《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 業(yè)界動態(tài) > 提升API安全性至關(guān)重要 RASP如何為企業(yè)API安全策略打開局面?

提升API安全性至關(guān)重要 RASP如何為企業(yè)API安全策略打開局面?

2022-11-12
來源:安全419
關(guān)鍵詞: API RASP

  美國聯(lián)邦網(wǎng)絡(luò)安全審查委員會最近的一份報告指出,當(dāng)前Log4j漏洞對產(chǎn)業(yè)界的影響并未結(jié)束,這一漏洞或許在未來十年甚至更長的時間內(nèi)持續(xù)引發(fā)安全風(fēng)險,誰也不知道下一個Log4j或Spring4Shell漏洞何時會出現(xiàn)。唯一能夠確認(rèn)的是,在接下來的每一次0Day安全事件中,組織內(nèi)部的應(yīng)用程序和編程接口 (API) 都將受到全面破壞。

  隨著互聯(lián)網(wǎng)技術(shù)的發(fā)展,API作為連接服務(wù)與傳輸數(shù)據(jù)的核心通道,在企業(yè)的發(fā)展過程中愈發(fā)重要的角色。但事實(shí)上,API可能具有與傳統(tǒng) Web 應(yīng)用程序幾乎相同的所有漏洞,包括 SQL 注入、服務(wù)器端請求偽造、不安全的反序列化等等,其背后隱藏著不可忽視的安全風(fēng)險。

  API安全當(dāng)前主要面臨以下四個方面的嚴(yán)峻挑戰(zhàn):

  01 真正的攻擊很難識別。每個 API 都有其獨(dú)特的漏洞,只能通過特定的攻擊來利用。比如,對一個 API 完全無害的 HTTP 請求或許對另一個 API 可能是毀滅性的;

  02 現(xiàn)代 API 使用的格式十分復(fù)雜,如 JSON、XML、序列化對象和自定義二進(jìn)制格式等。這些請求使用 HTTP 之外的各種協(xié)議,包括 WebSocket,它由瀏覽器、富客戶端、移動應(yīng)用程序和許多其他來源中的 JavaScript 生成。

  03 傳統(tǒng)的防御根本無效。Web 應(yīng)用程序防火墻 (WAF) 通過在 HTTP 流量到達(dá) API 服務(wù)器之前對其進(jìn)行分析,從而完全獨(dú)立于 API 運(yùn)行。盡管大多數(shù)大型組織都有 WAF,但許多組織缺乏進(jìn)行必要調(diào)整以保持其運(yùn)行所需的團(tuán)隊和專業(yè)知識,只能將其置于“日志模式”。

  04 軟件正在快速發(fā)展,容器、基礎(chǔ)設(shè)施即服務(wù) (IaaS)、平臺即服務(wù) (PaaS)、虛擬和彈性環(huán)境出現(xiàn)爆炸式增長。新的信息技術(shù)應(yīng)用允許快速部署 API,但它們也進(jìn)一步擴(kuò)大了代碼暴露面。

  因此,為了應(yīng)對API安全帶來的挑戰(zhàn),避免給業(yè)務(wù)造成無法承受的損失,組織必須積極對已知和未知的漏洞進(jìn)行探測和防御,阻止攻擊者每一次對利用漏洞發(fā)起攻擊的意圖。

  RASP技術(shù)如何補(bǔ)充

  傳統(tǒng)安全方案在API方面的不足

  隨著API安全理念的興起,網(wǎng)絡(luò)安全企業(yè)都逐漸豐富了在API領(lǐng)域的防護(hù)能力,但業(yè)內(nèi)一些傳統(tǒng)的入侵檢測方案和傳統(tǒng)的應(yīng)用防火墻(WAF)在進(jìn)出API接口分析流量和數(shù)據(jù)方面的表現(xiàn)仍然不佳。

  相較而言,運(yùn)行時應(yīng)用程序自我保護(hù) (RASP)技術(shù)正在API安全防護(hù)中承擔(dān)越來越多的工作。RASP 提供了兩個關(guān)鍵功能:

  首先,它可以準(zhǔn)確了解攻擊組織的人在組織的 API 上使用的攻擊向量,以及組織的哪些 API 是攻擊者正在嘗試突破的目標(biāo)。其次,RASP 可以在漏洞利用的環(huán)節(jié)阻止攻擊者,這一能力在當(dāng)前大多數(shù)主要類別的漏洞,包括零日漏洞和自定義代碼漏洞方面都能夠發(fā)揮作用。

  RASP的工作方式與WAF的不同之處在于,RASP 使用工具將輕量級探針添加到組織的 API 代碼和平臺中,這些探針可以直接測量 API 的安全相關(guān)行為并檢測惡意事件。與部署在邊界的安全防御設(shè)備不同,它可以準(zhǔn)確跟蹤攻擊并防止漏洞被利用,從而讓用戶確定攻擊是否實(shí)現(xiàn)。

  得益于此,RASP能夠立即檢測、阻止和緩解攻擊,通過分析攻擊行為和上下文來實(shí)時保護(hù)攻擊,可以無需調(diào)整或重新配置即可抵御廣泛的零日攻擊。通過使用應(yīng)用程序或 API 持續(xù)監(jiān)控自己的行為,RASP 能夠保護(hù) API 免受數(shù)據(jù)盜竊、惡意輸入和行為的影響,同時也無需人工干預(yù)。并能夠?yàn)?AppSec、SecOps 和開發(fā)團(tuán)隊提供準(zhǔn)確、詳細(xì)的信息,包括有效負(fù)載、完整的 HTTP 請求、確切的代碼行、執(zhí)行的查詢、訪問的文件等等。

  作為一種更深入的安全工具,RASP自動將可見性和保護(hù)直接編織到 API 中,這極大限度地減少了0Day漏洞帶來的不眠之夜,為開發(fā)和安全運(yùn)營人員提供了喘息的空間。

  事實(shí)上,早在 Log4Shell 和 Spring4Shell 漏洞爆發(fā)的時候,就已經(jīng)證明了RASP技術(shù)的有效性,它從根本上防止了攻擊者通過表達(dá)式語言注入和不安全的反序列化等各種方式對漏洞進(jìn)行惡意的利用。對于用戶而言,無需更新漏洞補(bǔ)丁這件事情的價值已經(jīng)無需多言,再沒有什么安全技術(shù)能夠像RASP這樣讓他們感到安心。



更多信息可以來這里獲取==>>電子技術(shù)應(yīng)用-AET<<

二維碼.png


本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點(diǎn)。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
91久久精品国产91久久性色tv| 国产农村妇女精品一二区| 亚洲国产一区二区精品专区| 久久亚洲国产成人| 久久精品首页| 影音先锋日韩资源| 欧美成人午夜| 一本不卡影院| 亚洲网友自拍| 国产日韩精品在线| 久久九九久精品国产免费直播 | 亚洲激情成人| 一区二区三区在线视频免费观看| 欧美成人在线影院| 久久亚洲一区二区| 久久久久高清| 久久久人成影片一区二区三区| 亚洲综合不卡| 亚洲欧美三级伦理| 伊人久久噜噜噜躁狠狠躁| 国产亚洲成精品久久| 欧美大片免费| 欧美成年网站| 欧美成人亚洲成人| 欧美高清免费| 翔田千里一区二区| 亚洲夫妻自拍| 一区二区三区 在线观看视频| 国产视频久久| 国产欧美日韩麻豆91| 国产乱子伦一区二区三区国色天香 | 欧美中文在线字幕| 亚洲国语精品自产拍在线观看| 日韩视频永久免费观看| 国产精品亚洲网站| 欧美高清视频免费观看| 欧美成人午夜激情| 欧美国产精品中文字幕| 欧美精品久久一区| 久久精品1区| 在线视频亚洲| 久久疯狂做爰流白浆xx| 99视频精品免费观看| 国产亚洲精品久久久久久| 免费成人毛片| 亚洲欧美一区二区精品久久久| 亚洲高清免费在线| 亚洲国产精品一区在线观看不卡| 最近看过的日韩成人| 亚洲美女淫视频| 欧美在线三级| 亚洲一区日韩在线| 亚洲人成在线影院| 国内精品99| 国产精品一区二区久久久| 国产精品日日摸夜夜添夜夜av| 国产欧美一级| 在线欧美福利| 国产色产综合产在线视频| 精品成人一区二区三区| 亚洲乱码国产乱码精品精98午夜| 国产精品99久久久久久白浆小说| 欧美一区二区三区四区在线观看| 亚洲人成网站精品片在线观看| 欧美在线视频在线播放完整版免费观看 | 欧美三级在线视频| 模特精品在线| 久久久久久尹人网香蕉| 欧美国产一区视频在线观看| 欧美色欧美亚洲高清在线视频| 国产欧美在线观看一区| 亚洲国产成人精品视频| 国内精品久久久久影院优| 亚洲第一综合天堂另类专| av成人免费在线观看| 亚洲精品少妇网址| 亚洲黄色在线视频| 亚洲一区二区三区精品在线观看| aaa亚洲精品一二三区| 午夜精品久久久久| 亚洲欧洲99久久| 91久久精品国产91久久性色| 亚洲免费视频网站| 免费观看国产成人| 国产精品日韩欧美| 亚洲欧洲精品一区二区精品久久久| 亚洲欧美日韩一区在线| 亚洲精品一区在线| 久久se精品一区二区| 欧美日韩国产首页| 欧美日韩精品伦理作品在线免费观看| 国产精品一区一区三区| 亚洲啪啪91| 亚洲福利免费| 午夜在线播放视频欧美| 欧美久久成人| 欧美日一区二区三区在线观看国产免| 国产综合视频| 亚洲一区二区视频在线观看| 99国产精品国产精品久久| 日韩小视频在线观看专区| 欧美一区二区三区免费在线看| 欧美一区二区三区免费观看视频| 欧美日韩国产在线| 伊人久久大香线蕉综合热线| 午夜精品久久久久久久蜜桃app| 国产精品99久久久久久白浆小说| 亚洲五月婷婷| 翔田千里一区二区| 欧美日韩成人| 亚洲国产欧美一区二区三区久久 | 国产综合自拍| 亚洲字幕一区二区| 亚洲性视频h| 欧美人体xx| 亚洲狠狠丁香婷婷综合久久久| 久久国产精品免费一区| 久久成人免费电影| 国产精品一区在线观看你懂的| 一级日韩一区在线观看| 一级成人国产| 欧美精品91| 亚洲精品欧美专区| 日韩午夜电影在线观看| 欧美国产成人精品| 亚洲国产成人精品视频| 亚洲人www| 欧美成人精品一区二区| 在线观看日韩av| 亚洲大胆人体在线| 亚洲精品乱码久久久久| 久久亚洲影音av资源网| 尹人成人综合网| 亚洲第一久久影院| 老牛嫩草一区二区三区日本| 欧美日韩国产不卡在线看| 亚洲电影免费观看高清完整版在线观看| 亚洲综合首页| 久久精品国产一区二区电影| 国产日韩欧美| 欧美在线视频一区二区| 老色批av在线精品| 亚洲国产精品一区| 日韩亚洲精品视频| 欧美日韩视频在线一区二区| 国产日本亚洲高清| 亚洲欧美日韩在线观看a三区| 欧美一区二区福利在线| 国产欧美精品日韩| 欧美中文字幕在线观看| 久久影音先锋| 91久久嫩草影院一区二区| 一区二区免费在线观看| 欧美午夜免费| 在线欧美不卡| 日韩视频免费观看高清在线视频| 欧美女人交a| 99精品国产热久久91蜜凸| 亚洲综合精品自拍| 国产热re99久久6国产精品| 亚洲国产91| 欧美人与性动交α欧美精品济南到| 99视频精品全国免费| 欧美在线地址| 在线精品亚洲| 亚洲图中文字幕| 国产日韩高清一区二区三区在线| 亚洲高清色综合| 欧美日韩伊人| 欧美一二三视频| 亚洲免费在线看| 国产一区二区精品久久99| 91久久久亚洲精品| 国产精品www| 久久精品女人天堂| 欧美日韩亚洲一区二区三区在线观看 | 亚洲高清在线精品| 欧美日韩在线直播| 午夜欧美电影在线观看| 欧美成人免费全部| 亚洲性av在线| 免费看黄裸体一级大秀欧美| 一本色道久久综合精品竹菊| 久久久99爱| 亚洲精品中文字幕在线| 欧美中文字幕| 日韩视频一区二区在线观看 | 一本色道88久久加勒比精品| 国产伦精品一区二区三| 亚洲美女尤物影院| 国产视频在线一区二区 | 欧美日韩成人综合天天影院| 午夜精品久久久久久久久久久久 | 亚洲黄色免费| 久久精品一区二区三区不卡| 日韩视频在线一区二区| 久久久一二三| 亚洲视频免费| 欧美国产精品日韩| 久久精品1区|