API NEWS | ​API是Optus数据泄露的根源

admin 2023年2月2日19:31:08评论24 views字数 2014阅读6分42秒阅读模式

API NEWS | ​API是Optus数据泄露的根源


欢迎大家围观小阑精心整理的API安全最新资讯,在这里你能看到最专业、最前沿的API安全技术和产业资讯,我们提供关于全球API安全资讯与信息安全深度观察。

本周,我们带来的分享如下:

  • API是导致Optus巨大数据泄露的根本原因

  • API 安全指南

  • 身份验证和授权漏洞

  • Docker REST API 暴露带来的风险


API是Optus数据泄露的根源

过去两周一个重大新闻是关于澳大利亚电信公司Optus的数据泄露。其中,超过210万Optus账户持有人,都最少有一种形式的身份证件被暴露,至少有15万本护照和5万个医疗保险号码被盗。尽管完整的详细信息尚不清楚,但初始报告表明,出现问题的根本是未经身份验证的 API 端点导致的。

与通常出现的情况一样,违规行为不是由于使用高级方法的超级复杂攻击者的行为 - 任何有能力执行API的人都能够执行攻击。

API NEWS | ​API是Optus数据泄露的根源


本文重点介绍了迄今为止已知的一些关键发现:

• 该API没有速率限制,允许攻击者泄露大量数据。

显而易见该 API 在部署之前从未进行过渗透测试。

• 最令人惊讶的是,API似乎未经身份验证 - API2:2019的一个相当严重的案例 - 身份验证中断。

• Optus似乎没有根据敏感度对其数据进行分类,也没有实施任何合理的数据保留政策。

• Optus也没有对机密信息使用任何形式的数据掩码。

• 没有主动监控Optus网络和端点用来检测恶意活动。


作者提出了几个很好的建议。首先,类似于与敏感支付信息的支付网关,应使用个人信息网关来保护PII。其次,应为所有组织指定和强制实施数据处理、分类和保留策略。

从API的角度来看,还建议,即使是最基本的API安全最佳实践,也可以完全消除此违规行为中与API相关的问题。


API 安全指南


本周是来自 Ben Eaton 的精彩指南。

API NEWS | ​API是Optus数据泄露的根源


伊顿就 API 安全性与 Web 应用程序安全性的不同之处进行了讨论,以及为什么您的工具和方法可能不适合 API 安全性。

主要区别是:

• 传统的网络边界主要受到API的侵蚀,网络控制不再提供相同级别的保护。

• 对于 Web 应用程序,客户端使用 WaF 可以验证的 Web 浏览器。但是,对于API,没有标准的客户端,这意味着客户端实施很困难 - 这使得区分预期行为和机器人攻击或DDoS攻击变得更加困难。

• 通过检查传入请求有效负载无法轻松检测到攻击。

• 频繁更改传入请求格式会给创建 WAF 规则带来挑战。


身份验证和授权漏洞


还有一个热门话题是身份验证和授权最佳实践。SC 杂志上的一篇文章介绍了身份验证和授权漏洞的一些常见原因。

API NEWS | ​API是Optus数据泄露的根源

本文从基本的编码错误,不安全的值比较(如平等测试)和基于路径的授权漏洞),对漏洞的类型进行了广泛的了解。另一个常见的陷阱是缺乏可信的授权源:开发人员需要做出授权决策,而显然应该在其他地方由中央执行点做出授权决策。为了继续列出通常的嫌疑人,还有API5:2019 - 功能级授权中断和令牌管理不善。


本文提供了有关如何消除其中一些漏洞的指导,例如:

• 尽早将访问控制纳入 API 生命周期。

• 在应用程序级别(而不是在服务器级别)实现访问控制

• 查看访问控制逻辑中关键代码路径的代码。

• 使用专用库进行访问控制,而不是实现自己的自定义逻辑。

• 检查第三方基础设施上的任何“所有访问控制”。


Docker REST API 暴露带来风险


本周的最后一篇文章,涵盖了暴露的Docker REST API端点可能存在的风险。

API NEWS | ​API是Optus数据泄露的根源

趋势微创新的研究人员在互联网上放置了一个Docker“蜜罐”,留下了一个公开的REST API端点。他们的发现了包括一个着名的黑客集体TeamTNT的活动,他们执行了三种不同类型的漏洞利用。研究人员发现,攻击者托管了一个恶意容器映像,其中包含rootkit,Docker容器逃生工具包,XMRig门罗币矿工,凭据窃取者和Kubernetes漏洞利用工具包。

作为实验的结果,作者建议将 Docker REST API 端点限制为仅本地网络或受信任的源。他们还建议使用 Docker 强化指南,并确保密码不会以明文形式存储。



感谢 APIsecurity.io 提供相关内容


关于星阑



星阑科技基于AI深度感知和强大的自适应机器学习技术,帮助用户迅速发现并解决面临的安全风险和外部威胁,并凭借持续的创新理念和以实战攻防为核心的安全能力,发展成为国内人工智能、信息安全领域的双料科技公司。为解决API安全问题,公司从攻防能力、大数据分析能力及云原生技术体系出发,提供全景化API识别、API高级威胁检测、复杂行为分析等能力,构建API Runtime Protection体系。

星阑科技产品——萤火 (API Intelligence) 拥有不同应用场景的解决方案,适配服务器、容器集群、微服务架构以及云平台等多种架构。通过API资产梳理、漏洞管理、威胁监测、运营与响应能力,解决企业API漏洞入侵、数据泄露两大核心风险。


往期 · 推荐



API NEWS | ​API是Optus数据泄露的根源

API NEWS | ​API是Optus数据泄露的根源

API NEWS | ​API是Optus数据泄露的根源

API NEWS | ​API是Optus数据泄露的根源


API NEWS | ​API是Optus数据泄露的根源

原文始发于微信公众号(星阑科技):API NEWS | ​API是Optus数据泄露的根源

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年2月2日19:31:08
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   API NEWS | ​API是Optus数据泄露的根源https://cn-sec.com/archives/1341455.html

发表评论

匿名网友 填写信息