 API 全生命周期安全防護模型一方面源于永安在線長期在業務安全上的實踐,同時也源于客戶一側對 API 安全的實際需求總結,即總體來自用戶側 API 安全真實需求且基于業務的方法梳理。

  正如白皮書指出的那樣,針對 API 存在威脅防護,使用 WAF 類產品只能覆蓋其中的一小部分威脅,對業務而言,從單點考慮 API 功能安全設計到通過對 API 生命周期來考慮 API 的安全,圍繞設計、開發、測試、 上線運行、迭代到下線的每一個環節加強安全建設更加必要。

  在采訪中,邵付東列舉了一些企業客戶進行 API 安全建設的具體實踐及過程中所面臨的困境,而白皮書在其第三章節的“API 全生命周期安全防護”具體內容則呼應了這部分內容,白皮書梳理的 API 全生命周期安全防護不同階段的具體能力建設,均具體到了方法論和具體的安全實踐工具。



更多信息可以來這里獲取==>>電子技術應用-AET<<

二維碼.png


本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
亚洲国产aⅴ天堂久久| 亚洲综合不卡| 国产精品最新自拍| 欧美色综合网| 欧美日韩久久| 欧美美女操人视频| 欧美激情视频一区二区三区免费 | 中文亚洲视频在线| 夜夜嗨av一区二区三区网页| 亚洲精品乱码久久久久久黑人| 久久精品天堂| 亚洲国产精品一区在线观看不卡| 久久se精品一区精品二区| 欧美一级午夜免费电影| 亚洲综合国产激情另类一区| 亚洲午夜小视频| 亚洲综合精品| 亚洲自拍啪啪| 香蕉久久夜色精品国产使用方法| 午夜精品一区二区三区四区| 欧美一二三视频| 欧美在线一区二区三区| 久久精品国语| 亚洲精品一级| 亚洲图片欧美日产| 午夜精品一区二区三区四区| 性欧美大战久久久久久久免费观看 | 欧美高清视频在线 | 在线观看一区欧美| 亚洲国产影院| 一本色道久久综合狠狠躁篇的优点| 一本一道久久综合狠狠老精东影业| 亚洲最新在线| 午夜精品久久99蜜桃的功能介绍| 欧美一区二区三区视频在线 | 久久久久网址| 男女精品视频| 欧美日韩一区二| 国产精品三级视频| 韩国欧美国产1区| 亚洲国内精品| 亚洲无限乱码一二三四麻| 亚洲男人av电影| 久久精品理论片| 亚洲免费观看高清完整版在线观看| 亚洲图片在区色| 久久久国产一区二区| 欧美激情a∨在线视频播放| 欧美午夜久久久| 国产午夜精品理论片a级大结局| 悠悠资源网亚洲青| 日韩视频一区二区三区在线播放 | 午夜国产精品视频| 最新中文字幕一区二区三区| 亚洲天堂免费观看| 久久久久久久综合日本| 欧美福利电影网| 国产精品资源| 亚洲日本免费电影| 午夜一区在线| 一区二区三区www| 欧美一区二区三区免费在线看| 卡一卡二国产精品| 国产精品大片免费观看| 一区免费视频| 亚洲小说区图片区| 亚洲精品久久| 欧美一区二区三区视频免费播放| 欧美大片免费看| 国产日韩欧美a| 亚洲乱码久久| 久久精品国产精品 | 精品99视频| 在线视频精品一| 亚洲国产视频直播| 先锋影音久久久| 欧美女同视频| 激情成人在线视频| 一区二区三区高清不卡| 亚洲国产日韩一区| 欧美一区二区三区免费看 | 欧美午夜视频| 亚洲国产精品一区二区www在线| 午夜激情久久久| 亚洲午夜精品国产| 欧美成人综合一区| 国产一区二区观看| 亚洲一区二区网站| av成人免费在线| 麻豆成人在线| 国内精品久久久久影院色 | 亚洲黄色高清| 久久爱另类一区二区小说| 亚洲欧美日韩在线| 欧美日韩国产在线观看| 1024成人网色www| 久久精品99久久香蕉国产色戒| 新狼窝色av性久久久久久| 欧美性视频网站| 亚洲精品免费在线| 91久久久一线二线三线品牌| 久久久久久9| 国产日韩欧美在线观看| 亚洲亚洲精品三区日韩精品在线视频| 夜夜夜久久久| 欧美黄色影院| 亚洲国产精品小视频| 久久精品欧美日韩精品| 久久久www成人免费毛片麻豆| 国产精品综合久久久| 亚洲一区二区免费看| 亚洲尤物影院| 欧美午夜精品久久久久久久| 亚洲毛片在线观看.| 日韩视频在线播放| 欧美精品一区二区三| 亚洲人成网站在线播| 日韩视频在线永久播放| 欧美激情偷拍| 亚洲精品欧美激情| 亚洲私人黄色宅男| 欧美小视频在线观看| 一本久久青青| 亚洲欧美www| 国产精品三区www17con| 亚洲伊人网站| 久久高清一区| 经典三级久久| 亚洲精品久久久久久久久| 欧美激情视频在线免费观看 欧美视频免费一| 尤物yw午夜国产精品视频明星| 久久精品国产成人| 欧美 亚欧 日韩视频在线| 亚洲高清精品中出| 日韩西西人体444www| 欧美日韩免费一区二区三区| 在线一区视频| 性做久久久久久久免费看| 国产日韩成人精品| 久久国内精品自在自线400部| 玖玖视频精品| 亚洲清纯自拍| 亚洲神马久久| 国产精品裸体一区二区三区| 香蕉成人伊视频在线观看| 久久漫画官网| 亚洲国产欧美精品| 亚洲视频二区| 国产精品一国产精品k频道56| 欧美亚洲免费高清在线观看| 久久亚洲综合色一区二区三区| 亚洲国产精品黑人久久久| 亚洲视频免费看| 国产伦精品一区二区三区免费迷| 久久99在线观看| 欧美精品导航| 亚洲一区二区伦理| 久久综合久色欧美综合狠狠 | 一本色道久久综合亚洲精品高清 | 亚洲国产精品va在线看黑人动漫| 欧美国产日韩一区二区三区| av成人免费观看| 久久精视频免费在线久久完整在线看| 一区二区视频免费完整版观看| 日韩视频在线观看| 国产精品一区视频网站| 亚洲激情成人网| 欧美日韩亚洲综合在线| 午夜精品福利一区二区蜜股av| 美女啪啪无遮挡免费久久网站| 日韩视频一区二区三区| 欧美在线视频一区| 亚洲第一福利社区| 欧美亚洲尤物久久| 亚洲国产精品ⅴa在线观看| 性欧美xxxx视频在线观看| 亚洲电影欧美电影有声小说| 在线中文字幕日韩| 国内一区二区三区| 亚洲一区二区免费看| 激情综合网激情| 亚洲一区免费网站| 在线视频国产日韩| 香蕉乱码成人久久天堂爱免费| 一区精品在线播放| 午夜精品理论片| 亚洲激情电影在线| 久久久国产精品亚洲一区| 一本色道久久99精品综合| 狂野欧美激情性xxxx欧美| 中日韩视频在线观看| 女同一区二区| 香蕉久久夜色精品| 欧美午夜片欧美片在线观看| 亚洲精品123区| 国产亚洲精品资源在线26u| 亚洲中午字幕| 91久久国产综合久久蜜月精品| 久久精品主播| 亚洲视频在线二区|