API数据安全管理浅析

admin 2024年10月16日18:31:01评论60 views字数 4204阅读14分0秒阅读模式

点击蓝字关注我们

申请加入数据安全共同体计划,请在本公众号回复“申请表”获取下载链接

随着物联网、5G、云计算等技术发展,社会数字化转型快速推进,数字资产的范围和类型也发生了巨大变化。数字化转型使得连接数据和应用的API爆炸式增长,API在数字化转型中扮演的角色愈发重要,通过API来进行数据交换和实现业务逻辑成为最常见方式,每个API都有可能成为一个攻击面,API增多,随之而来的漏洞与风险也会增多,因而API成为攻击者的重点攻击对象,也是数据泄露的重要途径。
1. API技术背景
API通过定义一组函数、协议、数据结构,明确应用程序中各个组件之间通信与数据交互方式,将Web应用、操作系统、数据库以及计算机软硬件的能力以接口的形式提供给外部使用。
2022年7月,国际知名咨询机构Gartner发布的《Hype Cycle for Application Security,2022》(2022年应用安全技术成熟度曲线)报告中,明确提出API作为企事业单位数字化转型的重要基础设施已逐渐成为攻击者的主要攻击目标。

API数据安全管理浅析

图1-2022年应用安全技术成熟度曲线图
据Gartner预测,到2024年,由API安全引起的数据泄露风险将翻倍。黑客们正趁机利用API漏洞,以高效、隐蔽的方式进行自动化攻击,而由此引发的系列数据安全事件对相关企业和用户的权益造成了严重损害。例如2021年,Facebook和LinkedIn的数据泄露事件就震惊了全球。
另据OWASP在2023年6月5日正式发布的API Security Top 10-2023风险清单显示:对API身份认证和授权的管理进行了重点突出(占了Top5中的4个);自动化威胁防护缺失和API供应链安全风险等也被首次加入到了清单中,具体如下所示:

API数据安全管理浅析

表1-OWASP API Security Top 10-2023
2. API面临的风险与挑战
在数字化转型过程中,企事业单位面临诸多API数据接口安全风险与挑战,具体如下:

2.1 应用和逻辑迁移上云暴露更多攻击面的风险

随着云计算技术的广泛应用,越来越多的业务迁移上云,云原生的开发基于微服务架构和k8s等弹性扩容模式,相较于传统数据中心的单点调用,API成为模块间通讯的标准,业务逻辑分散在多个微服务模块,无论东西向和南北向都有无数的API,每个API都可能成为一个攻击面,从而导致需要防范的攻击面比原来要大很多。

2.2 API等新兴数字资产盘点不清的风险

企事业单位在数字化转型过程中,大量网盘、文库、公众号、小程序及对外提供服务的API数据接口等新兴数字资产暴露在互联网上,未能及时、有效、快速的对这类数字资产进行盘点清楚,导致攻击者利用这类资产作为跳板机,攻击内部网络,窃取企事业单位重要数据。

2.3 数据滥用与泄露风险

超出第三方供应商权限范围私自大量缓存、调用API接口数据;接口返回超出最小必要原则的敏感个人信息字段或高敏感级别字段未按规定脱敏或脱敏策略不一致。

API数据接口权限漏洞被外部攻击者利用窃取敏感数据或内部员工利用遗留后门API接口获取敏感数据。

2.4 隐私合规风险

隐私数据采集未经用户授权;隐私数据接口违规开放给第三方等;API安全一旦出现问题,可能导致的是百万、千万、甚至亿级的个人信息泄露,使企业面临违反《网络安全法》第四十二条“网络运营者应当采取技术措施和其他必要措施,确保其收集的个人信息安全,防止信息泄露、毁损、丢失”的合规风险。由此可以看出,API安全应当作为一项重要抓手,用于管控组织级别的数据安全与个人信息安全风险。

2.5 API权限管控不到位的风险

企事业单位在数字化转型过程中,对外提供的各种API数据接口,由于在API对象级别授权(BOLA)、API用户身份认证与授权、API对象属性授权及API功能级别授权等方面失效或管控不到位,导致内部工作人员或外部攻击者利用失陷的API权限盗取企事业单位机密数据。

3. API数据安全管理

针对API面临的安全风险与挑战,我们采用API数据安全管理整体解决方案,重点从全网API资产探测与管理、API风险监测与管理、API运营态势及API安全防护措施等维度分析,具体如下所示:

API数据安全管理浅析
图2-API数据安全管理方案

3.1 全网API资产探测与管理

在全网API资产探测方面,可以通过API资产与漏洞测绘工具对全网流量中的API数据进行全面解析,自动持续发现企事业单位所有内部、外部和第三方API,这些API资产主要包括:微服务发布的各种应用API接口、影子API接口、用户登录API接口、用户访问API、数据库访问API、非敏感敏感数据API接口、内外网API接口、数据采集API接口、文件上传API接口及文件下载API接口,结合所提供的相关参数、函数和暴露的敏感数据等精准数据,就可以帮助政企客户快速、全面了解其互联网攻击面和内网攻击面并做安全风险评估,能有效地减少甚至规避因这些未知或失活的API对组织构成重大安全风险隐患。
在敏感数据识别与探测方面,可以通过敏感数据标签识别技术,敏感数据如针对个人的身份证号码、手机号码、银行卡号、个人邮箱,针对企业的商业敏感信息等,可以基于数据标签识别技术自动解析关联API中的标签数据,识别并给出对应的API接口中关联的敏感数据等,数据标签可采用插件模式和规则模式两种方式。
在全网API资产管理方面,可以通过对测绘API资产数据融合之后的统一资产进行分类、分组展示,形成API资产清单;用户可以通过API资产清单对资产信息进行查询,并可以通过新增、编辑等操作维护API资产清单。

3.2 API风险监测与管理

在API风险监测方面,可以通过API资产与漏洞测绘工具探测流量中的API资产,并自动探测发现这些API存在的漏洞与风险,并针对这些漏洞风险特征进行合理的分类分级,在漏洞风险发现模块呈现出来并提供告警信息;通过将告警的源地址与资产数据进行匹配,以及提取API URL中的账号等参数信息,来识别出告警资源的更多信息,帮助企事业单位快速定位存在漏洞风险的API接口;支持弱口令字典自定义,用户可以根据企事业单位自身情况,自定义探测的用户名和密码内容,并会根据用户自定义的弱口令进行检测,查看企事业单位API组件管理后台是否存在弱口令问题。除了发现弱口令外,还会对所有弱口令进行统计和跟踪,帮助用户判断管理后台弱口令问题的分布和存在情况。

在API风险与漏洞管理方面,为便于用户跟踪API风险与漏洞的修复进展,还为用户提供了API风险与漏洞生命周期管理功能。安全管理员能够将API风险与漏洞指派给对应的业务或资产负责人并设置截止时限和状态,通过系统自动判定的API风险与漏洞状态和工单流程状态的比对,跟踪API风险与漏洞的修复进展。如发现系统自动判定API风险与漏洞状态为新建,流程状态为关闭,则可能是API风险与漏洞的重新出现。
此外,还可以结合威胁情报和漏洞情报,协助用户快速定位和发现存在有安全隐患的API接口,并为安全运营团队高效地进行脆弱性修复。

3.3 API运营态势

在API资产家底可视化方面,针对探测过来的各种API资产形成API资产清单,可以多维度呈现资产清单,展现API资产的名称、资产类型、业务类型、重要程度等,同时也可以支持自定义列表展现属性等,能够帮助企事业单位客户快速“看见、看清、看全”API资产信息。
在API资产威胁可视化方面,可以对对各种API资产进行风险与威胁指数评估分析,以风险与威胁视角对各种应用系统、API接口中的安全脆弱性统一进行分析和风险评估,以API信息、弱点详情、风险事件等维度进行综合分析与研判并输出API安全风险,综合加权后并输出风险量化指标,并做可视化呈现,能够直观地“看见”组织互联网暴露面存在的数据风险状况,为企事业单位客户的数据安全处置与响应提供有力支撑。
在API运营报告服务方面,可以定期以日报、周报、月报的形式产出API运营分析报告,报告内容主要包括但不限于本日、本周及本月内的系统本身以及应用、API、弱点、异常的基本情况,能够协助企事业单位客户快速处理与分析问题。
在API数据订阅服务方面,可以以syslog/kafka方式将指定的API资产、风险、威胁、漏洞等信息同步给企事业单位客户,助力企事业单位客户及时发现攻击与脆弱性的变动情况,有效地推动统一安全运营服务的落地。

3.4 API安全防护措施

针对API数据面临的风险和挑战,除了需要采用API数据资产的探测与发现工具和API数据安全管理进行API数据的探测与管理、风险监测与管理、运营态势外,还应站在业务视角,从单点考虑API功能安全设计到通过对API生命周期来考虑API的安全,围绕架构设计、开发、测试、上线运行、迭代到下线的每一个环节加强安全建设,全生命周期视角全方位考虑API的安全性,通过安全左移方法和工具,综合性地融合管理手段和技术手段进行API数据安全管理,提高业务API的整体安全性。
4. 结束语
随着数字中国、数字经济及全行业数字化转型的逐步推进,汇聚越来越多以API数据为代表的新兴数字资产,将会被黑客攻击的首选目标之一。因而,围绕API数据安全的探索必定是当下不可回避的话题,构建完善的API数据安全防护体系是企事业单位数字化转型与发展过程中网络和数据安全建设的关键环节。
作者简介:

赵宇,360咨询规划专家。曾任360数据安全产线负责人,带领团队开发360数据安全态势感知平台。现任360产品市场部营销总监,负责网络安全解决方案设计、安全产品与技术规划、安全体系建设咨询等工作。

贺志生,360解决方案专家。作为核心骨干参与360数据安全态势感知平台的策划,并负责相关营销装备的编制、重大项目的支撑。现任产品市场部解决方案资深专家。

API数据安全管理浅析

API数据安全管理浅析

数据安全共同体计划

(data security community)

“数据安全共同体计划”为了促进《数据安全法》《个人信息保护法》落地实施,推动数据开发利用和数据安全领域的技术推广和产业创新,致力于促进数据安全产业链各环节的交流与合作,推动数据安全政策、技术、人才多要素良性互动,构建数据安全产业生态共同体。

咨询电话:

      曹京 15810981762

      解伯延 18631643906

联系人邮箱:[email protected]

API数据安全管理浅析

API数据安全管理浅析

原文始发于微信公众号(数据安全共同体计划):API数据安全管理浅析

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年10月16日18:31:01
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   API数据安全管理浅析https://cn-sec.com/archives/1889292.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息