《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 云原生API安全治理標準解讀 落地實踐需與業務相結合

云原生API安全治理標準解讀 落地實踐需與業務相結合

2022-11-19
來源:安全419
關鍵詞: 云原生

  云原生概念從2013年就已經提出了,最近幾年該技術發展迅猛,標準到實踐相對更加成熟。對企業來說云原生是一種既能夠省成本,又能夠提升效率,還能增強穩定性的一種架構,同時云原生還能夠很好跟人工智能和大數據等上層技術、新應用相結合。但云原生技術帶來其獨到的優勢之余,其本身架構的變革也引入了新的安全風險。

  11月16日下午,由中國信息通信研究院主辦,云原生安全實驗室承辦的“原”動力第8期—云原生 API 安全治理沙龍于線上成功舉辦。本次沙龍邀請到多位行業專家與業界頂尖廠商,共同探討云原生 API 安全治理的防護思路、研究成果和發展趨勢。

  中國信通院云大所云計算部高級業務主管杜嵐在沙龍活動中分享指出,根據信通院持續調研顯示,安全性已經連續兩年成為企業用戶云原生化的最大顧慮,而在企業內部,云原生安全領域的能力建設剛剛起步,20%的用戶云原生環境沒有任何安全防護。“云原生的安全建設是原生化轉型的必備項能力,目前,企業一側更多是具備一些容器安全或者應用安全的單點防護能力。”

  據介紹,信通院云大所在云原生安全領域做了很多相關工作,在政策支撐和產業研究方面,其全面支撐了國家部委的相關政策文件的制定,如《企業上云用云實施指南(2022)》,在云原生安全產業研究方面,包括19年發布的《云原生技術實踐白皮書》,20年發布的《云原生產業發展白皮書》,21年發布的《云原生架構安全白皮書》和《中國云原生用戶調查報告》。在今年,機構推進了《云原生安全趨勢洞察》和《中國云原生安全用戶調查報告》。

  在平臺搭建和生態建設方面,信通院在2020年成立了云原生安全工作組,在今年6月份,機構聯合清華大學和騰訊云發起成立了云原生安全實驗室,實驗室匯聚了眾多行業頂尖專家學者,實驗室成員單位已近40家,共同開展云原生安全標準制定,技術合作、平臺工具建設、產業研究,行業交流等等工作。

  在標準和評估體系建設方面,信通院從19年開始牽頭制定了包括國內首個容器安全的標準制定,至今已經建立了相對完善的云原生安全標準評估體系,包括《云原生能力成熟度 第3部分:架構安全》、《基于容器的平臺安全能力要求》、《云原生安全能力要求 第1部分:API 安全治理》、《云原生應用保護平臺(CNAPP)能力要求》,以及推進當中的《云原生托管服務(MSS)能力要求》等云原生安全標準。

  《云原生安全能力要求 第1部:API 安全治理》

  標準解讀

  對應沙龍活動內容,杜嵐重點分享了《云原生安全能力要求 第1部:API 安全治理》標準制定的相關情況,這項標準在2021年12月9日中國信息通信標準化協會(CCSA)TC1 WG5的第19次工作組會議上成功立項,目前經過五輪研討已形成標準征求意見稿。

  另據了解,參與該標準編制的企業包括阿里云、騰訊云、華為云、瑞數信息、星闌科技、中移信息、用友網絡、新華三、小佑科技、青藤云、天融信、懸鏡安全、百度、中移云能、安易科技等(排名不分先后)。

  杜嵐指出,云原生化之后,從基礎架構層、到微服務業務層都會有很多標準或非標準的 API,即充當外部與應用的訪問入口,也充當應用內部服務間的訪問入口。這項標準的制定背景即對應了云原生化的 API 數量的急劇增加、調用頻繁復雜、攻擊面擴大等風險。標準將適用于指導用云企業構建 API 安全治理能力,適用于規范相關云平臺、安全產品及解決方案的能力水平與服務質量。

  《云原生安全能力要求 第1部:API 安全治理》劃分了六大標準框架,分為 API 資產管理、API 風險評估、API 權限控制、API 安全監測、API 安全響應以及審計與溯源。

  01 API 資產管理:API 資產可視可管是云應用 API 安全治理的基礎。API 資產管理能力設計應能夠自動化覆蓋存量及增量業務的 API,同時能夠從不同視角對資產進行管理。

  其中 API 資產管理能力分為三個子項能力,分別是 API 資產發現、敏感數據識別、統一管理。三大章節所要解決的問題核心是 API 資產的多源發現和統一可視化管理,并且強調了應以數據角度對 API 進行分類管理,避免潛在的數據泄露事件發生。

  02 API 風險評估:應根據API攻擊面及業務需要建立不同維度的 API 威脅識別、風險評估能力,在 API 資產被攻擊之前主動進行安全檢測,收斂攻擊面、降低 API 整體防護成本。包含風險的檢測、評估以及修復(建議)等。

  API 風險評估同樣分為三個子項能力,分別是脆弱性評估、業務邏輯漏洞檢測、應用漏洞檢測,對應了 API 設計或配置不當等原因產生的安全風險、API 因業務邏輯設計不當產生的安全風險、及中間件 API 漏洞、Web API 漏洞、業務 API 代碼漏洞等風險。

  03 API 權限控制:面向云原生平臺及應用 API 訪問的認證、鑒權和安全控制。

  權限管理、訪問控制、安全通信是 API 權限控制的三個子項能力,權限管理對應 API 細粒度的訪問權限設置,包括資源操作的權限,面向用戶的權限和面向服務的權限,以及對權限全生命周期的管理和一些權限策略的建議生成。訪問控制對應通過多種認證和鑒權的方式,去防止 API 資源不被惡意篡改和濫用。安全通信強調 API 通信數據的機密性和完整性,如利用通信加密方式。

  04 API 安全監測:對 API 交互過程中的運行狀態、交互行為和數據流進行監測,發現 API 安全攻擊和異常行為。

  API運行狀態監測、安全攻擊檢測、數據流轉監測、異常行為識別是 API 安全監測的四個子項能力,API 運行狀態監測包括 API 響應時長、訪問狀態、異常流量和接口訪問合規性等。安全攻擊檢測能力要求對 API 請示流量進行識別,檢測流量中的惡意代碼,識別針對 API 接口的安全攻擊行為。數據流轉監測能力需要對 API 流量交互中的數據流轉進行監測,從而識別數據流轉中的敏感信息。異常行為識別方面要求對 API 接口的訪問行為進行分析、識別,利用行為模型學習構建檢測異常。

  05 API 安全響應&審計與溯源:發現攻擊和異常后的響應能力,以及事后的審計溯源能力。

  在 API 安全響應方面,標準要求建立精細的響應策略和豐富的響應手段,同時強調對敏感數據的阻斷脫敏、分級分類管制、以及與第三方數據安全產品之間的開放性與可擴展性。溯源審計和溯源方面,標準要求首先要面向 API 日志的采集與審計分析,同時還有安全事件的工具溯源分析。由于 API 獨立的攻擊溯源能力是有限的,所以標準更多強調的是和其他威脅情報或安全產品的關聯分析和聯合態勢處置等。

  據悉,信通院后續會持續完善云原生安全標準評估體系。

  云原生環境 API 安全治理實踐分享

  應深入業務不斷進行優化策略調整

  瑞數信息技術總監吳劍剛在沙龍活動分享《云原生環境 API 安全治理實踐》時指出,隨著數據中臺、微??服務、云原生等技術的深入應用,大量 API 被廣泛應用在數字生活的每個領域,伴隨著業務接入渠道的豐富,API 的安全問題必須受到企業重視。

  吳劍剛分享列舉了一系列國內的因為 API 管控不當導致的數據泄露事件,并強調 API 所帶來的安全隱患是需要全行業共同面對的多維度的安全風險,以衛生和健康行業為例,因為疫情的原因 ??API 的訪問量就增漲了900%。

  總結云原生環境下 API 安全面臨的挑戰時吳劍剛表示,云原生架構的特點是資產增長快,且訪問不經過邊界設備,這帶來了防護方式的不同。為應對云原生環境下 API 安全治理挑戰,瑞數信息構建了一整套深入云原生環境下的全新防護思路,從感知、發現、監測到保護的閉環能力為用戶構建為云原生 API 安全能力。

  在活動現場,吳劍剛分享了瑞數信息云原生環境下 API 安全解決方案的諸多技術細節點,包括云原生環境流量采集的具體實踐、云原生環境 API 監測和管控于一體的防護架構的實現方式等,并對一些關鍵點如 API 接口資產管理、API 風險檢測、敏感數據管控、敏感數據映射、API 訪問行為管控等具體技術細節進行了介紹。

  在客戶實踐方面,某客戶在云原生化改造之后上線了瑞數 API 安全管控平臺,平臺部署上線共實現了自動發現和確認 API 資產,并實現了基于業務的分組安全治理。在平臺運行過程中,平臺可以及時了解當前 API 在合規要求、應用安全等多方面存在的缺陷,明文傳輸敏感數據等等,以及針對 API 接口的攻擊等多維度 API 安全治理,便于后續有針對性的完善 API 安全機制和實時防護。

  吳劍剛總結指出,資產梳理是云原生 API 安全治理的基礎工作,在安全監測識別方面,缺陷的風險識別和攻擊識別缺一不可,基于云原生構架的獨特性,更建議采用多維度、多技術提供更強的安全包容性,更加重要的是 API 安全要結合業務不斷進行優化策略調整,這樣才能夠真正讓用戶用起來。

  以一線安全廠商角度觀察時吳劍剛指出,現階段針對 API 的攻擊76%的攻擊都是以爬蟲攻擊為主,針對金融服務的撞庫攻擊75%以 API 為目標,80%的數據泄露全是于來自于外部的數據泄露。所以 API 安全治理的核心主要解決的實際上就是 API 安全合規問題和 API 安全風險問題。

  中國信通院云大所云計算部主任馬飛于沙龍活動中發表致辭,除瑞數信息之外,來自騰訊安全、綠盟科技、星闌科技的安全專家均分享了云原生 API 安全思考與實踐。



更多信息可以來這里獲取==>>電子技術應用-AET<<

二維碼.png


本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
亚洲在线电影| 亚洲一区尤物| 亚洲无吗在线| 亚洲精品九九| 亚洲国产日韩欧美在线99| 国内精品嫩模av私拍在线观看| 国产精品日韩电影| 国产精品vip| 欧美午夜精品久久久久免费视| 欧美日韩成人在线观看| 欧美国产日韩一二三区| 欧美成人蜜桃| 欧美激情网站在线观看| 欧美成人a视频| 欧美激情精品久久久久久大尺度| 欧美不卡视频一区| 欧美成人免费小视频| 欧美本精品男人aⅴ天堂| 欧美成人一区在线| 欧美精品久久久久久久| 欧美日本久久| 欧美午夜一区二区| 国产精品青草综合久久久久99| 国产精品麻豆欧美日韩ww| 国产精品久久久久一区二区三区共| 国产精品久久久久7777婷婷| 国产精品免费观看视频| 国产久一道中文一区| 国产欧美精品一区| 国产综合网站| 亚洲国产欧美一区二区三区久久| 亚洲日韩第九十九页| 夜夜爽夜夜爽精品视频| 亚洲午夜激情| 欧美一区二区三区四区在线观看地址 | 欧美视频免费在线| 国产精品第一区| 国产日韩欧美在线一区| 黄色国产精品| 91久久久国产精品| 中文欧美日韩| 欧美一区中文字幕| 亚洲三级电影全部在线观看高清| 一区二区激情小说| 欧美一区二区三区久久精品| 久久精品99久久香蕉国产色戒 | 欧美婷婷久久| 国产色综合久久| 亚洲国产精品va| 亚洲视频在线观看网站| 欧美中文字幕视频| 一区二区欧美日韩视频| 久久成人精品| 欧美精品亚洲| 国产小视频国产精品| 亚洲激情啪啪| 午夜精品免费| 99国产成+人+综合+亚洲欧美| 亚洲欧美日韩在线不卡| 老司机精品久久| 欧美午夜寂寞影院| 影音先锋亚洲一区| 亚洲视频电影图片偷拍一区| 久久精品视频在线观看| 亚洲在线成人| 美女日韩在线中文字幕| 国产精品捆绑调教| 91久久极品少妇xxxxⅹ软件| 午夜一区二区三区在线观看| 日韩系列在线| 久久午夜色播影院免费高清| 欧美日韩小视频| 在线观看国产成人av片| 亚洲影院高清在线| 一区二区电影免费在线观看| 久久天天躁夜夜躁狠狠躁2022| 欧美体内she精视频在线观看| 在线精品观看| 香蕉久久久久久久av网站| 一本色道久久综合狠狠躁篇怎么玩 | 国产一区二区三区成人欧美日韩在线观看| 亚洲区第一页| 久久精品道一区二区三区| 亚洲视频精选在线| 欧美大片网址| 国产有码一区二区| 亚洲一区二区三区777| 亚洲精品美女91| 麻豆久久婷婷| 亚洲另类在线视频| 国产欧美精品一区二区色综合| 亚洲福利视频网| 午夜在线视频一区二区区别| 一本色道综合亚洲| 免费成人高清| 国内精品久久久久影院色 | 欧美日韩一卡二卡| 亚洲国产成人在线| 久久精品国产91精品亚洲| 欧美一区二区性| 国产精品爱啪在线线免费观看| 最新亚洲激情| 最新中文字幕一区二区三区| 久久美女性网| 国产一区在线播放| 久久aⅴ国产欧美74aaa| 久久精品99无色码中文字幕| 国产精品久久久久999| 夜夜精品视频| 亚洲一区二区在线看| 欧美日韩影院| 亚洲作爱视频| 亚洲一区二区伦理| 欧美午夜精品久久久久久人妖| 9i看片成人免费高清| 亚洲视频碰碰| 国产精品久久久一区二区三区| 亚洲视频在线观看网站| 亚洲欧洲99久久| 国产精品一区二区三区久久久| 亚洲一区二区免费在线| 午夜精品影院在线观看| 国产精品美女一区二区| 亚洲欧美日韩中文播放| 久久都是精品| 好看的亚洲午夜视频在线| 久久精品99| 免费日韩一区二区| 亚洲国产精品一区二区第四页av| 亚洲欧洲一区二区天堂久久| 欧美国产高清| 亚洲免费成人| 亚洲欧美日本在线| 国产欧美日韩一区二区三区| 欧美在线不卡| 欧美激情视频一区二区三区免费| 亚洲毛片播放| 亚洲欧美在线x视频| 国产人成一区二区三区影院| 欧美在线精品免播放器视频| 嫩模写真一区二区三区三州| 亚洲黄色影片| 亚洲男人的天堂在线| 国产欧美91| 亚洲国产日韩精品| 欧美人成免费网站| 中文久久精品| 久久一综合视频| 亚洲乱码国产乱码精品精98午夜 | 国产精品免费一区二区三区在线观看| 亚洲免费视频一区二区| 久久精品视频免费| 亚洲国产三级网| 亚洲欧美日韩国产综合| 国产日韩欧美综合| 亚洲人久久久| 国产精品福利网| 亚洲国产成人久久综合一区| 欧美精品色综合| 午夜久久电影网| 欧美成人日韩| 亚洲一区二区免费视频| 麻豆成人小视频| 一区二区激情视频| 久久久精品免费视频| 亚洲免费大片| 久久免费国产| 99综合电影在线视频| 久久亚洲不卡| 一本色道久久综合狠狠躁的推荐| 久久久精品五月天| 日韩一区二区精品在线观看| 久久av红桃一区二区小说| 亚洲国产欧美久久| 欧美一级片久久久久久久| 亚洲二区免费| 欧美一级大片在线观看| 亚洲国产成人在线| 欧美综合77777色婷婷| 亚洲美女毛片| 久久久久国产成人精品亚洲午夜| 亚洲精品乱码久久久久久按摩观| 欧美与黑人午夜性猛交久久久| 亚洲国产一二三| 久久国产主播精品| 一本在线高清不卡dvd | 国产精品亚洲а∨天堂免在线| 亚洲精品乱码久久久久久蜜桃麻豆 | 欧美日韩91| 久久精彩视频| 国产精品一级久久久| 亚洲精品综合精品自拍| 国产日产高清欧美一区二区三区| 亚洲最新色图| 1000部精品久久久久久久久| 欧美亚洲在线观看| 夜夜爽www精品| 欧美精品v日韩精品v韩国精品v | 亚洲欧美经典视频| 亚洲精品一区久久久久久|