《数据安全风险评估白皮书》
400-100-9516
news
全知动态

站内搜索

API安全运营闭环实践
2023-07-03 605 全知动态

4月25日,由中国信息通信研究院安全研究所主办,数据安全共同体计划承办的“智享数安——API安全技术应用及未来发展研讨会”在北京成功召开。

undefined

全知科技API安全产线产品专家 陈焱芳为线上线下与会的嘉宾带来了《API安全运营闭环实践》的主题分享,与业内专家一起基于API安全开展深入交流。


随着云计算、大数据技术的蓬勃发展,web应用、移动应用、微服务应用等快速兴起,API开始与企业业务发展高度融合。

作为连接数据和服务的关键通道,API承载着海量数据的流转、交互,越来越多的业务应用深度依赖于API的调用。

 

图片1.png

API是企业推进数字化转型的重要基础设施和技术支撑,如移动支付、在线服务、数字化共享等创新应用场景,都离不开API的加持。随着API应用迭代速度越来越快,API的数量和调用量也在激增,与此同时,企业业务安全的风险面也在急速扩大,API成为影响企业数据安全的重要风险来源

undefined

在愈发严峻的安全环境下,企业应该主动关注API应用安全问题并着手投入API安全建设。但是,API安全绝非易事,需要贯穿API整个生命周期,从建立、部署、链接、运维到失活、下线进行全栈性运营,即使企业切身感受到了来自API的风险威胁,却还是深受API安全的困扰,主要是面临着以下几个挑战:

undefined

API应用业务场景十分丰富。在不同的业务场景下,一些风险特征或模型很难做到通用;同时企业内部混合着十几年前的应用系统和新上线的系统,API存在多样化的复杂形态,每家的实现可能都不一样。

undefined

API安全虽然一直在发展,但现在还是处于探索阶段,业界如何解决API安全问题,还没有形成一个普遍认可的最佳实践,所以企业在落地API运营建设的时候容易缺乏指导,难分主次。

undefined

即使在一些安全建设比较领先的行业,也大多存在能力分散、产品孤岛的问题。产品能力、工作流程之间都没有很好地打通,同时缺少对漏洞和风险的生命周期管理,没有形成闭环,实际运营的效率还是比较低。


undefined

API的指数级应用使得API安全的条件变得异常严苛,也将企业推入了一个“高压”的局面。

一旦出现安全测试不足、风险发现不全、缺乏攻击逻辑的针对性保护等情况,打开了安全缺口进而被黑灰产等外部攻击者得手,企业将面临经济、信誉、业务发展等方面的损失及高代价的补救成本。有鉴于此,企业应该围绕闭环性、可持续性的API建设思路进行安全体系的设计和实践,最大化的降低甚至避免API风险威胁。

undefined

从企业视角来看,看不见API资产加剧了整个API风控运营体系的实施。对此,建议企业结合自身的业务状况,依据API“发现-分类-评估-监测-拦截-分析“等步骤有序开展API安全实践,即以“主动发现API资产、完成API接口分类分级”为安全基建,逐步打造☑API弱点评估、风险监测、威胁拦截、异常行为审计、集中管理等能力,最终实现API安全运营闭环的落地

全量API资产洞察:主动发现网站、小程序、APP等全量API资产,提供API类型、级别、形态、生命周期等全方位的API资产描述
☑ 重要API清单筛选:根据应用系统、数据标签组合、敏感等级、访问域、最近活跃时间、访问量等多种维度的分析、筛选,形成重点API清单
☑ API的暴露面管理:通过API数据暴露面管理、重点API清单筛选,辅助实现攻击面管理(ASM),完成泄露资产的发现及脆弱性检测。对接入侵&攻击模拟能力(BAS),评估企业安全技术措施的有效性,同时帮助渗透测试人员去更好更深度地渗透,持续加固API数据暴露面的管理
☑ API弱点全面评估:识别评估API脆弱性,包括接口权限类、数据暴露类、安全规范类、口令认证类、高危接口类等5大类30+项的API接口,覆盖OWASP Top 10及满足合规要求
☑ API弱点确认与修复:通常做法是对接企业的安全SOC平台,去推动API的弱点修复流程;一些项目上是集成到企业现有的ITSM/SIEM工作流,形成弱点/漏洞工单处理流程;也可以基于弱点的危害性和风险影响面,直接通过邮件、钉钉等IM软件推送给负责的业务部门去整改修复;在API弱点修复后,通过流量分析持续验证弱点是否完成修复,从而形成闭环
☑ API风险发现:由于在不同的业务场景下,一些风险特征或模型很难做到通用;因此全知在风险规则的基础上提出了新的解决思路:
➣ 以接口为中心,针对业务安全场景,识别并刻画业务接口关键参数关系画像,基于画像发现接口异常请求/响应,识别API新型风险,包括组合攻击、围绕API暴露面的攻击风险

➣ 以风险主体(ip、账号等)为中心,发现异常行为模式,发现数据异常调用行为等未知威胁

☑ API风险研判与处置闭环:通过集成或对接威胁情报,实现可疑行为的进一步验证,通过旁路阻断、联动防护设备等方式完成验证后的风险处置
☑ 事件溯源分析补漏针对API的异常风险事件,通过下发溯源任务,主动进行关联事件的相关性检索分析,对数据行为进行精准审计并将结果汇总,便于及时补漏安全缺口
☑ 异常行为持续分析:通过HTTP全流量日志存储检索与分析,对敏感API、人员账号、IP行为等要素进行组合检索,持续监测异常行为,将API安全运营做到更高的高度

☑ 集中管理统一运营:通过威胁情报管理、暴露面治理、风险聚集性挖掘、异常行为审计分析等API运营手段,汇聚分析API风险并进行集中管理,打破孤岛效应,提升运营效率

undefined

从长远来看,基于全知科技多年来在API安全建设方面的项目沉淀,建议企业从以下3个角度切入,提高对API风险管控机制的建设与运营实践,真正落地API安全运营的完整闭环,为企业发展带来长效收益。

  • 能力集成闭环:通过与用户现有的工作流程集成及与用户现有的平台/技术措施集成,形成有效的闭环验证机制
  • 风险自动化运营:结合API接口上下文画像,正常基线&异常离群风险,风险规则的自动调整,加强风险自动化运营能力
  • 用户使用路径:基于企业自身的职责边界情况,设计清晰的用户使用路径,实现可视化的参数配置和精细化运营

在线客服