当今企业 API 使用范围和规模不断扩大,价值随之增加,但 78% 的 IT 和安全专业人员遇到过 API 安全事件。企业面临的主要风险包括 API 暴露在外或错误配置、未知的休眠(或僵尸)API 以及缺乏适当的控制措施和功能来防范 API 攻击。现有工具如 API 网关和 Web 应用程序防火墙无法提供充分的监测功能、实时安全性和持续测试功能。
应对 API 安全挑战需要全面的 API 安全解决方案,涵盖四个关键领域:API 发现、态势管理、威胁检测和修复以及安全测试。
API 发现
企业常见问题包括商业 API 激活、停用失败的 API、旧 API 版本、走捷径和进程故障导致的影子 API 等。关键功能包括:
- API 资产发现和详细清单
- 检测休眠、遗留和僵尸 API
- 影子域名发现
- 自动扫描
- 限制定制开发
API 态势管理
关键功能包括:
- 配置评估
- 自定义工作流
- 可自定义严重性级别
- 自动生成文档
API 威胁检测和修复
关键功能包括:
- 实时带外监控
- API 异常和漏洞利用检测
- API 攻击防范
- 对攻击置信度进行评分
- 事件响应的集成
API 安全测试
关键功能包括:
- 主动的自动化 API 安全测试
- API 管理和治理
- CI/CD 管道和代码库集成
企业应转向寻找全面的 API 安全解决方案,涵盖发现、态势管理、威胁检测和修复以及安全测试四个领域,并寻找可以与现有工具无缝集成的解决方案。建议开展小规模、可衡量的试点或全面更新开启 API 安全旅程。