成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

API已成為企業內部數據泄露的罪魁禍首

安全 數據安全
大部分企業的數據泄露都來自于內鬼,而通過API竊取企業內部數據的比例越來越高。最近和一些甲方企業信息安全部門溝通,發現企業一些內部系統API相互調用并沒有采取認證、鑒權等安全措施,企業內部人員非常方便通過API接口竊取數據進行牟利。

一、引言

大部分企業的數據泄露都來自于內鬼,而通過API竊取企業內部數據的比例越來越高。最近和一些甲方企業信息安全部門溝通,發現企業一些內部系統API相互調用并沒有采取認證、鑒權等安全措施,企業內部人員非常方便通過API接口竊取數據進行牟利。在他們安全觀點里面,認為只需要管好數據庫就行了,部署數據庫審計、保壘機等相關安全產品就行了,但是隨著業務系統復雜化和技術更迭,實際上相應的暴露面也會增加,因此安全防護手段也必須與時俱進。如果要做好企業數據安全,API安全問題也不能忽視。

二、什么是API?

API是“應用程序編程接口”(Application Programming Interface)的縮寫,它是一套規則、協議和工具,用于構建軟件應用。 API定義了不同軟件組件之間如何交互,允許開發者更容易地使用某些功能,而無需了解其內部實現細節。

API的作用和重要性在于它提供了一種標準化的方式,使得不同的軟件或系統之間可以進行數據和指令的傳輸,從而實現集成和共享。通過API,應用程序可以相互通信,執行特定的任務,而不需要深入了解對方的內部工作機制。這使得軟件開發更加高效,降低了不同系統之間的耦合度,提高了系統的可擴展性和可維護性。

了解API安全,必須要了解API和URL,這兩者容易弄混淆。URL是統一資源定位符,是對資源的位置和訪問方法的一種簡單表示,用于訪問特定的網頁、圖像或文件。API則包括請求地址(URL)、請求方法、請求參數、響應結果、時間戳、密鑰、Hash算法和API網關等多個部分。

三、API資產是什么?

API也是網絡空間資產的一部分,并不是只有傳統的終端、網絡設備、安全設備、容器等,隨著業務場景、網絡架構、新興技術的發展,網絡空間資產類別會越來越豐富,越來越細粒度,只有把網絡空間的資產摸清摸細,才能更好地保護網絡空間安全。API資產除了每條基礎信息外,還應當包括部署IP、API訪問源、通信次數、功能標簽、責任人等,刻畫得越細致就越能弄清API資產的風險,必須做好API資產的畫像。

API有很多類型,按照不同協議和風格劃分,包括RESTful API、GraphQL API、SOAP API、gRPC API等,其中RESTful API應用得最為廣泛。

四、如何識別API資產?

高效和精準識別API資產非常重要,識別API資產的方法很多,但是都不能完全解決相應問題,必須依靠多種識別方法共同作用才能達到非常好的效果。下面列舉一些識別方法。

綜合來說,如果要做好API資產識別,必須結合多種方法和技術,結合不同的應用場景,在不影響業務情況下,做好API資產的識別,在現實情況中,還是會存在將URL識別為API的情況,也可以結合機器學習等相關技術作為輔助來做API資產識別。

五、如何保護API安全?

業務系統非常多的企業,API安全至關重要,很多情況下存在監管的真空地帶,研發人員為了省事方便,并沒有嚴格遵循安全原則。以下列舉一些API安全保護的方法。

1.認證和授權

使用Oauth2.0、JWT等標準協議來驗證用戶身份,限制資源訪問,做好API密鑰管理和訪問控制策略。

2.加密和脫敏

使用 HTTPS來保護數據在傳輸過程中的安全,防止中間人攻擊,使用AES、SM4等加密方法對數據庫中敏感信息進行加密,或使用動態脫敏方法對數據進行脫敏。

3.API監測和分析

將API進行集中管理,詳細記錄API接口調用日志,基于UEBA技術,當發現異常調用時進行告警和處置。

4.加強代碼審計和安全驗證

企業信息安全部門應對業務系統的代碼進行專門審計,加強API的統一管理,持續針對API進行安全驗證。

保護API安全的方法很多,最重要的一點是從管理做起、從安全開發做起,不能忽視API導致數據泄露的現象和問題。

六、總結

在企業內部通過API竊取公司內部數據的情況還是很多的,大部分企業默認內部是安全的,沒有認識到即使都是內部系統也應當注重API安全,通過API竊取數據通常難以發現和溯源,如果本身沒有日志記錄,追溯更是難上加難,正好成為企業內鬼可利用的弱點。


責任編輯:華軒 來源: 蘭花豆說網絡安全
相關推薦

2019-05-27 10:22:26

Oracle日志數據庫

2015-10-14 11:04:53

2015-11-23 10:29:48

app隱藏通信安卓耗電

2019-06-04 14:19:53

AWS谷歌巖機

2011-04-21 16:34:56

打印亂碼接口

2020-03-12 10:32:29

身份驗證零信任安全密碼

2011-06-28 10:21:47

2020-10-26 16:35:53

內存JavaThreadLocal

2021-12-12 21:51:54

人工智能銀行內卷

2015-10-14 11:32:55

機房空調制冷

2018-01-29 23:13:47

大數據戰略數據分析

2009-02-25 08:58:30

裁員上網本微軟

2020-12-01 06:58:29

富領域模型服務

2011-08-12 10:04:52

數據中心宕機EPO

2018-09-10 09:43:26

2020-05-19 13:54:02

成熟度模型數據科學數據分析

2022-11-16 16:14:46

單踏板模式特斯拉

2010-07-12 16:24:20

2010-09-12 23:07:53

2009-10-12 19:44:40

Windows 7閃屏解決辦法
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 韩国av一区二区 | 91视频久久 | 欧美国产精品 | 成年人精品视频 | 欧美亚洲视频 | 午夜影院在线观看免费 | 国产高潮好爽受不了了夜色 | 欧美日韩在线一区 | 日日骚av| 国产一区二区三区高清 | 婷婷色在线播放 | 久久久久久国产精品免费免费 | 欧美精品一区在线发布 | 国产一区2区 | 国产精品久久久久久久久久久久冷 | 国产午夜亚洲精品不卡 | 中文字幕在线视频一区二区三区 | 成人动慢 | 日韩毛片免费视频 | 日韩一区二区久久 | www精品美女久久久tv | 亚洲精品91| 成人av高清在线观看 | 亚洲国产欧美91 | 久久久一区二区 | 成人二区 | 一级黄色毛片a | 久久久www成人免费无遮挡大片 | 成人小视频在线观看 | 成人在线视频免费观看 | 日韩精品久久久久久 | 亚洲视频 欧美视频 | 亚洲国产精品一区二区第一页 | 精品成人佐山爱一区二区 | 午夜爽爽爽男女免费观看影院 | 麻豆av在线 | 久草视频网站 | 久久久日韩精品一区二区三区 | 黄色中文字幕 | 91麻豆精品国产91久久久久久 | 亚洲精品国产电影 |