成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

DevOps 團隊如何抵御 API 攻擊?

安全 應用安全
目前勒索軟件攻擊仍在發生,根據 Gartner 的數據,API 安全漏洞(2021年增加了600%)現在已經準備好成為威脅行為者的頭號攻擊媒介。

?還記得當年勒索軟件是 DevOps 團隊需要擔心的主要安全威脅嗎?

那些日子已經過去了。當然,勒索軟件攻擊仍在發生,但根據 Gartner 的數據,API 安全漏洞(2021年增加了600%)現在已經準備好成為威脅行為者的頭號攻擊媒介。

這就是壞消息。好消息是,在許多方面,DevOps 團隊已經具備的防范勒索軟件的安全實踐也可以重新用于提供 API 安全性ーー只需進行一些調整。

請繼續閱讀今天的 API 安全狀態,以及擴展 DevOps 現有勒索軟件防御技術以保護 API 的提示。

API 的優勢

盡管 API 突然成為攻擊者最好的朋友似乎有些令人驚訝,但是當你退一步想想在過去的五年中我們對 API 的依賴程度有多深時,你就會發現事實并非如此。

API 已經存在很長時間了。但是直到最近,API 主要用于特定類型的應用程序、 B2B 或基礎設施集成。直到轉向微服務和分布式架構,內部(或東西方) API 才成為將應用程序環境粘合在一起的粘合劑,并在應用程序的組件和微組件之間傳遞信息(有時是敏感的)。

至于外部 API,發布公共 API 已成為幾乎所有軟件產品企業的基本期望ーー目前已有大約2.2萬個公共 API,以及幾個數量級更多的內部 API。

其結果是 API 創建了針對幾乎所有應用程序或服務的潛在攻擊向量。因此,壞人們越來越多地將注意力集中在利用 API 作為獲取訪問您不希望他們擁有的東西的手段,這才是有意義的。

從勒索軟件保護到 API 保護

您可能認為保護 API 需要全新的安全工具和實踐。但實際上,在減輕勒索軟件風險和減輕 API 安全風險之間存在著廣泛的相似之處。DevOps 團隊是對抗這些的主要防線。

下面介紹如何將反勒索軟件策略擴展為反 API 利用策略。

防止橫向移動

與通過利用缺陷和漏洞從端點到端點橫向傳播的勒索軟件一樣,API 利用也通常橫向傳播到整個環境。

T

這意味著,即使你不能阻止所有的 API (或勒索軟件)攻擊突破你的邊界,你可以采取措施,使它難以擴大破壞。通過及早發現環境中的惡意活動,可以在威脅導致大規模危害之前阻止其橫向傳播。

關注數據安全

勒索軟件攻擊和 API 攻擊都致力于破壞同一個王冠上的寶石: 你的數據。勒索軟件攻擊者想用這些數據換取贖金。API 攻擊者——比如那些從受到攻擊的 Peloton 賬戶中竊取敏感信息的人,或者那些通過侵入 LinkedIn 的 API 來獲取大約7億用戶數據的人——通常都會想要將其提取出來,可能是為了轉售,也可能只是為了損害你的企業聲譽。

因此,降低勒索軟件風險和 API 安全風險歸根結底就是保護您的數據。通過對內部和公共 API 實施強有力的訪問控制和細分,可以減少由于 API 數字證書認證機構而導致的數據外泄風險。

使用行為安全模型

將所有基于簽名的安全控制都投入到攻擊預防中,對于勒索軟件或 API 攻擊都不會有很好的效果,尤其是當它們是零日攻擊或未知攻擊時。雖然您當然應該盡可能地強化環境,但是不可能保證漏洞不會越過您的防御。

這就是為什么部署基于行為的安全模型是防范勒索軟件和 API 攻擊的關鍵。行為安全模型檢測環境中的異?;顒?,比如異常類型的請求或奇怪的請求模式。通過對行為進行建模和基線化,并根據您的模型檢測異常,您可以防止攻擊在進行過程中擴散。

不要依賴周邊防御

類似地,試圖保護環境的周邊并不一定能抵御勒索軟件或 API 攻擊。相反,您需要在所有端點、應用程序、服務等之間分布保護。

同樣,沒有什么能保證攻擊者不會進來。你們防御的成功很大程度上取決于你們是否有能力讓他們難以將攻擊從小規模的缺口升級為影響大范圍資源的攻擊。

看看表面之外

勒索軟件和 API 攻擊是相似的,因為它們通常都涉及為躲避常見的安全監控工具而設計的攻擊方法。

例如,攻擊者可能試圖利用端口80或443(默認的 HTTP/HTTPS 端口) ,這些端口幾乎總是在防火墻上打開。因此,必須避免僅僅依賴標準端口或加密來保護 API 通信。相反,您必須深入研究有效載荷,然后解析和理解協議。監視和收集來自多個來源的數據,然后將它們關聯起來并進行分析,以便更深入地了解環境中實際發生的情況,這一點也很重要。

結論

可以肯定的是,勒索軟件攻擊和 API 安全性攻擊在某些方面是完全不同的。它們涉及到對不同協議的利用,攻擊者的目標通常也有所不同。

但就攻擊者如何操作、他們想竊取什么(您的數據)以及基于周界的防御、勒索軟件攻擊和 API 攻擊的局限性而言,它們實際上非常相似。

這就是為什么開發人員和 DevOps 團隊不需要重新考慮他們的整個安全策略來應對 API 攻擊的激增。相反,做你已經在做的來防止勒索軟件,并且使用這些技術來幫助保護你的 API。


責任編輯:華軒 來源: 今日頭條
相關推薦

2015-12-03 11:12:30

2010-09-17 11:04:00

2017-01-17 16:21:41

2023-08-31 14:35:02

2019-02-15 15:24:07

2020-06-27 17:24:49

安全網絡攻擊黑客

2023-03-24 10:32:31

2019-11-22 16:48:09

網絡安全電子商務腳本語言

2017-02-08 17:10:32

2010-09-08 12:49:23

2010-09-08 13:23:00

2012-08-20 10:15:44

2015-09-23 15:33:44

2023-03-24 15:55:22

2013-07-31 15:21:04

2015-01-08 09:20:16

2023-03-24 12:14:42

2022-07-25 12:01:28

勒索軟件防御意識

2023-08-21 19:24:34

DevOpsKubernetes性能

2010-11-19 10:38:17

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 日韩精品中文字幕一区二区三区 | 在线观看国产91 | 亚洲视频免费在线观看 | 97在线观视频免费观看 | 一区二区三区四区日韩 | 精品国产乱码久久久久久88av | 日韩在线欧美 | 天天搞天天操 | 日韩高清一区二区 | 久久一久久 | av中文字幕在线观看 | 亚洲视频免费在线观看 | 电影午夜精品一区二区三区 | 日韩成人av在线播放 | 精品在线一区二区三区 | 天天干干| 日韩免费视频一区二区 | 精品伊人久久 | 欧美一区二区三区在线看 | 精品欧美乱码久久久久久 | 婷婷丁香在线视频 | 欧美日本韩国一区二区 | 久久综合国产精品 | 日韩在线中文字幕 | 九九热这里只有精品在线观看 | 狠狠操狠狠干 | 欧美在线视频一区 | 国产高清精品网站 | 欧美午夜一区二区三区免费大片 | 久久麻豆精品 | 久久国产精品色av免费观看 | 亚洲一区二区三区福利 | 91秦先生艺校小琴 | 婷婷色婷婷| 国产精品国产三级国产aⅴ中文 | 亚洲91| 欧美成人一区二免费视频软件 | 中文字幕1区2区3区 日韩在线视频免费观看 | 伊人性伊人情综合网 | 9久久婷婷国产综合精品性色 | 中文成人无字幕乱码精品 |