核心观点与关键数据
- 攻击量激增:2024年,Web应用程序和API攻击量同比增加33%,达到超过3110亿次,其中API攻击超过1500亿次。商业行业受影响最大,遭受超过2300亿次的Web攻击,API攻击量也远超其他行业。
- AI技术的影响:AI技术加剧了安全威胁,攻击者利用AI生成恶意软件、进行漏洞扫描和设计定制攻击。AI驱动的API风险更高,因其外部访问和身份验证机制不完善。
- API安全漏洞:OWASP十大API安全风险相关事件增幅达32%,失效的对象属性级授权(BOPLA)、失效的功能级授权和失效的身份验证等漏洞尤为突出。
- 第7层DDoS攻击:2023年第一季度至2024年第四季度,第7层DDoS攻击量增加94%,达到7.4万亿次,主要媒介为HTTP泛洪攻击和爬虫程序攻击。
- 区域趋势:EMEA地区API攻击占比最高(37%),APJ地区第7层DDoS攻击量第二高(7.4万亿次)。商业和金融服务是主要攻击目标行业。
研究结论
- API安全重要性提升:随着API的广泛应用,其安全性成为关键,需加强身份验证、授权、速率限制和爬虫程序防御。
- 传统与现代攻击并存:传统Web攻击(如SQL注入、XSS)依然普遍,同时API滥用等基于行为的现代攻击日益严重。
- AI驱动攻击加剧风险:AI赋能的攻击工具和恶意软件使攻击更具针对性、自动化和隐蔽性,需要更先进的防御策略。
- 合规性要求提高:全球各地监管机构出台更严格的网络安全法规,要求企业加强API安全措施,满足合规要求。
- 防御措施建议:建议企业制定全面的API安全计划,实施强有力的网络安全措施,对威胁进行主动防御,并做好应对AI驱动攻击的准备。
行业与区域分析
- 商业行业:遭受Web攻击和API攻击最多,特别是零售业。银行业是金融服务业主要攻击目标,电信业面临大量API攻击。
- 高科技行业:Web攻击和第7层DDoS攻击量高,物联网设备和云系统漏洞成为攻击媒介。
- 区域差异:APJ地区Web攻击量激增,主要受社交媒体攻击影响;EMEA地区API攻击密集,商业和金融服务是主要目标;LATAM地区Web攻击量下降,但针对制药和商业服务的攻击增加。