0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

350种类型、10W+量级的API,企业应该怎么管?

芯盾时代 来源:未知 2023-10-26 15:25 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

忽如一夜春风来,万物皆可API在互联网时代,API无处不在:企业对外开放的数据、服务和业务能力,以API的形式提供给合作方;企业内部应用与应用、App与App之间的通信,通过API进行;甚至应用内部的各模块之间,也通过API连接在一起。随着微服务架构的普及、开发向低代码/无代码转变,API的应用范围还在持续扩大中。毫不夸张的说,不会利用API做产品、搞开发,你就OUT了。 让人始料不及的是,API竟然成了黑客眼中的“香饽饽”。今年一季度的一项研究显示,过去六个月中,针对API的攻击增加了400%。顺着API这个自动化的“窗口”,摸进企业的Web应用和内网,已经成为了黑客最喜欢的攻击方式之一。 企业业务离不开API,API攻击有不好防。如何建立API安全防护体系,成为了企业不得不面对的问题。

API安全为什么如此难搞?

想弄清企业如何建设API安全防护体系,先要弄清API面对哪些安全威胁。API,是应用程序之间的交互接口,一旦封装完成,API就能自动接受请求、发送响应。如果把企业的业务应用视为一餐厅,那么API就是点餐窗口。你作为客人,无需走进厨房告诉厨师你的豆腐脑是甜口还是咸口,只要在窗口说明你的需求,厨师就能按照你的要求做好菜,最终送到你的餐桌。如果一家企业只有一个API,API安全不难保障。如果企业只有一种API,安全挑战也容易应对。但随着企业的业务应用快速增加、应用的功能越来越丰富、应用的架构越来越复杂,API的功能、类型、数量开始爆炸式增长。有研究显示,每家企业平均管理超过350种不同类型的API,单个复杂业务应用的API数量可达10W级。还是用点餐窗口举例。一家餐厅有上万个点餐窗口,有的窗口专卖汉堡,有的窗口专卖鱼香肉丝;有的窗口谁用都行,有的窗口需要先验明身份;有的窗口一小时接待1万人,有的窗口1个月没人来...... 身为一个中国人,你一定知道,不管多么小的问题,乘以10W,都会成为很大的问题。如果你是餐厅经理,面对10W+点餐窗口,是不是一个头两个大?但这只是API安全问题的第一个难点,类似的难点还有很多。每一个API都可能存在安全漏洞,有的漏洞没被发现,有的漏洞没来得及修补,每个漏洞都有可能被黑客利用。针对API的攻击方式层出不穷,注入攻击、DDoS、信息遍历、乱序攻击……一波还未平息,一波又来侵袭。更让人头疼的是,新的API不断上线,老的API还没下线,本来就混乱的API资产持续扩大……这些问题最终搅在一起,让企业的API像一团麻,总有那解不开的小疙瘩。

API安全应该怎么搞?

弄清了API安全为什么难搞,就能对症下药,破解企业的API安全难题。首先,要摸清企业的API资产现状,弄清企业有多少个API、有哪些类型的API,这些API的IP是什么、功能是什么,哪些API在使用、哪些API已停用。摸清这些之后,就能建立API资产管理体系,更好的管理API。面对海量的API,单凭人工无法完成这项工作,效率更高的AI是企业唯一的选择。 其次,要监测API现有的安全漏洞,并持续发现新出现的API漏洞。针对现有漏洞,要给出修补方案;针对未知漏洞,要持续更新漏洞库,保证对新型漏洞的检出能力。再次,能够检测针对API的攻击。企业不但需要防范已知攻击,还要及时对新型攻击做出响应,这要求API安全产品不但要具备丰富的威胁模型,还要具备应对未知风险的能力。最后,准确识别通过API传输的敏感数据,对数据进行脱敏、加密处理。一旦发现风险事件,实时阻断数据主路,避免敏感数据被窃取。总的来说,面对类型超过350种、数量难以统计的API,企业一键三连远远不够,一键四连才能满足基本需求。

芯盾时代API安全监测平台

面对难搞的API安全,芯盾时代作为领先的零信任业务安全产品方案提供商,给出了自己的答案——以AI技术赋能API安全,打造API安全监测平台,帮助企业建立资产摸得清、漏洞看得透、攻击测得出、数据拦得住的API风险监测体系,保障企业业务系统的安全和稳定运行。芯盾时代API安全监测平台安全平台,具备以下功能——1.API资产梳理芯盾时代API安全监测平台能够基于结合机器学习的API流量基线与自主研发的划分引擎,自动持续发现API资产,以功能、应用等多种维度聚合同类API,形成分类明确、路径清晰的API资产树。平台支持多文件导入,便于新应用、新版本API资源的快速上传,与API自动发现形成互补,让企业的API资产管理无死角。wKgZomU6FFaADV6HAAKHgGdbtos469.png平台基于流量分析构建API资产画像,从全局API资产、应用API信息、单个API三种粒度,以可视化的方式展现各种API信息,为企业建立“全局可视、单点清晰”的API资产管理体系。wKgZomU6FFaANhykAADOcxjqDAw885.png2.API脆弱性分析芯盾时代提供主动人工检测漏洞和被动流量脆弱性分析两种方式。针对实时流量中存在的异常行为,API安全监测平台提供丰富的样本库,自动分析和发现系统中存在的脆弱性问题。同时,芯盾时代提供人工渗透测试,对API存在的越权、注入、失速和敏感数据暴露等漏洞进行检测,帮助企业建立动态API安全防线。3.API攻击监测API安全监测平台能够实时监控API访问情况,分析流量,通过内置的API威胁模型识别账号暴力破解、未授权访问等风险行为,通过机器学习技术对攻击进行建模、学习,持续扩展攻击检测能力,智能识别新型攻击。安全人员可借助平台对攻击进行分析、溯源,实现对API风险行为的全生命周期管理。wKgZomU6FFeAZtUOAAFx14vQ0Ic955.png4.敏感数据感知芯盾时代API安全监测平台内置敏感数据检测引擎,覆盖姓名、手机号、身份证号、银行卡号等敏感数据类型。安全人员可自定义敏感数据识别规则,实时洞察API接口中双向传输的敏感数据,并针对命中风险事件的IP、账号,进行主路实时阻断。平台支持对敏感事件的访问取证,安全人员可对敏感数据进行追踪溯源。wKgZomU6FFeAEczkAAEJAY_B2-I090.png有了芯盾时代API安全监测平台,企业的API管理更规范、更智能、更高效,能够及时发现和处理潜在的API安全和数据安全问题,为建立全面的API安全防护体系奠定基础。如果你正在为搞不清公司有多少API而发愁,赶快把芯盾时代API安全监测平台安排上,让AI帮你搞定API安全~

往期 · 推荐

【喜讯】芯盾时代入选《2022中国网络安全十大创新方向》API安全防护典型厂商

【喜讯】芯盾时代入选《API安全产品及服务购买指南》 以零信任破解API安全难题

芯盾时代亮相ICT技术发展与企业数字化转型高峰论坛 详解零信任数据安全建设之道

芯盾时代参与编写《零信任数据安全白皮书》 给出数据安全“芯”方案


原文标题:350种类型、10W+量级的API,企业应该怎么管?

文章出处:【微信公众号:芯盾时代】欢迎添加关注!文章转载请注明出处。


声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 芯盾时代
    +关注

    关注

    0

    文章

    327

    浏览量

    2515

原文标题:350种类型、10W+量级的API,企业应该怎么管?

文章出处:【微信号:trusfort,微信公众号:芯盾时代】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    天眼查平台关键字搜索企业数据API接口技术指南

    ​ 一、接口概述 天眼查提供的企业搜索API接口,支持通过关键字查询企业工商信息、经营状态等核心数据。该接口采用RESTful架构,返回JSON格式数据。 二、接口认证 调用需使用API
    的头像 发表于 11-21 11:48 411次阅读
    天眼查平台关键字搜索<b class='flag-5'>企业</b>数据<b class='flag-5'>API</b>接口技术指南

    API接口使用全指南:从基础调用到实战技巧

    的数据结构,减少冗余传输,适合复杂数据场景。 无论哪种类型API使用的核心流程都可概括为:获取访问凭证→构造请求→
    的头像 发表于 10-08 09:25 416次阅读

    芯盾时代API安全监测平台筑牢企业数据防线

    其实,搞不清自家到底有多少API企业来说并不新鲜。API的特性、企业IT系统的演进、管理工具的缺位,都使得API很容易成为
    的头像 发表于 09-26 09:20 516次阅读

    单模光纤线有几种类型

    单模光纤线根据ITU-T国际标准(G.65x系列)主要分为以下六种类型,每种类型在传输性能、应用场景和成本上存在差异: G.652(常规单模光纤): 核心特性:零色散波长在1310nm附近
    的头像 发表于 09-11 10:00 1157次阅读

    SC、LC、FC和ST四种类型中哪类价格最贵

    在SC、LC、FC和ST四种类型的光纤跳线中,FC类型的光纤跳线通常价格相对较高,具体分析如下: FC类型的光纤跳线: 特点:采用金属螺纹套筒连接,具有较高的稳定性和抗拉强度,适用于高振动环境或需要
    的头像 发表于 07-25 10:16 782次阅读

    芯干线350W电源模块深度解析

    芯干线全新推出的 350W 电源模块,凭借创新的 PFC+LLC 电源架构与同步整流技术,为大功率供电需求带来卓越解决方案。
    的头像 发表于 07-04 16:02 3060次阅读
    芯干线<b class='flag-5'>350W</b>电源模块深度解析

    鸿蒙开发API9 到 API12,有哪些不同

    对于卡片只有一,但是API12中分为静态和动态两种类型的卡片 静态卡片就是类似于一张“图片”,只是对信息的展示,没有交互功能(可以做页面入口),动态卡片除了展示以外,还可以进行一些交互 ​​ 四
    发表于 06-29 22:47

    如何获取 OpenAI API Key?API 获取与代码调用示例 (详解教程)

    OpenAI API Key 获取与使用详解:从入门到精通 OpenAI 正以其 GPT 和 DALL-E 等先进模型引领全球人工智能创新。其 API 为开发者和企业提供了强大的 AI 能力集成途径
    的头像 发表于 05-04 11:42 1.2w次阅读
    如何获取 OpenAI <b class='flag-5'>API</b> Key?<b class='flag-5'>API</b> 获取与代码调用示例 (详解教程)

    3500W与6000W开关电源解析

    摘要:剖析了直流输出48V/70A与350V/10A两3500W和48V/112A与350V/17A两
    发表于 04-02 15:19

    二极种类及应用

    二极管有多种类型:按材料分,有锗二极、硅二极、砷化镓二极等;按制作工艺可分为面接触二极和点接触二极
    发表于 03-08 16:39

    新能源汽车中的二极种类及应用

    新能源汽车(EVs)正快速成为全球交通工具的主流之一。在新能源汽车的动力系统、电池管理系统、充电系统等多个核心环节中,二极作为一基本的半导体器件,发挥着至关重要的作用。不同类型的二极
    的头像 发表于 02-11 11:29 1554次阅读
    新能源汽车中的二极<b class='flag-5'>管</b><b class='flag-5'>种类</b>及应用

    光伏系统的三种类型及其应用分析

    光伏(PV)系统可以根据设置和应用来设计,以满足各种能源需求。第一种类型仅在日光下运行,将阳光直接转化为电能,不储存以备后用,适合于偏远地区的水泵和通风系统。另一配置使用直流电(DC)和电池存储
    的头像 发表于 01-20 11:40 1990次阅读
    光伏系统的三<b class='flag-5'>种类型</b>及其应用分析

    电源管理IC的八种类型

    工程师必知:电源管理IC的八种类型 引 言 在日常生活中,人们对电子设备的依赖越来越严重,电子技术的更新换代,也同时意味着人们对电源的技术发展寄予厚望,下面就为大家介绍电源管理技术的主要分 类
    的头像 发表于 01-20 09:50 3907次阅读

    阻燃防爆光缆保护种类和结构

    阻燃防爆光缆保护是一专门设计用于保护光缆免受火灾和其他潜在危险的装置。以下是对其种类和结构的详细介绍: 种类 阻燃防爆光缆保护
    的头像 发表于 01-15 09:58 868次阅读

    LG全面开放ThinQ智能家居平台API

    近日,LG宣布将全面开放其ThinQ智能家居平台的应用程序编程接口(API)。此举旨在构建更加广泛的智能家居生态系统,推动智能家居技术的创新与发展。 据悉,LG将API分为了两种类型,分别是面向
    的头像 发表于 12-18 11:11 1183次阅读