金融机构在采用 API 技术提升开放性和竞争力的同时,也面临着扩大的攻击面和新的安全风险。因此,嵌入 Web 应用程序和 API 安全解决方案(WAAP)至关重要,以理解独有风险、识别漏洞和检测威胁。金融机构需要具备持续监测能力、综合见解和全面防护能力的 WAAP 解决方案。
平台要求
- WAAP 解决方案需具备与流量需求匹配的可扩展性,保护本地、私有云或公共云环境,并能应对跨地域分布式应用程序的挑战。
- 平台应提供持续保护且不降低性能,具备审核日志功能,并能在整个平台中融入通过众包模式获得的攻击情报。
- 应支持端口 80 和 443 的 Web 流量反向代理,利用 SSL/TLS 加密保护网络隐私,并在至少 5 年内是相应解决方案类别中经过证实的领导者。
- 能够自动发现个人身份信息 (PII) 传递行为并发出警报,以防范数据泄露。
自适应 Web 应用程序和 DDoS 防护
- WAAP 解决方案应提供基于异常和风险的评分功能,而非仅基于签名的攻击检测。
- 应具备完全托管式 WAF 规则,无需持续配置和更新,并支持机器学习、数据挖掘和启发法驱动的检测能力。
- 自动 WAF 规则能根据实时威胁情报更新,并支持测试新规则在处理实时流量方面的效果后再部署到生产环境。
- 应能抵御 SQL 注入、XSS、文件包含、命令注入、SSRF、SSI 和 XXE 攻击,并提供可自定义的预定义规则。
- 能抵御应用程序层 [L7] 容量耗尽 DoS 攻击,提供快速抵御特定流量模式的自定义规则(虚拟修补),并具备请求速率限制功能。
- 应通过多个网络列表实施 IP/地域控制,抵御自动化客户端发起的攻击。
API 监测能力、保护和控制
- WAAP 解决方案应自动发现和分析未知和/或不断变化的 API,支持自动检查 XML 和 JSON 请求,检测基于 API 的攻击。
- 提供基于 API 密钥的 API 端点速率控制(节流功能),支持基于 IP/地域的 API 网络列表。
- 带有版本控制的 API 生命周期管理,支持自定义 API 检查规则,并通过 JSON Web 令牌 (JWT) 验证保护身份验证和授权。
- 预定义可接受的 XML 和 JSON 对象格式,限制 API 请求的大小、类型和深度,为 API 后端基础架构提供防护机制。
- 支持按密钥定义允许的 API 请求,全面掌控用量,使用标准 API 定义(Swagger/OAS 和 RAML)进行初始配置。
- 可在 API 级别生成实时警报、报告和仪表板。
灵活管理
- WAAP 解决方案应支持开放式 API 和 CLI,将安全配置任务集成到 CI/CD 流程中。
- 包含实时仪表板、报告和启发法驱动的警报功能,集成本地和基于云的安全信息以及事件管理 (SIEM) 应用程序。
- 具备集中式用户界面 (UI),提供完整的暂存环境和实施变更控制的能力,具备自行调整式安全防护。
- 提供涵盖安全管理、监控和威胁抵御的全托管式安全服务,以减轻负担或增强安全性。
Akamai 为全球领先的金融机构提供 Web 应用程序和 API 保护,通过全球安全研究团队获取大量攻击情报,结合先进的机器学习和威胁研究,不断提升防护能力,帮助抵御更高级的 Web 应用程序攻击、DDoS 攻击和基于 API 的攻击。