《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 敏感數據保護的基石:API資產發現與管理

敏感數據保護的基石:API資產發現與管理

2022-11-10
來源:安全牛
關鍵詞: 數據保護 API資產

  作為數字經濟和信息社會的核心資源,數據對國家治理、經濟運行機制、社會生活方式等產生著深刻影響。數據在流動、分享、加工和處理的過程中創造價值,但其前提是保障數據安全無虞。因為龐大的數據足以勾勒出數以億計的人物畫像,而支撐這些龐大數據高速傳輸的重要通道,便是API。因此,API接口安全將很大程度決定了互聯網數據的安全。

  PART1 API資產不明引發安全困境

  據《Salt Labs State of API Security Report, Q1 2022》報告,在受訪者最關心的API安全問題中,僵尸API以43%占比高居第一;遠超過以22%的占比位居第二的賬戶接管/濫用;還有83%的受訪者對組織API 資產清單是否完整沒有信心。

  為何企業對僵尸API及API清單完整度有如此大的擔憂?安全隱患往往藏于“未知”,未知的僵尸API、未知的影子API、未知的敏感數據暴露等,根源都在于企業對API資產全貌的未知。安全的管理與防護始于“已知”和“可見”,人們難以掌控那些被遺忘的、看不見摸不著的資產安全狀況。然而正是這些被人遺忘、不可管控的API,因其往往潛藏著未被修復的漏洞,備受攻擊者青睞。

  即便是企業已經開始重視并著手治理僵尸API問題,也仍有一處容易被忽略的巨大風險——僵尸參數。不同于那些被徹底遺忘的僵尸API,這些僵尸參數有可能還存在于當前仍在服務且持續維護的API接口中。常見的僵尸參數,例如在開發測試周期內設置的調試參數、系統屬性參數,它們在接口正式上線后未對外暴露給用戶,但仍能被暗處的攻擊者惡意調用。攻擊者基于僵尸參數,能夠利用批量分配等漏洞獲得越權的響應。一旦這些未知的API脆弱點被惡意利用,背后的核心業務數據、平臺用戶數據等海量敏感數據在黑客面前就宛如“裸奔”了,再無秘密可言。

  PART2 API資產的可知、可視、可管

  如何更好地管理API全貌資產,而非僅是管理“已知”資產?傳統的API管理方案往往是通過API網關進行資產管理與更新,業務開發人員在開發過程中需及時將新開發的API注冊在API網關上,并在API內容發生改變時同步更新API定義內容。在這種資產維護方式下,資產清單的準確性與有效性完全依賴于人工管理。

  隨著企業業務快速擴張,開發人員在不可避免地需要交付更多功能、加快發布速度以適應千變萬化的市場,不斷上線大量新版本API。如此快速的迭代對API資產維護提出了很高的要求,一旦人工維護出現紕漏,僵尸API、僵尸參數等便會不斷積聚,造成惡性循環。

  另需注意的一點是,關注僵尸API、影子API等API資產管理漏洞的往往是企業的安全人員,而API網關通常由業務部門維護。也就是說,安全人員對API風險的防控工作,是以業務人員的API資產維護工作為基礎的,這之間就存在跨部門協作的壁壘問題。

  那么,如何解決上述的API資產清單人工維護成本高且準確性難以保障的問題?如何打破安全部門與業務部門在API資產管理協作上的壁壘?面對這兩大問題,傳統的API網關管理模式已不再有效,需要引入新的管理模式——API資產發現,實現對全貌API資產的自動盤點與分析。

  PART3 API資產發現的應用實踐

  為了實現API的安全應用,企業組織需要進行全面的API資產發現,從API資產盤點,到API路徑折疊與規范化,再到進一步的敏感數據暴露面清點?;谝陨显O計思路,網宿安全在API防護產品上進行應用實踐,已可較好實現API資產的可知、可視、可管。

  1.全自動的資產盤點

  基于流量數據分析,無需改變用戶現有部署架構,實時盤點流量中的API資產。全自動梳理API列表資產、API參數資產、API調用方法等多維度API資產清單。根據預定義的API流量請求特征,結合機器學習的API流量基線,持續性地捕獲流量中的API資源。區別于普通URL資源,API在數據傳輸格式、資源/操作定義等方面具有其鮮明的特性。通過對全量API列表資產進行進一步分析,描繪其請求趨勢、響應狀態、被調用方法等接口活躍狀態,即可令API列表資產可視、可知。

  API資產自動盤點的范圍不僅限于API列表資產,清點參數資產同樣重要。針對捕獲到的API列表清單,API防護產品需要能夠通過建立正常用戶數據傳輸基線,識別API調用需攜帶的參數名稱、參數位置、參數類型、是否為必帶參數等,甚至提煉請求Body的數據結構,從而為企業充分清點全量API列表資產中正被使用的參數資產,發現僵尸參數或是攻擊偽造的惡意參數。

  2. API路徑折疊與規范化

  API 資產中,存在眾多類似“api/test/111”與“api/test/112”這樣路徑高度重合的API端點。進一步觀測這些近似的API端點,會發現它們往往也具有相同的用途。這些API端點往往僅有固定位置的路徑參數不同,而路徑參數的變量多達成百上千。

  這類路徑、用途高度重合的API端點若全盤列出,可能會造成API資產列表過于龐大的問題。充斥著這些冗余數據的海量列表給管理增加了難度,甚至難以完成人工確認。因此,API防護產品需要能夠持續分析這類高重合度的API端點,將這些端點在API資產列表中進行折疊,并將路徑中的變量規范為路徑參數,以進一步聯動后續防護模塊進行參數合規檢測。

  3. 敏感數據暴露面清點

  各類敏感數據在接口傳輸過程中飛速流轉,有些敏感數據是必要傳輸內容,但有部分敏感數據因接口的過度暴露而遭到不必要的泄露。在實際應用中,敏感數據暴露面的清點可有助發現此現象。敏感數據識別引擎實時分析、判別請求數據與響應數據中流轉的敏感參數信息,智能識別身份證、手機號、銀行卡號等敏感數據,分析與統計全盤API敏感數據暴露態勢,幫助企業擺脫敏感數據“燈下黑”的困境。



更多信息可以來這里獲取==>>電子技術應用-AET<<

二維碼.png


本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
这里是久久伊人| 日韩视频二区| 亚洲乱码国产乱码精品精| 精品88久久久久88久久久| 国产精品手机在线| 国产精品激情偷乱一区二区∴| 欧美激情女人20p| 男人的天堂成人在线| 久久尤物视频| 老司机精品视频网站| 久久综合九色99| 久热爱精品视频线路一| 美女久久网站| 欧美二区在线播放| 欧美欧美天天天天操| 欧美日韩精品一区视频| 欧美日韩精选| 国产精品草莓在线免费观看| 国产精品成人一区二区三区吃奶| 欧美日韩一级视频| 国产精品国产三级国产aⅴ入口| 国产精品久久久久久久久搜平片 | 亚洲宅男天堂在线观看无病毒| 亚洲性视频网站| 亚洲欧美日韩一区二区在线| 性娇小13――14欧美| 欧美在线视频观看免费网站| 久久国产视频网| 久久夜色撩人精品| 欧美精品在线一区二区| 欧美日韩一区二区在线观看| 国产精品久久久久久久久久久久久| 国产精品一国产精品k频道56| 国产日韩一级二级三级| 今天的高清视频免费播放成人 | 亚洲影视在线播放| 久久国产精品99国产精| 91久久极品少妇xxxxⅹ软件| 日韩一级成人av| 亚洲欧美国产77777| 久久精选视频| 欧美激情亚洲精品| 国产精品久久久久久久久久久久久久 | 亚洲视频日本| 欧美一区二区三区四区视频| 亚洲黄色成人| 亚洲无玛一区| 久久久久五月天| 欧美高清视频在线| 国产精品v日韩精品v欧美精品网站| 国产女主播视频一区二区| 激情五月婷婷综合| 夜夜嗨av一区二区三区四季av| 亚洲欧美国产精品桃花| 91久久精品www人人做人人爽| 亚洲一区视频在线| 卡通动漫国产精品| 欧美色图首页| 狠狠色丁香婷婷综合影院| 亚洲精品一区二区在线| 午夜久久黄色| 一本色道久久加勒比精品| 欧美一区二区黄色| 欧美巨乳在线| 国内不卡一区二区三区| 一本久久a久久免费精品不卡| 久久av一区二区三区| av成人天堂| 久久亚洲一区| 欧美四级伦理在线| 亚洲成人在线网| 亚洲在线第一页| 99视频一区| 老司机67194精品线观看| 国产精品久久久久久久久免费樱桃| 永久免费视频成人| 亚洲欧美日韩国产另类专区| 亚洲另类黄色| 久久男女视频| 国产精品一级在线| 亚洲精品在线电影| 亚洲国产一区二区在线| 亚洲欧美在线磁力| 欧美日韩二区三区| 亚洲二区精品| 久久精品国语| 欧美一区二区视频在线观看| 欧美日韩三区| 亚洲激情欧美| 亚洲国产成人在线视频| 欧美一区二区三区四区在线| 欧美日韩一区三区四区| 在线欧美视频| 久久精品99国产精品酒店日本| 亚洲欧美日产图| 欧美日韩久久不卡| 91久久久久| 亚洲精品久久久久久久久久久 | 一区在线免费| 久久高清一区| 欧美视频一区在线观看| 在线精品福利| 欧美亚洲网站| 午夜精品久久久久久久99热浪潮 | 亚洲欧洲日本一区二区三区| 亚洲成人在线免费| 亚洲精品国产精品国自产在线| 久久精品国产精品亚洲| 国产精品私房写真福利视频| 一个色综合导航| 中日韩美女免费视频网址在线观看 | 美女尤物久久精品| 狠久久av成人天堂| 欧美中文在线字幕| 久久嫩草精品久久久久| 国产午夜精品美女毛片视频| 亚洲一区二区av电影| 亚洲影视综合| 欧美日精品一区视频| 99热精品在线| 亚洲资源av| 国产精品拍天天在线| 亚洲午夜高清视频| 亚洲欧美激情四射在线日| 欧美亚男人的天堂| 一本色道久久综合亚洲精品高清| 一区二区三区免费在线观看| 欧美日本一区二区高清播放视频| 亚洲人体偷拍| 亚洲尤物视频网| 国产精品视频不卡| 欧美亚洲视频在线看网址| 久久精品免费| 狠狠色综合播放一区二区| 最新国产乱人伦偷精品免费网站| 麻豆精品在线播放| 亚洲欧洲在线视频| 一区二区三区免费看| 国产精品国产三级国产aⅴ9色| 亚洲影音一区| 久久久久久久久蜜桃| 在线观看视频一区二区欧美日韩| 亚洲伦理在线观看| 欧美亚州韩日在线看免费版国语版| 亚洲私人黄色宅男| 欧美在线视频网站| 一区在线电影| 宅男噜噜噜66国产日韩在线观看| 国产精品久久久91| 欧美在线观看天堂一区二区三区| 蜜臀久久99精品久久久久久9| 91久久精品国产| 午夜久久黄色| 精品成人a区在线观看| 一本色道久久88综合亚洲精品ⅰ | 亚洲激情一区二区三区| 亚洲视频一区二区免费在线观看| 国产精品麻豆欧美日韩ww| 欧美亚洲网站| 欧美激情亚洲一区| 亚洲午夜在线观看| 久热精品在线| 一本色道久久综合| 久久九九热re6这里有精品| 亚洲高清不卡av| 亚洲欧美日韩在线一区| 黄色av日韩| 亚洲图片在线观看| 国内视频精品| 亚洲一级片在线观看| 国产伊人精品| 一本色道久久综合亚洲精品按摩 | 一区二区三区不卡视频在线观看| 欧美伊人久久久久久久久影院| 在线不卡视频| 亚洲欧美一级二级三级| 永久91嫩草亚洲精品人人| 亚洲一区二区三区免费在线观看 | 亚洲欧美日韩高清| 精品99一区二区三区| 亚洲天堂av电影| 国语精品一区| 亚洲一区视频在线观看视频| 精品999成人| 性伦欧美刺激片在线观看| 亚洲第一区中文99精品| 欧美亚洲视频在线看网址| 亚洲国产专区| 久久久xxx| 亚洲天堂av电影| 欧美高清在线观看| 欧美亚洲午夜视频在线观看| 欧美日韩亚洲一区二区| 久久精品九九| 国产精品制服诱惑| 亚洲一区二区三区高清| 亚洲国产精品第一区二区三区| 久久精品国产一区二区电影| 亚洲最黄网站| 欧美精品日韩www.p站|