关注兰花豆说网络安全,了解更多网络安全知识
大部分企业的数据泄露都来自于内鬼,而通过API窃取企业内部数据的比例越来越高。最近和一些甲方企业信息安全部门沟通,发现企业一些内部系统API相互调用并没有采取认证、鉴权等安全措施,企业内部人员非常方便通过API接口窃取数据进行牟利。在他们安全观点里面,认为只需要管好数据库就行了,部署数据库审计、保垒机等相关安全产品就行了,但是随着业务系统复杂化和技术更迭,实际上相应的暴露面也会增加,因此安全防护手段也必须与时俱进。如果要做好企业数据安全,API安全问题也不能忽视。
02
什么是API?
了解API安全,必须要了解API和URL,这两者容易弄混淆。URL是统一资源定位符,是对资源的位置和访问方法的一种简单表示,用于访问特定的网页、图像或文件。API则包括请求地址(URL)、请求方法、请求参数、响应结果、时间戳、密钥、Hash算法和API网关等多个部分。
03
API资产是什么?
04
如何识别API资产?
高效和精准识别API资产非常重要,识别API资产的方法很多,但是都不能完全解决相应问题,必须依靠多种识别方法共同作用才能达到非常好的效果。下面列举一些识别方法。
05
如何保护API安全?
06
总结
在企业内部通过API窃取公司内部数据的情况还是很多的,大部分企业默认内部是安全的,没有认识到即使都是内部系统也应当注重API安全,通过API窃取数据通常难以发现和溯源,如果本身没有日志记录,追溯更是难上加难,正好成为企业内鬼可利用的弱点。
原文始发于微信公众号(兰花豆说网络安全):API已成为企业内部数据泄露的罪魁祸首
免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论