前言
企业对企业的 API 网络呈指数级增长,为创新和增长带来机遇,但也引发新的安全挑战,包括凭据被盗用、API 侦察、配置不当的身份验证、影子 API、远程代码执行、数据泄漏、API 抓取和业务逻辑滥用等。安全解决方案供应商提供 API 安全防护产品,但并非所有方案都高效易用。企业可通过提出 13 个问题来评估供应商产品是否满足 API 安全需求。
API 发现与持续监测
- 企业范围 API 发现:产品需在企业范围内执行 API 发现,包括南北向、东西向和出站 API,以应对未被记录的影子 API 和僵尸 API。
- 持续发现能力:产品需持续发现新 API,并检测未来可能出现的影子 API 或僵尸 API,且应具备自动化和机器学习技术,减少人工参与。
API 文档与部署
- API 文档工具集成:产品应能集成 API 文档工具和流程,如自动上传 Swagger 文档,创建自定义 Swagger 文件,以提高影子 API 和影子参数识别的准确度。
- 部署工作量:基于 SaaS 的 API 安全防护产品采用非侵入式方法,部署快速,只需几分钟即可集成,并可与 Web 应用程序和 API 保护 (WAAP) 及 API 检测和响应解决方案无缝流动。
风险识别与优先级
- 风险 API 识别与优先级:产品应能突出显示允许访问敏感数据的 API,自动标记敏感数据(如 PII、电子邮件地址、信用卡数据),并允许创建自定义标签类别,以确定优先级。
行为分析与异常检测
- 行为分析:产品需通过行为分析和机器学习技术确定预期行为基准,发现异常,以应对无法通过攻击签名检测到的攻击类型(如破坏的对象级授权)。
- 数据集分析:产品需收集并分析包含足够信息量的重要数据集,以确定正常行为基准并检测异常,分析周期至少 30 天,以应对长期攻击。
业务情境与时间线分析
- 实体、关系和活动识别:产品需识别原始 API 数据中的所有实体、关系和活动,如 API 用户和业务流程,以提供业务情境。
- 时间线关系图:产品需在时间线上绘制 API 实体与活动的关系图,展示行为随时间的变化,并提供回顾活动功能,以查看告警前后发生情况。
集成与主动搜寻
- 工具集成:产品需集成到现有工具、流程和工作流中,如 SIEM、SOAR 和问题跟踪工具,并允许使用 API 协助编排 CDN、WAF 或 API 网关的响应。
- 主动搜寻:产品应允许用户查询 API 和活动数据,以主动搜寻威胁和抵御风险,并帮助开发人员了解攻击者如何利用 API 发起攻击。
数据保护与精细访问
- 数据保护:供应商需采取措施保护收集的敏感数据,采用令牌化等技术,确保数据隐私安全。
- 精细访问数据:产品应提供全面 API 活动数据记录,并允许详细审视该活动,以主动监控威胁,而非仅在收到告警后才意识到问题。
结论
企业需通过评估供应商在 API 发现、持续监测、文档集成、部署、风险识别、行为分析、业务情境、时间线分析、工具集成、主动搜寻、数据保护和精细访问数据等方面的能力,选择合适的 API 安全防护产品,以应对日益严峻的 API 安全挑战。