API 安全已成为当务之急,84% 的企业在过去 12 个月里遇到过 API 安全事件,较 2023 年的 78% 有所增加。主要原因是 API 构建时存在错误配置、代码错误和缺少身份验证控制等问题,导致攻击者轻而易举实施 API 攻击并窃取数据。只有 27% 的企业掌握了完整的 API 清单并知道哪些 API 会返回敏感数据,较 2023 年的 40% 水平有所下降。
企业需要一种方法来评估和增强其 API 安全态势。全面的 API 安全防护平台应提供 API 发现、态势管理、运行时保护和安全测试等功能,帮助发现隐藏的 API 风险、识别 API 攻击路径并实时抵御未发现的威胁。
API 态势管理可确保企业在 API 安全防护方面全力以赴,通过发现传输的数据类型、是否存在漏洞或错误配置,以及 API 是否经过了正确的身份验证等,帮助了解所发现的 API 存在的风险。它可以识别并快速修复 API 漏洞,监测与 API 有关的所有活动,实施安全策略、确保遵守法规并审查 API 生态系统的变化,保护 API 免受恶意攻击、未经授权的用户和数据泄露等威胁。
实施态势管理最佳实践可最大限度地减小 API 攻击面并抵御大多数 API 风险。关键功能包括敏感数据分类、配置评估、攻击者信心得分、自定义工作流和自动生成的文档。Aflac 公司通过使用 Noname API Security Platform(现为 Akamai API Security 的组成部分)来满足自身需求,利用态势管理模块识别流过公司 API 的数据类型,监测哪些 API 访问了敏感数据并识别数据访问中的所有异常情况。
Akamai API Security 解决方案的态势管理模块提供以下关键功能:带外集成用于持续 API 发现、简单可搜索的 API 清单、自动 API 文档生成 (OAS/Swagger)、对 API 错误配置和漏洞进行情境感知分析并确定优先级、检测 OWASP 十大 API 安全漏洞中的所有漏洞、自动发现敏感数据和 API 变化并进行分类。该解决方案通过集成到 WAF、API 网关、SIEM 和 ITSM 工具、工作流工具及其他服务中,能够以手动、半自动或全自动方式修复漏洞。
API 数据保护需要准确清点数据传输端点,以便相应地应用策略和控制措施。Akamai API Security 解决方案的态势管理模块可识别流过您的 API 的所有敏感数据形式,包括所有个人身份信息 (PII),例如信用卡数据、SSN、地址、保险信息等。通过减少对这些数据类型的访问并实施数据管理框架,可帮助确保敏感数据位于所需的位置并保护其免受恶意威胁的侵扰。
API 安全态势管理还可以帮助您确保遵守旨在防止数据泄露的全球法规。了解要求对所有 API 进行监管和保护的数据保护法规,预约定制化 Akamai API Security 演示,了解如何为您提供帮助。