隨著數(shù)字化戰(zhàn)略的深入實(shí)施,
API作為數(shù)據(jù)應(yīng)用連接通道,被廣泛應(yīng)用,
與此同時(shí),由API導(dǎo)致的數(shù)據(jù)泄露事件也愈演愈烈,
并快速躍升為數(shù)據(jù)安全主要威脅之一!
為了更好幫助用戶應(yīng)對API安全挑戰(zhàn)與難題,保護(hù)敏感數(shù)據(jù)安全,美創(chuàng)科技打造利器—API安全監(jiān)測與訪問控制系統(tǒng)。
近期,在權(quán)威咨詢機(jī)構(gòu)IDC發(fā)布的《IDC Perspective:中國API安全市場洞察,2022》報(bào)告中,美創(chuàng)API安全監(jiān)測與訪問控制系統(tǒng)憑借突出表現(xiàn),入選IDC中國API安全領(lǐng)域推薦廠商!
API安全監(jiān)測與訪問控制系統(tǒng):
API安全監(jiān)測與訪問控制系統(tǒng)(API-SMAC)基于API資產(chǎn)治理、身份治理、流量管控、訪問鑒權(quán)、機(jī)器學(xué)習(xí)等多種核心技術(shù),幫助用戶梳理龐雜的應(yīng)用及接口,繪制接口畫像和接口訪問軌跡,監(jiān)測敏感數(shù)據(jù)流動(dòng)風(fēng)險(xiǎn),識別接口調(diào)用的異常用戶行為,為應(yīng)用系統(tǒng)的業(yè)務(wù)數(shù)據(jù)合規(guī)正常使用和流轉(zhuǎn)提供數(shù)據(jù)安全保障。

應(yīng)對API安全挑戰(zhàn)難題
揭曉「API-SMAC」核心能力
IDC《中國API安全市場洞察,2022》指出:API作為數(shù)據(jù)流轉(zhuǎn)和使用的重要通道,承載著十分重要的責(zé)任。同時(shí),API的多樣性、復(fù)雜性在不斷增加,傳統(tǒng)基于網(wǎng)絡(luò)和主機(jī)邊界安全的防護(hù)技術(shù)無法充分應(yīng)對云計(jì)算和微服務(wù)技術(shù)下不斷彈性部署的業(yè)務(wù)安全需要,許多用戶在攻擊事件發(fā)生后才意識到API風(fēng)險(xiǎn)。
在實(shí)踐中,關(guān)于如何做好API安全,各行業(yè)用戶同樣面臨不少難點(diǎn),如:
現(xiàn)有API資產(chǎn)不清,版本迭代過程中的歷史API缺乏跟蹤,如何進(jìn)行API資產(chǎn)統(tǒng)一管理?
API資產(chǎn)面臨各種風(fēng)險(xiǎn),如何有效識別和防護(hù)?
如何識別API訪問中的敏感數(shù)據(jù)并進(jìn)行過濾和攔截?
如何有效管理API的訪問行為,識別異常的訪問行為?
數(shù)據(jù)泄露后,如何自證清白?如何追溯數(shù)據(jù)從哪個(gè)系統(tǒng)被誰泄露的?
針對以上問題,美創(chuàng)API安全監(jiān)測與訪問控制系統(tǒng)(API-SMAC)步線行針,有效解決:
針對現(xiàn)有的 API 資產(chǎn)理不清,版本迭代過程中的歷史 API 缺乏跟蹤等問題,API安全監(jiān)測與訪問控制系統(tǒng)結(jié)合機(jī)器學(xué)習(xí)引擎進(jìn)行智能流量分析,針對業(yè)務(wù)流量進(jìn)行采集、建模數(shù)據(jù)分析,全面識別、梳理業(yè)務(wù)應(yīng)用及API接口,形成數(shù)據(jù)資產(chǎn)全景視圖。基于業(yè)務(wù)應(yīng)用及API接口資產(chǎn)訪問流量,動(dòng)態(tài)評估資產(chǎn)風(fēng)險(xiǎn)情況,全面掌握資產(chǎn)現(xiàn)狀。

有效管理API訪問行為,API安全監(jiān)測與訪問控制系統(tǒng)從人、應(yīng)用、賬戶、終端四個(gè)維度構(gòu)建身份,基于訪問流量信息,實(shí)時(shí)監(jiān)測、識別、梳理各類訪問身份信息。結(jié)合機(jī)器學(xué)習(xí)等技術(shù)深度分析訪問上下文、訪問行為等因素,建立來訪身份畫像及訪問基線。

數(shù)據(jù)流轉(zhuǎn)風(fēng)險(xiǎn)實(shí)時(shí)監(jiān)測:對已知及未知的攻擊和濫用行為進(jìn)行持續(xù)監(jiān)測與風(fēng)險(xiǎn)響應(yīng),API安全監(jiān)測與訪問控制系統(tǒng)基于多種檢測分析引擎,結(jié)合機(jī)器學(xué)習(xí)技術(shù),內(nèi)置資產(chǎn)脆弱性、資產(chǎn)暴露面、越權(quán)訪問、安全合規(guī)等風(fēng)險(xiǎn)策略。

圍繞API鑒權(quán)、API濫用、API盜用等場景,API安全監(jiān)測與訪問控制系統(tǒng)基于資產(chǎn)、身份、行為權(quán)限矩陣,采取主動(dòng)防御機(jī)制,結(jié)合脫敏、訪問控制、水印溯源等能力,對不同API接口從請求頻次、獲取敏感數(shù)據(jù)次數(shù)、敏感數(shù)據(jù)量、訪問時(shí)段等實(shí)現(xiàn)多維細(xì)粒度安全管控防護(hù)。

API安全監(jiān)測與訪問控制系統(tǒng)支持對記錄應(yīng)用程序?qū)γ舾袛?shù)據(jù)調(diào)用及輸出以及業(yè)務(wù)操作行為的記錄,滿足法規(guī)和監(jiān)管機(jī)構(gòu)對日志記錄要求。

「API-SMAC」典型應(yīng)用場景
散亂API資產(chǎn)統(tǒng)一管理:
對現(xiàn)有的API資產(chǎn)理不清,版本迭代過程中的歷史API缺乏跟蹤等問題,API安全監(jiān)測與訪問控制系統(tǒng)可實(shí)現(xiàn)全網(wǎng)的API資產(chǎn)識別,梳理出包含未知API、已知API、歷史API的資產(chǎn)全景畫像,實(shí)現(xiàn)API資產(chǎn)的統(tǒng)一管理。
數(shù)據(jù)流轉(zhuǎn)監(jiān)測管控:
通過梳理龐雜的應(yīng)用及接口,繪制接口畫像和接口訪問軌跡,識別基于身份的異常接口調(diào)用行為,監(jiān)測其中的敏感數(shù)據(jù)流動(dòng)風(fēng)險(xiǎn),基于清晰的API資產(chǎn)形成一套完整的安全防護(hù)策略,實(shí)現(xiàn)多維度細(xì)顆粒度管控,為應(yīng)用系統(tǒng)的業(yè)務(wù)數(shù)據(jù)合規(guī)正常使用和流轉(zhuǎn)提供數(shù)據(jù)安全保障。
數(shù)據(jù)共享交換態(tài)勢呈現(xiàn):
隨著數(shù)據(jù)在各場景中的流動(dòng)變得更加開放和頻繁,各業(yè)務(wù)系統(tǒng)開放式API接口帶來了復(fù)雜多變的API安全風(fēng)險(xiǎn)問題。API安全監(jiān)測與訪問控制系統(tǒng)內(nèi)置風(fēng)險(xiǎn)檢測引擎,有效識別異常傳輸、過量傳輸、高頻傳輸、數(shù)據(jù)接口爬取、第三方接口數(shù)據(jù)異常等風(fēng)險(xiǎn),解決公共數(shù)據(jù)業(yè)務(wù)流轉(zhuǎn)時(shí)的“不敢用、不能用”問題。