• 我的订阅
  • 科技

API数据安全风险飙升! 3场景1实践看美创科技API-SMAC有效防护

类别:科技 发布时间:2023-08-10 18:00:00 来源:砍柴网

有这么一个真实的案例,在某次实战攻防演练中,防守方层层布防,搭建了十分健全的防御体系,本以为万无一失,结果靶标悄无声息被拿下。事后溯源中才发现,一个存在未授权访问的历史API,成为了突破口,敏感信息被红队获取,而防守方在备战资产梳理时,并未发现这处疏漏。

一个疏忽的API放倒一众“英雄”,不仅仅发生在实战演练中。

在数字化进程的持续加速下,API承载着应用各组件间数据的流动,成为数据交互最重要的传输方式之一,但随着API的多样性、复杂性在不断增加,API资产理不清、风险不可见、流转不透明,暴露了比以往更多的敏感数据,成为黑客窃取敏感数据的利刃:

◼︎不知道应用系统的API接口有哪些?哪些API是僵尸API、活跃API?分别传输了哪些敏感数据资产?哪些API接口需要重点管理?--API资产理不清!

◼︎API接口是否存在滥用或攻击行为,如接口的过度调用、非法共享等问题?针对非法身份的调用是否经过数据脱敏等去隐私化处理以防止批量泄漏?数据泄露是否能溯源?是否存在接口二次封装的风险?针对二次封装的现象如何进行管控?--API调用时的数据安全风险不可见!

◼︎数据流转过程是否得到有效监测和追踪?--数据流转链路不透明!

聚焦于API访问通道以及其中的数据流动安全,美创API安全监测与访问控制系统(API-SMAC)将API资产治理、身份治理、流量管控、访问鉴权、机器学习等多种核心技术融合,帮助用户梳理应用中庞杂的海量接口,针对各类API的调用行为,绘制接口画像和接口访问轨迹,基于统一的敏感数据标签,监测敏感数据流动风险,识别接口调用的异常用户行为,对风险行为的精准拦截,为应用系统的业务数据合规正常使用和流转提供「可知、可视、可管、可溯」的安全保障。

API数据安全风险飙升! 3场景1实践看美创科技API-SMAC有效防护

“理不清、不可见、不透明”?三个场景看API-SMAC关键能力

API资产及敏感资产全面治理

在大型组织或跨组织的环境中,如运营商等行业,API的数量和复杂性非常高,管理和监控大量的API接口、不同团队开发的API、版本迭代过程中的历史API以及与外部合作伙伴共享的API,变得异常复杂和困难。

API-SMAC结合机器学习引擎进行智能流量分析,可持续自动化的探测和发现业务应用及海量的API资产,帮助用户清楚地感知全业务域有多少API、是否安全,实现API资产全景心中有数。

此外,API-SMAC内嵌敏感数据识别智能算法,快速识别接口和应用中流转的敏感数据,对数据进行分类分级,为更精细化的安全防护提供依据。

API数据安全风险飙升! 3场景1实践看美创科技API-SMAC有效防护

基于异常操作行为的安全管控

在组织内部,往往需要通过API进行不同部门、不同系统之间的集成和通信,以实现数据共享、业务流程协作等。但在内部API之间传输的数据可能包含敏感信息,无论是由于疏忽、人为错误、主观恶意还是其他任何原因,若对API的访问控制不当,就意味着数据外泄的风险和价值损失。

API-SMAC基于访问流量信息,实时监测、识别、梳理各类访问身份信息,结合机器学习等技术深度分析访问上下文、访问行为等因素,建立来访身份画像及访问基线,系统基于分类分级结果,精准识别敏感资产,结合脱敏、访问控制、水印溯源等能力,可对不同API接口从请求频次、获取敏感数据次数、敏感数据量、访问时段等实现多维细粒度安全管控防护。

API数据安全风险飙升! 3场景1实践看美创科技API-SMAC有效防护

数据流转全链路风险监测追踪

组织或服务提供商向外部开发者开放API接口,以构建新的应用程序或扩展现有应用程序的功能,高度开放面临着数据流动失控的风险。此外,当组织通过开放特定API与外部合作伙伴、客户等进行数据交互、系统集成和业务合作,同时存在未授权应用调用API接口或接口二次封装的违规行为。

API-SMAC以数据安全为视角,全链路监测API接口中的数据流转情况,实时监控API接口的各类风险及安全态势。

根据OWAS API SercurtiyTOP 10风险,API-SMAC基于多种检测分析引擎,内置资产脆弱性、资产暴露面、越权访问、异常机器行为、安全合规等风险策略,对API数据流转实时监测与追踪,确保数据流转链路全程可视。

API数据安全风险飙升! 3场景1实践看美创科技API-SMAC有效防护

同时,API-SMAC可针对API接口中流转的数据加注水印标识,当监测到加注有水印标识的数据被非授信应用和接口访问时,可进行告警并溯源责任到相关组织单位。支持API访问全过程记录与分析,支持HTTPS加密流量审计,快速定位风险,精准定位到人,支持大流量高并发审计保障业务连续性。

大数据局API数据安全难点API-SMAC有效解决实践

在大力推动数据共享开放中,某大数据局作为统筹数据汇聚融合和共享开放的中心环节,对外开放大量的API传输数据,这一过程中面临:

如何监控整体数据资产流转方式和敏感数据资产流转态势?

如何获取数据使用方和数据提供方的身份信息和环境因素,对访问行为进行有效管理?

如何对数据交换过程中数据传输进行有效安全防护?

数据开放接口后,如何防范接口二次非法封装?

数据流转分发后当出现数据泄漏等安全风险时,如何进行快速溯源?

►解决方案:

在大数据局侧部署API安全监测与访问控制系统(API-SMAC),通过在公共平台及授权应用部署探针抓取转发API流量,从而对API资产进行发现及梳理,实现数据流转过程中的安全监测和访问控制。

同时,API安全监测与访问控制系统创新无痕水印技术,实现数据泄露溯源功能,能够溯源到人,并提供原始日志作为证据。

API数据安全风险飙升! 3场景1实践看美创科技API-SMAC有效防护

大数据局侧

API管控能力:基于接口申请信息进行安全合规检测及安全访问管控,如当API接口使用方应用名称申请提交内容不符时,API安全检测系统将进行处置响应(告警或告警并阻断)。

API水印能力:委办局向大数据局公共平台发起调用API接口请求,探针进行流量抓取并转发至API安全产品,API作为代理向公共平台发送模拟请求,根据经审批的API访问权限信息向数据库获取相应数据,数据经API安全产品插入含申请方身份属性信息的无痕水印,便于数据水印溯源。

委办局侧

当委办局应用经审批拥有API调用权限后,可以获取带有无痕水印的数据内容。当已授权应用想要将数据内容传输给未授权应用时,此动作会被API安全监测与访问控制系统抓取到,此时API安全监测与访问控制系统会及时进行处置响应,进行告警或告警并阻断,实现对API访问行为的管控。返回搜狐,查看更多

责任编辑:

以上内容为资讯信息快照,由td.fyun.cc爬虫进行采集并收录,本站未对信息做任何修改,信息内容不代表本站立场。

快照生成时间:2023-08-10 20:45:15

本站信息快照查询为非营利公共服务,如有侵权请联系我们进行删除。

信息原文地址:

...支撑。姑苏区信息安全治理团队的技术创新有广阔的适用场景。当前各地深入推进“一网通办”、“智慧政务”建设,各类政务应用持续迭代,同时存在三大安全挑战:一是应用层攻击风险加剧,政
2025-12-05 18:51:00
创新领航,安全筑基,智护金融新未来|绿盟科技亮相2025中国国际金融展
...络安全攻防的前沿阵地。随着数字化转型加速推进,业务场景日益复杂,安全风险与挑战持续演进。绿盟科技始终秉持“专攻术业,成就所托”的理念,深耕金融行业安全体系建设,为银行、证券、
2025-06-23 12:46:00
共筑“韧性可信 协同有效”安全防线--第七届智慧能源安全论坛在京召开
...要以系统思维打造适配新型电力系统的防御体系,实现全场景安全防护。”吴杏平说。吴杏平作报告 “我们以安全业务化方法论推动关基保护螺旋上升,通过责任链图谱化、标准融合化、能力体
2025-06-10 13:53:00
智盾智算内生安全防护平台:筑牢人工智能时代的安全屏障
...覆盖智算服务全生命周期的安全保障机制。锚定重点应用场景,提升安全防护效能面向智算公共服务及私有化交付场景的安全需求,智盾平台融合联通智算基础设施和服务能力,采用平台化思路整合
2025-07-22 12:57:00
...心中有数。”专家指出,工业领域涉及的行业众多、应用场景丰富、业务环节复杂,相应的数据种类、形态也十分多样,需要认真研究到底拥有哪些数据类型、哪些数据需要重点保护。明确联动机制
2023-01-07 10:12:00
易联众数据安全保护解决方案,打造坚实可靠的安全堡垒
...,围绕着数据安全访问、数据内控管理、数据合规使用等场景下,提供数据资产智能梳理与分类分级管理、数据流转全流域实时监测、数据访问精细化权限管控、用户行为全链路安全审计、以及敏感
2024-08-23 16:45:00
...行业传统业务痛点,以全流程线上化、多维度安全防护、场景化功能适配为核心创新方向,成功破解系统壁垒突出、业务流程低效、风险防控薄弱、业财数据割裂等行业难题,成为农业融资担保领域
2025-10-29 13:31:00
如祺出行与腾讯云成立联合创新实验室,聚焦汽车网联及数据安全
...计、落实数据分级分类保护策略;建设基于出行应用开发场景下的 DevSecOps 体系以实现“安全左移”;“以攻促防”为目标,实战化检验并提升安全防护能力的攻防对抗服务等。未来
2023-12-30 07:59:00
山石网科2022荣耀收官,领航数据安全治理新能力
...理平台迭代更新。新增硬件平台+数据库流量探针,应用场景更丰富、数安态势更全面。此外,通过对其他数据安全品类组件的统一纳管及驾驶舱的呈现使得运维操作更便捷、更省心。图注:山石网
2023-01-18 12:00:00
更多关于科技的资讯:
指尖筑梦 创意飞扬---临沂北园路小学3DOne设计社团阶段性成果展
鲁网1月14日讯近日,临沂北园路小学3DOne设计社团阶段性成果展示顺利开展。自社团成立以来,一群充满好奇心与创造力的小社员们
2026-01-14 11:17:00
容声入选2025年度中国消费名品,以技术创新引领健康储鲜升级
鲁网1月14日讯日前,工业和信息化部正式公布了2025年度中国消费名品名单,深耕冰箱领域四十余年的容声冰箱成功入选,这份荣誉不仅是对其产品品质与品牌实力的官方认证
2026-01-14 11:53:00
余干三小开展AI赋能教学技能培训
数字化时代,教育正从“经验驱动”迈向“数据驱动”。为助力教师拥抱技术、创新课堂,1月12日,余干县第三小学开启了一场科技与教育深度融合的培训之旅
2026-01-14 11:29:00
从“装满”到“装对” 让“上下楼”变“上下游”杭州日报讯 近日,由上城资本集团产业基金战略投资的北京智谱华章科技股份有限公司正式在香港联合交易所挂牌上市
2026-01-14 08:22:00
新闻纵深丨绿色“充电宝”上线,“捕电之网”更加坚韧
河北南网容量最大的电网侧独立储能项目并网投运绿色“充电宝”上线,“捕电之网”更加坚韧阅读提示2025年12月15日,位于邢台市信都区的龙岗储能电站并网投运
2026-01-14 08:35:00
京东联合中纺协制定软壳冲锋衣团体标准
中国消费者报北京讯(记者桑雪骐)日前,ISPO Beijing 2026亚洲运动用品与时尚展在北京举行。展会期间,软壳冲锋衣团体标准制定工作正式启动
2026-01-14 09:53:00
厦门网讯(厦门日报记者 林露虹)1月12日,天猫发布《2025年度新品牌发展报告》,报告显示,厦门入围“2025年天猫十大创牌之城”
2026-01-14 08:54:00
一线见闻|异构机器人雄安进“课堂”
1月6日,在中国雄安集团数字城市科技有限公司的具身智能训练场内,数据采集员正对异构机器人进行具身智能训练。 河北日报记者 刘光昱摄“小雄
2026-01-14 08:46:00
今年伊始,“车厘子价格暴跌”登上热搜。13日,记者走访线下商超发现,今年的车厘子价格确实更加“亲民”,较刚上市的时候,有的降价幅度接近40%
2026-01-14 09:23:00
工信部发布首批再制造机电产品典型应用案例我省入选数量全国第一河北日报讯(记者米彦泽)近日,工信部公布了首批再制造机电产品典型应用案例
2026-01-14 07:59:00
出海抢订单实现“开门红”杭州日报讯 在日前举行的2026年美国消费电子展(CES)上,来自嘉兴海宁的莲偶科技(海宁)有限公司表现抢眼
2026-01-14 06:51:00
每日商报讯 喜讯传来,余杭区中泰中学在2025世界机器人大赛总决赛中再创辉煌!经过激烈角逐,学校学子勇夺一项冠军、一项二等奖的优异成绩
2026-01-14 07:21:00
央媒看太原1月12日,央视“中国三农报道”栏目,以《年夜饭主打本地风味 预订火爆》为题,报道了太原年夜饭市场预订情况。报道称
2026-01-14 07:47:00
中国网1月14日讯国家安全部微信公众号14日刊文称,不少用户的手机上都曾收到“XX想给你隔空投送一张照片”的请求提示,“隔空投送”作为日常分享文件
2026-01-14 07:49:00
《2025加盟投资人群洞察报告》:“80后”仍是主力、“00后”快速崛起
中新经纬1月13日电 近日,中国特许加盟展&盟享加发布《2025加盟投资人群洞察报告》,(以下简称“报告”),中新经纬研究院受权发布
2026-01-13 20:35:00