首页 > 传媒 > 关键词  > API安全最新资讯  > 正文

API攻击盛行,如何基于业务基线进行防护

2024-06-19 09:20 · 稿源: 站长之家用户

企业的上云和数字化转型,将越来越多的业务运行于网络之上。为适应敏捷开发等新型应用架构,API的使用数量更加普遍并持续增长。企业的应用开发越来越依赖API之间的相互调用,同时通过API传递的数据量也随之迅速增长。

不可避免地,暴露于网络中的企业应用API亦成为恶意攻击者的目标。近年来,与API攻击相关的数据泄露事件屡见不鲜,其中不乏企业重要业务数据甚至个人身份数据等敏感信息,给企业带来极大的数据安全威胁。

API安全不容乐观

虽然我们已经发现并且感知到API安全风险,但又不得不面对的是,事实已证明传统的安全技术并不能有效地阻止API攻击,企业需要在全新的安全防护方法。

据Gartner的一份预测报告,2022年起API已成为网络攻击者利用最频繁的媒介载体之一,而通过攻击API可以非授权使用企业的各类应用数据,并且由API安全问题引起的数据泄露风险在2024年将翻倍。

频出的API攻击事件不断向我们证明, API治理不当导致的攻击、欺诈以及数据泄露风险正在对企业的构成新的安全挑战。同时,在AI技术的发展,被滥用的AI让攻击手段越来越自动化甚至智能化, API攻击更快、更准确,API面临的威胁越来越复杂化。

Akamai最 新发布的《潜伏在阴影之中:攻击趋势揭示了 API 威胁》报告证实,API在Web攻击里面所占的比例越来越高,2023年在所有的Web攻击类型里面针对API的攻击占了将近30%。

Akamai北亚区技术总监刘烨表示,这个比例可能还会继续增 高,因为越来越多的流量也会变成这种API的流量,比如很多原生的手机应用跟数据中心之间都会通过API做数据传输。

针对于API的攻击方法和攻击向量非常多样化,这对于企业来说要保护应用API的难度大大增加,因为要考虑的方面非常多,刘烨解释道:API防御可能会面临更大的挑战。企业要找到业务逻辑可能会出现的漏洞,然后去降低风险,降低企业遭受攻击所造成的损失。

基于业务场景攻防

正如刘烨所述,与传统Web应用的防护不同,API的安全防护要求更为广泛,往往是深入到业务逻辑中,并且涉及到多个环节,对任何环节的监测不足都会影响到整体的安全防护效果。

企业如何着手做API防护?刘烨特别建议要重点考虑三个方面的问题。

第 一,可视性。企业应该给予API足够的可视性。比如对于一些API接口的开发过程,开发人员通过这个接口在开发、测试、上线的时候会更容易取得某些数据,但是当开发者离开以后,这些接口是不是仍然存在,其实不一定有完整的审计,也不一定有安全开发合规性流程。这种情况下,当这些API推到互联网以后就可能不具备足够的可视性。

第二,漏洞风险。企业要了解上线的应用里,易遭受攻击的风险点到底有哪些,会不会出现一些已知的漏洞等等。这就要求企业要遵循最 佳实践去开发,最 大化减少漏洞的出现,从而减少风险点。

第三,业务逻辑。API攻击的变化多样不是针对于应用本身的,而是针对业务逻辑的。因为这种针对业务逻辑的攻击,可能获取更具价值的东西。所以在业务逻辑方面,企业需要建立在不同业务场景下产生的基线,然后确定哪些是异常情况。

刘烨继续解释道:所有的业务场景可以分为几个部分,首先是API的隐患,如果是注入类型的隐患,它与业务场景关系不大,但与API的开发技术相关。当使用标准技术或实施方法,遵循软件开发流程时,我们应确保在这个过程中减少漏洞。

跟业务场景相关隐患的是从技术上看是没有问题的、合乎逻辑的,但是从业务上来看就是有问题的,比如过度收集用户数据可能与业务场景相关。

不同业务场景有很多不同防护重点。例如,在金融行业,对信用卡使用和交易安全防护的要求可能与社交媒体完全不同。在社交媒体中,用户信息可能是防护重点,而在金融行业中,账户资金安全可能更为重要。因此,在不同业务场景下,按照业务逻辑,实施有效的保护措施非常重要。

对企业更重要的是根据业务场景建立自己的模型和基线,然后判断是否存在针对特定业务场景的攻击。因此,可以分为两部分:首先是针对传统注入类型攻击的防护,这与API开发技术密切相关。通过开发最 佳实践,安全产品和服务,可以大大帮助用户解决安全隐患。

对于基于漏洞的渗透,刘烨认为可以通过这六步方法,帮助用户提高API安全防护水平,减少潜在漏洞对系统的渗透。

首先,记录API中的所有相关日志。例如,Akamai API Security产品利用大量离线分析和基于API访问日志的建模来建立基准。

第二,是要了解所有API的端点,这被称为“API发现”,这一点非常重要。许多API的问题可能源于在开发过程中留下的接口,这些接口可能仅供内部调用或用于部门间协作。

第三,是进行风险审计,需要确定哪些记录是敏感的,并建立审计方案来审查这些风险并建立基线。

第四,建立基线后进行行为检测,当用户违反了应用逻辑时,应能识别出该用户。

第五,响应,一旦识别出问题,需要给出防护措施的指导,如限制或中断用户访问。

第六,事后分析,需要调整模型以应对可能的风险和恶意攻击,这有助于优化整体策略。

API的安全防护已成为企业数据安全的重要关注点,如何确保API交互过程中保护数据数据的完整性、机密性和可用性,将会是未来一段时间内企业与专业安全提供商要共同面对的问题。

推广

特别声明:以上内容(如有图片或视频亦包括在内)均为站长传媒平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。站长之家将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。任何单位或个人认为本页面内容可能涉嫌侵犯其知识产权或存在不实内容时,可及时向站长之家提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明(点击查看反馈联系地址)。本网站在收到上述法律文件后,将会依法依规核实信息,沟通删除相关内容或断开相关链接。

  • 相关推荐
  • 海尔智家数字化转型空调率先受益

    海尔智家发布2025半年报,空调业务数字化转型成效显著。上半年线下份额达19.7%,线上份额11.3%,均实现同比增长。数字化覆盖门店、交易、库存和营销等环节,通过数据打通提升运营效率。东北高温期间跨渠道销售增量超3亿元。下半年计划通过渠道变革、新品推广和效率提升,实现收入两位数增长。

  • 全球销量增20%!海尔空调数字化转型成果显现,IFA再获3项大奖

    海尔空调通过数字化转型实现业绩增长,国内市场线上线下份额分别提升至19.7%和11.3%。在IFA展会上,其智慧聪明风空调等产品获三项大奖,应用AI人感防直吹技术,实现智能交互和健康空气管理。全球零售量增长20%,份额净增1.2%。数字化体系覆盖运营全流程,助力产品升级,打造多个AI爆款系列。在欧洲市场表现突出,东欧和西欧收入分别增长47%和67%,在多个国家市场份额领先。数字化转型成为持续发展的重要动力。

  • 华为网络安全防火墙2025年上半年中国区市场份额第一

    IDC报告显示,华为防火墙在2025年第二季度以出色产品竞争力赢得中国市场份额第一。凭借AI防御、智能运营、自适应引擎等创新技术,实现95%未知威胁检测率和4Tbps业务性能。华为通过多重可靠性设计确保业务零中断,并采用智能功耗管理践行绿色理念。未来将持续投入研发,构建全场景零信任安全防护体系,加速企业数字化转型。

  • 云客AI工作手机,亮相全球数字经济大会,为企业筑就数据与管理的新基座

    2025全球数字经济大会上,云客作为智能销售管理解决方案代表企业,由COO罗毅发表主题演讲。演讲聚焦企业数字化转型中的销售管理失焦与效率瓶颈问题,提出通过AI重构销售工作流,实现管理可控性与人效最大化。云客AI工作手机通过自动化数据采集与合规沉淀,确保数据真实可追溯,赋予管理者“上帝视角”实时把控全局,同时为一线人员提供智能训练支持。该方案显著降低运营成本,提升销售触达规模与转化效率,为企业构建可持续增长引擎,助力中国销售数字化转型。

  • 诸葛io「数据血缘」强势发布,全链路追溯,数据决策更可信

    文章介绍了企业数字化转型中数据管理面临的挑战,如数据异常、溯源困难、合规审计复杂等,并重点解析了诸葛智能推出的“数据血缘”功能。该功能通过追踪数据来源、处理流程和去向,提供全链路可视化,帮助企业提升数据透明度与可信度,优化资源利用,支持根因分析与合规需求,已在金融、零售等多个行业落地应用,有效提升数据治理效率。

  • 锐捷智能安全网关EG-E3系列“轻装上阵”:用1台设备满足网络出口需求

    锐捷EG-E3系列智能安全网关专为应对数字化浪潮下的网络边界挑战而设计。该产品采用全新NTOS操作系统,支持7600+应用识别库和2500W+ URL地址库,提升识别精准度。具备一体化功能集成,包括路由、上网行为管理、负载均衡等,支持500-2500人规模。通过业务可视化、安全事件秒级溯源及智能负载均衡技术,优化网络体验,保障教育、企业、医疗等行业用户的网络安全与效率。

  • 考试数字化 “破题者” 易宝支付YEEPAY:多方案优化体验,获行业专业认可

    文章探讨了考试数字化的重要性,指出考生常因系统、网络、支付等问题焦虑。考试管理涉及多部门协作,报名费清算复杂。数字化推动考试成为数字中国建设的试金石,体现公共服务水平。AI赋能教育考试,生成海量数据但多被闲置。易宝支付等机构助力考试数字化转型,提升效率与公平。未来考试将减少对传统题库依赖,实现自动组卷与智能评分。考试数字化面临地域差异挑战,需打通“云-网-端-安”全链路。易宝支付定制化系统保障安全,服务超30省份,优化考生体验并提升政府效能。

  • 数据驱动未来:宜选网定义移动外贸B2B新篇章

    移动互联网已成为外贸B2B领域的核心引擎。宜选网凭借每月超6000万海外买家访问量,稳居全球移动外贸B2B平台首位。平台通过AI驱动、视频采购和多语言服务,连接全球150多个国家的400多万家中小企业,重塑外贸交易效率与成本结构。其移动端技术布局、视频会议系统和AI客服等创新,显著提升用户体验和订单转化。未来,平台将继续深化AI与移动端融合,助力中国制造业全球化发展。

  • 因炒作明星动态破坏网络生态被查处!小红书回应被约谈:深刻吸取教训

    今日,小红书官方账号发布公告称,近日,网信部门对小红书平台热搜榜单管理不善问题进行约谈并采取处罚措施。对此,我们诚恳接受,深刻吸取教训,认真落实整改要求。” 小红书表示,我们已对照网信部门的要求,第一时间成立整改专项工作小组,推进热搜榜单生态专项治理,进一步提升热搜榜单管理能力。 我们将在网信部门的指导下,以此为戒,举一反三,切实履�

  • 腾讯9篇论文入选数据库顶会VLDB 2025,前沿研究服务亿级业务场景

    腾讯在VLDB2025顶会上入选9篇论文,覆盖分布式事务调度、混合并发控制、OLTP负载压缩、时序图计算、NL2SQL等前沿领域。与人大、华科、复旦等高校合作成果已在微信、广告等业务落地,提升性能4.8倍,优化速度提高40倍,NL2SQL准确率提升18%。部分技术集成至腾讯云TDSQL,应用于金融、政务、电商等行业,推动全球数据库基础设施持续演进。

今日大家都在搜的词: