您好,欢迎来到35目录网!网站收录,值得选择!

短链接生成 谷歌镜像 Google学术镜像 Google镜像 炽狮短网址
当前位置:35目录网 » 站长资讯 » 娱乐新闻 » 文章详细 订阅RssFeed

瑞数API安全管控平台入选IDC具有代表性API安全产品

来源:网络转载 浏览:27261次 时间:2023-02-08

近日,IDC咨询正式发布《中国API安全市场洞察,2022》报告,对中国API安全市场发展现状及未来趋势进行观察,并通过对行业用户以及技术提供商的深入访谈,挑选出具有代表性的API安全相关产品和解决方案,供技术买家在进行技术选择时参考。

瑞数API安全管控平台(API BotDefender)凭借自身的技术积累和行业优势,被列为具有代表性的API安全产品之一。

IDC认为,API作为数据流转和使用的重要通道,承载着十分重要的责任。同时,API的多样性、复杂性在不断增加,传统基于网络和主机边界安全的防护技术无法充分应对云计算和微服务技术下不断弹性部署的业务安全需要,许多用户在攻击事件发生后才意识到API风险。因此,API资产的全面梳理和安全防护成为市场的迫切需求,API的安全建设也成为企业数字化创新的基础保障。

IDC将API安全定义为专门为保护API通信免受误用、滥用和漏洞利用而设计的解决方案,其所提供的功能包括API资产发现、验证和执行,动态和自适应的流量监测和模式分析、检测和阻止威胁,例如恶意软件、漏洞利用、代码注入、机器人流量、DDoS攻击、欺诈和滥用等。目前API安全多以API安全网关、API安全管理平台等产品形式进行交付。

IDC认为,API的安全防护市场在中国还处于初步发展阶段,产品和技术能力还需进一步加强。目前,国内众多网络安全厂商、数据安全厂商、云计算服务商、专业的API安全厂商纷纷布局API安全市场,且各个厂商结合自己的技术积累和行业优势推出了各具特色的产品和解决方案。

瑞数API安全管控平台(API BotDefender)

瑞数API 安全管控平台(API BotDefender)能够实现从API接入的客户端到API服务器端的全程式API安全威胁防护。不仅可以快速自动地发现API,并且针对发现的API给出明确的认定,还可以显示出清晰的API列表,对API接口的访问情况一目了然。同时,通过精准构建API画像,可以快速预览各个业务的API情况,包括使用情况、异常情况、访问来源等,并且可根据行为分析的结果或指定条件,调用动态响应机制对异常API请求进行拦阻、限速或脱敏等,从而提升通过逆向探测或机器学习分析等攻击手段的难度。

API资产管理模块:基于大数据建模自动发现API接口,自动对API接口实现分类、分组、并指派责任人,实现数据分权管理。自动提取API接口样式,为API接口提供可视化的详情展示,帮助客户实现API资产的生命周期管理。

API攻击防护模块:基于智能威胁检测引擎持续监控并分析流量行为,用机器学习获得的多种威胁模型来确定异常攻击,同时利用语义分析和流量学习技术,精准、快速识别各类攻击,包括OWASP API Security Top10的安全攻击检测、API安全参数合规检测、API接口调用顺序检测。

API敏感数据管控模块:内置敏感信息检测引擎,覆盖姓名、手机号、身份证、银行卡、密码等18种敏感数据类型,对敏感信息进行自动分级,实时洞察API接口中双向传输的敏感数据、明文密码和弱密码,并及时对API接口回传报文中的敏感信息进行脱敏处理,规避数据泄漏风险。

API异常行为监控模块:基于多维度实时监控API接口的访问行为,包括访问成功率、耗时、 每秒事务处理量(TPS)、并发数等维度,建立API访问基线,及时发现偏离基线的异常访问 行为,及时发现未知的API和僵尸API。内置API 业务威胁模型,透视API常见的业务威胁, 如撞库、爬虫等。

API访问控制模块:内置灵活API访问控制策略,可基于API接口、源互联网协议地址 (IP)、访问频率、客户端指纹、API令牌、客户代理(UserAgent)、超文本传输协议 (HTTP )请求特征等上百个基础要素和用户交互行为特征,对API接口实现精细化的访问控制,支持多维度限频、拦截、延时等。

瑞数API安全管控平台(API BotDefender)具备以下特点:

全渠道感知:支持APP软件开发工具包(SDK)、微信小程序SDK和WebJavaScript,方便与各类API来源应用进行集成,通过东西和南北向流量采集客户端环境信息,对来源环境和用户行为进行感知,保障请求客户端的合法性,同时,为每个API客户端生成唯一的指纹标识。

API接口精准识别:通过API接口识别模型对API接口可能性进行打分,确保API接口的精准识别,同时显示清晰的API列表,对API接口的访问情况一目了然,帮助用户实现API资产生命周期管理。

创新敏感数据识别算法:大幅提升敏感数据识别速度和精准度,帮助用户快速实现API敏感数据识别和分类分级。

动态访问控制:支持动态响应防护,包括定时器、地域锁、按需拦截等多种访问控制策略,提升通过逆向探测或机器学习分析等攻击手段的难度。

——————————————————————————————————————

结合当前中国API安全市场发展现状及未来趋势,IDC为技术买家提供了以下几点建议:

DevSecOps帮助企业将安全融入DevOps整体交付流程,从开始阶段就将安全列为优先事项。完整的API安全防护解决方案应从API开发和部署开始,运用SAST、DAST等手段在开发环节检验安全漏洞和错误配置的问题,帮助用户从根源上降低API安全风险。

API资产的发现与管理是做好API安全的基础,但仅靠安全团队人工梳理很难全面获取企业所有API资产信息及其应用状态。一方面需要相关业务部门的协同支持;另一方面,需要通过自动或半自动化的工具全面检测和识别企业网络中的各类API资产,并根据企业自有规则进行精细化分类管理。

API安全不仅需要关注API自身的暴露面和漏洞信息、API的访问权限精细化管理、日志监控缺失等问题,还需要监测通过API流转的数据是否存在违规调用、敏感数据泄露、数据篡改等数据安全问题,企业应结合自身业务需求,合理规划防护重点并选择匹配的技术提供商。

对于业务部门来说,为了防护API安全而显著影响业务系统的响应速度是不可接受的。因此,企业在进行厂商能力评估时需要重点关注产品的性能表现,尤其是面向对通信速度有较高要求的业务系统提供API安全防护时,更要做好速度、功能、稳定性和一致性等多方面的平衡。

申请创业报道,分享创业好点子。点击此处,共同探讨创业新机遇!



35目录网声明:本站部分文章来源于网络,版权属于原作者所有。如有转载或引用文章/图片涉及版权问题,请联系我们处理.我们将在第一时间删除! 联系邮箱:tsk@qq.com

推荐站点

  • 站长资源平台站长资源平台

    2898站长资源平台作为最全面的站长资源服务平台,致力于为广大站长和网站运营人员提供包含了友链交换、站长资讯、友情链接、网站交易、免费流量交换、站长工具、网站资源交换、软文投稿、软文推广等各个领域,是站长最好的选择

    www.2898.com
  • 落伍者落伍者

    落伍者创办于2001年,系国内历史最悠久的互联网创业者交流平台。

    https://www.im286.net
  • 域名交易平台域名交易平台

    域名交易平台立足于打造一个以域名交易为核心,域名拍卖、域名竞价、域名经纪中介交易为主要交易方式的域名买卖平台,并提供域名抢注、域名展示页等辅助工具及应用,并成功为CCTV、苏宁、微软、百度Baidu、新浪SINA、QIHU 360、腾讯QQ等多家企业买回域名。

    https://www.ename.com
  • 爱名网爱名网

    爱名网22.CN为顶级域名、商标、SSL证书、云计算的注册与中介交易服务提供商,提供域名注册、商标查询、https申请;商标域名中介交易与拍卖、云主机与SSL服务器证书申请的企业互联网+云计算服务门户。

    https://www.22.cn
  • A5创业网A5创业网

    A5创业网是面向互联网创业者的创业创新服务平台,提供全方位的创业资讯以及创业实战经验,推荐前沿创业项目。A5创业网全力支持创业者实现创业梦想。

    www.admin5.com