核心观点与关键数据
云原生应用与API安全趋势:
- 微服务架构和云原生应用的普及推动了API数量的快速增长,API已成为云原生堆栈中最易受攻击的元素。
- 过去12个月中,不安全的API引发的攻击是云原生应用程序开发中最常见的网络安全事件。
- 超过三分之一的组织目前所有应用程序都在使用API,预计两年后将增长至50%。
云原生开发带来的安全挑战:
- 组织机构将生产负载迁移至公有云,利用DevOps实现CI/CD自动化,导致开发周期加快,安全机制难以跟上快速开发步调。
- 安全团队面临挑战:对开发流程缺乏了解,开发人员可能跳过安全流程,需要在不拖慢运营工作的前提下融入安全性。
API增长与安全风险:
- 每个应用程序平均部署26个API,开放式API用于公共用途,连接应用程序与合作伙伴,安全风险急剧提高。
- 超过三分之一的组织每天发布API更新,40%每周发布更新,安全团队难以跟上API更新速度。
API安全事件与影响:
- 57%的组织在过去12个月中遭遇多次与不安全API相关的安全事件,35%遭遇一次。
- 主要安全事件类型:帐户接管、服务拒绝攻击、数据泄露。
- 近四分之三的组织认为拥有可靠的API安全计划,但仍然面临挑战,如对API部署缺乏控制力/可见性、API规范采用不一致等。
API安全顾虑与漏洞类型:
- 最主要的顾虑:身份验证、可见性(识别和跟踪API、发现影子API和僵尸API)。
- 最令人担忧的API漏洞类型:敏感数据暴露(34%)、基于属性的访问控制漏洞(31%)、API业务逻辑缺陷(31%)。
API安全解决方案与修复效率:
- 组织使用多种工具(API网关、API安全工具、WAF、RASP等)进行API安全防护,但修复效率亟待提高。
- 超过三分之二的组织可在一天内作出响应,39%在几小时内作出响应,但更多依赖手动测试和审查。
安全与开发团队合作:
- 89%的组织为其开发团队提供正式的API安全培训,54%的安全团队在API发布之时或之前参与开发工作。
- 96%的组织表示其开发人员非常了解API风险。
API安全投资与未来计划:
- 大多数组织有专用于API安全的预算,并预计未来12-18个月增加投资。
- 重点增加支出的领域:API安全工具、CNAPP、应用安全工具、API管理工具、WAF、爬虫程序管理、DDoS抵御。
研究结论
API安全对于云原生应用和数字变革至关重要。随着API数量的快速增长,安全风险急剧提高,组织需要有效的API安全解决方案来降低风险。尽管已部署多种工具并制定保护流程,但安全团队仍面临挑战,如缺乏对API的控制力/可见性、API规范采用不一致等。组织需加强安全与开发团队合作,提供API安全培训,并投资于更高效的API安全工具和解决方案。API安全已成为云安全优化的关键要素,对有效管理安全风险以实现业务扩展产生重大影响。