• 我的订阅
  • 科技

API数据安全风险飙升! 3场景1实践看美创科技API-SMAC有效防护

类别:科技 发布时间:2023-08-10 18:00:00 来源:砍柴网

有这么一个真实的案例,在某次实战攻防演练中,防守方层层布防,搭建了十分健全的防御体系,本以为万无一失,结果靶标悄无声息被拿下。事后溯源中才发现,一个存在未授权访问的历史API,成为了突破口,敏感信息被红队获取,而防守方在备战资产梳理时,并未发现这处疏漏。

一个疏忽的API放倒一众“英雄”,不仅仅发生在实战演练中。

在数字化进程的持续加速下,API承载着应用各组件间数据的流动,成为数据交互最重要的传输方式之一,但随着API的多样性、复杂性在不断增加,API资产理不清、风险不可见、流转不透明,暴露了比以往更多的敏感数据,成为黑客窃取敏感数据的利刃:

◼︎不知道应用系统的API接口有哪些?哪些API是僵尸API、活跃API?分别传输了哪些敏感数据资产?哪些API接口需要重点管理?--API资产理不清!

◼︎API接口是否存在滥用或攻击行为,如接口的过度调用、非法共享等问题?针对非法身份的调用是否经过数据脱敏等去隐私化处理以防止批量泄漏?数据泄露是否能溯源?是否存在接口二次封装的风险?针对二次封装的现象如何进行管控?--API调用时的数据安全风险不可见!

◼︎数据流转过程是否得到有效监测和追踪?--数据流转链路不透明!

聚焦于API访问通道以及其中的数据流动安全,美创API安全监测与访问控制系统(API-SMAC)将API资产治理、身份治理、流量管控、访问鉴权、机器学习等多种核心技术融合,帮助用户梳理应用中庞杂的海量接口,针对各类API的调用行为,绘制接口画像和接口访问轨迹,基于统一的敏感数据标签,监测敏感数据流动风险,识别接口调用的异常用户行为,对风险行为的精准拦截,为应用系统的业务数据合规正常使用和流转提供「可知、可视、可管、可溯」的安全保障。

API数据安全风险飙升! 3场景1实践看美创科技API-SMAC有效防护

“理不清、不可见、不透明”?三个场景看API-SMAC关键能力

API资产及敏感资产全面治理

在大型组织或跨组织的环境中,如运营商等行业,API的数量和复杂性非常高,管理和监控大量的API接口、不同团队开发的API、版本迭代过程中的历史API以及与外部合作伙伴共享的API,变得异常复杂和困难。

API-SMAC结合机器学习引擎进行智能流量分析,可持续自动化的探测和发现业务应用及海量的API资产,帮助用户清楚地感知全业务域有多少API、是否安全,实现API资产全景心中有数。

此外,API-SMAC内嵌敏感数据识别智能算法,快速识别接口和应用中流转的敏感数据,对数据进行分类分级,为更精细化的安全防护提供依据。

API数据安全风险飙升! 3场景1实践看美创科技API-SMAC有效防护

基于异常操作行为的安全管控

在组织内部,往往需要通过API进行不同部门、不同系统之间的集成和通信,以实现数据共享、业务流程协作等。但在内部API之间传输的数据可能包含敏感信息,无论是由于疏忽、人为错误、主观恶意还是其他任何原因,若对API的访问控制不当,就意味着数据外泄的风险和价值损失。

API-SMAC基于访问流量信息,实时监测、识别、梳理各类访问身份信息,结合机器学习等技术深度分析访问上下文、访问行为等因素,建立来访身份画像及访问基线,系统基于分类分级结果,精准识别敏感资产,结合脱敏、访问控制、水印溯源等能力,可对不同API接口从请求频次、获取敏感数据次数、敏感数据量、访问时段等实现多维细粒度安全管控防护。

API数据安全风险飙升! 3场景1实践看美创科技API-SMAC有效防护

数据流转全链路风险监测追踪

组织或服务提供商向外部开发者开放API接口,以构建新的应用程序或扩展现有应用程序的功能,高度开放面临着数据流动失控的风险。此外,当组织通过开放特定API与外部合作伙伴、客户等进行数据交互、系统集成和业务合作,同时存在未授权应用调用API接口或接口二次封装的违规行为。

API-SMAC以数据安全为视角,全链路监测API接口中的数据流转情况,实时监控API接口的各类风险及安全态势。

根据OWAS API SercurtiyTOP 10风险,API-SMAC基于多种检测分析引擎,内置资产脆弱性、资产暴露面、越权访问、异常机器行为、安全合规等风险策略,对API数据流转实时监测与追踪,确保数据流转链路全程可视。

API数据安全风险飙升! 3场景1实践看美创科技API-SMAC有效防护

同时,API-SMAC可针对API接口中流转的数据加注水印标识,当监测到加注有水印标识的数据被非授信应用和接口访问时,可进行告警并溯源责任到相关组织单位。支持API访问全过程记录与分析,支持HTTPS加密流量审计,快速定位风险,精准定位到人,支持大流量高并发审计保障业务连续性。

大数据局API数据安全难点API-SMAC有效解决实践

在大力推动数据共享开放中,某大数据局作为统筹数据汇聚融合和共享开放的中心环节,对外开放大量的API传输数据,这一过程中面临:

如何监控整体数据资产流转方式和敏感数据资产流转态势?

如何获取数据使用方和数据提供方的身份信息和环境因素,对访问行为进行有效管理?

如何对数据交换过程中数据传输进行有效安全防护?

数据开放接口后,如何防范接口二次非法封装?

数据流转分发后当出现数据泄漏等安全风险时,如何进行快速溯源?

►解决方案:

在大数据局侧部署API安全监测与访问控制系统(API-SMAC),通过在公共平台及授权应用部署探针抓取转发API流量,从而对API资产进行发现及梳理,实现数据流转过程中的安全监测和访问控制。

同时,API安全监测与访问控制系统创新无痕水印技术,实现数据泄露溯源功能,能够溯源到人,并提供原始日志作为证据。

API数据安全风险飙升! 3场景1实践看美创科技API-SMAC有效防护

大数据局侧

API管控能力:基于接口申请信息进行安全合规检测及安全访问管控,如当API接口使用方应用名称申请提交内容不符时,API安全检测系统将进行处置响应(告警或告警并阻断)。

API水印能力:委办局向大数据局公共平台发起调用API接口请求,探针进行流量抓取并转发至API安全产品,API作为代理向公共平台发送模拟请求,根据经审批的API访问权限信息向数据库获取相应数据,数据经API安全产品插入含申请方身份属性信息的无痕水印,便于数据水印溯源。

委办局侧

当委办局应用经审批拥有API调用权限后,可以获取带有无痕水印的数据内容。当已授权应用想要将数据内容传输给未授权应用时,此动作会被API安全监测与访问控制系统抓取到,此时API安全监测与访问控制系统会及时进行处置响应,进行告警或告警并阻断,实现对API访问行为的管控。返回搜狐,查看更多

责任编辑:

以上内容为资讯信息快照,由td.fyun.cc爬虫进行采集并收录,本站未对信息做任何修改,信息内容不代表本站立场。

快照生成时间:2023-08-10 20:45:15

本站信息快照查询为非营利公共服务,如有侵权请联系我们进行删除。

信息原文地址:

...学校需锚定“教育为先、能力为重”原则,构建系统化、场景化、常态化的教育体系,将“网络安全素养”校本课程纳入正式课表,实现“有教材、有师资、有课时”的规范化推进。课程设计需贴合
2026-01-22 06:58:00
...支撑。姑苏区信息安全治理团队的技术创新有广阔的适用场景。当前各地深入推进“一网通办”、“智慧政务”建设,各类政务应用持续迭代,同时存在三大安全挑战:一是应用层攻击风险加剧,政
2025-12-05 18:51:00
创新领航,安全筑基,智护金融新未来|绿盟科技亮相2025中国国际金融展
...络安全攻防的前沿阵地。随着数字化转型加速推进,业务场景日益复杂,安全风险与挑战持续演进。绿盟科技始终秉持“专攻术业,成就所托”的理念,深耕金融行业安全体系建设,为银行、证券、
2025-06-23 12:46:00
共筑“韧性可信 协同有效”安全防线--第七届智慧能源安全论坛在京召开
...要以系统思维打造适配新型电力系统的防御体系,实现全场景安全防护。”吴杏平说。吴杏平作报告 “我们以安全业务化方法论推动关基保护螺旋上升,通过责任链图谱化、标准融合化、能力体
2025-06-10 13:53:00
智盾智算内生安全防护平台:筑牢人工智能时代的安全屏障
...覆盖智算服务全生命周期的安全保障机制。锚定重点应用场景,提升安全防护效能面向智算公共服务及私有化交付场景的安全需求,智盾平台融合联通智算基础设施和服务能力,采用平台化思路整合
2025-07-22 12:57:00
...心中有数。”专家指出,工业领域涉及的行业众多、应用场景丰富、业务环节复杂,相应的数据种类、形态也十分多样,需要认真研究到底拥有哪些数据类型、哪些数据需要重点保护。明确联动机制
2023-01-07 10:12:00
易联众数据安全保护解决方案,打造坚实可靠的安全堡垒
...,围绕着数据安全访问、数据内控管理、数据合规使用等场景下,提供数据资产智能梳理与分类分级管理、数据流转全流域实时监测、数据访问精细化权限管控、用户行为全链路安全审计、以及敏感
2024-08-23 16:45:00
...行业传统业务痛点,以全流程线上化、多维度安全防护、场景化功能适配为核心创新方向,成功破解系统壁垒突出、业务流程低效、风险防控薄弱、业财数据割裂等行业难题,成为农业融资担保领域
2025-10-29 13:31:00
如祺出行与腾讯云成立联合创新实验室,聚焦汽车网联及数据安全
...计、落实数据分级分类保护策略;建设基于出行应用开发场景下的 DevSecOps 体系以实现“安全左移”;“以攻促防”为目标,实战化检验并提升安全防护能力的攻防对抗服务等。未来
2023-12-30 07:59:00
更多关于科技的资讯:
厦门网讯(厦门日报记者 应洁)马年新春将至,集美区年味渐浓。2月6日,由集美区商务局主办的“2026集美欢乐购”新春消费券正式“开抢”
2026-02-07 08:49:00
老人也能轻松操作!海尔智家APP“AI语音”让服务零门槛
智能家电功能日益丰富,售后环节的复杂化却成了很多用户的“数字门槛”。在智慧家庭战略指导下,海尔智家APP推出“AI语音”功能
2026-02-07 10:07:00
海尔智家APP“3D家庭视图”将操作效率提升60%
当智能家电数量不断增加,如何高效、直观地管理成了很多用户的“甜蜜负担”。海尔智家APP在智慧家庭战略指引下,通过数字孪生技术打造“3D家庭视图”功能
2026-02-07 10:09:00
从套购到套系,海尔智家靠近用户实现双第一
1月29日,中国家用电器服务维修协会发布《2026年家电服务业及新兴市场发展趋势预测》。报告指出,全屋智能和AI技术正成为推动市场增长的重要力量
2026-02-07 10:10:00
近日,中国科学技术大学的潘建伟院士团队在量子网络领域取得重要突破,首次构建出可扩展量子中继的基本模块,并在此基础上首次将设备无关量子密钥分发的传输距离突破百公里
2026-02-07 10:52:00
大皖新闻讯 近年来,安徽首创金融支持科创企业“共同成长计划”和“贷投批量联动”模式,科技型企业贷款4年连跨7个千亿台阶
2026-02-07 08:44:00
今天,“浙江第一摩天轮”——“天目之心”将在临安天目未来谷正式开转。“天目之心”摩天轮高131.4米,寓意“一生一世”的浪漫
2026-02-07 07:28:00
纵览原创|河北首家SUPER MINISO来了!石家庄 “首店经济”再添消费新场景
记者宋瑶 见习记者杨思涵2月6日,名创优品旗下SUPER MINISO超级名创河北首店在石家庄核心商圈中山路北国商城负一层正式开业
2026-02-07 07:33:00
河北日报讯(见习记者康晓博)2月4日,“AI+机器人”领域领军企业北京极智嘉科技股份有限公司(以下简称“极智嘉”)在雄安新区举行总部揭牌仪式
2026-02-07 07:39:00
邦德激光正式入驻Dream Park全球总部基地
近日,邦德激光总部员工全部迁入位于济南市历城区春晖路3999号的Dream Park全球总部基地,标志着公司发展进入全新阶段
2026-02-06 20:50:00
2026年WGS世界政府峰会 迪拜王储乘坐百度萝卜快跑无人车参会!
“解放双手、未来已来!”在体验完萝卜快跑全无人驾驶后,迪拜王储谢赫·哈姆丹主动在海外社交媒体上发文,赞叹这次“非常丝滑”的未来出行
2026-02-06 17:08:00
三联家电章丘首店世茂店盛大开业,一站式高端家电消费新升级
鲁网2月6日讯春启新程,盛境绽放!2月6日,扎根齐鲁四十一载的山东家电零售领军品牌三联家电,携章丘区域首店正式入驻章丘世茂广场
2026-02-06 17:12:00
造谣一张嘴,辟谣跑断腿。一段时间以来,网络“黑嘴”伤企现象时有发生,严重影响企业正常发展。现摘编山东青岛市网信办文章《守护营商网络净土
2026-02-06 17:46:00
蚂蚁集团发布《2025年消费者权益保护年报》:金融普惠教育系列行动覆盖2.4亿人次
中国消费者报报道(记者司宇萌)日前,蚂蚁集团正式发布《2025年消费者权益保护年报》(以下简称《年报》)。《年报》显示
2026-02-06 18:11:00