更新时间:2024-08-02 GMT+08:00
分享

API数据安全防护介绍

API数据安全防护是一款为企业提供综合的API安全防护系统。

API数据安全防护具有对web应用系统、API(Application Programming Interface,应用程序接口)服务进行请求接口自动梳理能力,实现对敏感数据的自动发现,敏感数据资产的可视展现,基于用户、接口、账号的数据授权,达成应用和API的细粒度数据访问控制、应用请求结果的动态数据脱敏、针对网页结果的数字水印、数据泄露的安全防护与全程溯源,以及应用访问安全日志审计与风险识别、态势分析等数据安全功能,为应用系统的业务数据合规正常使用和流转提供数据安全保障。

为什么需要保障应用数据安全

  • 应用数据安全挑战层出不穷 :近年来,由于信息技术的发展,应用系统业务模式的创新,以及数据价值的凸显,应用数据被越来越多的黑灰产业盯上。
  • API服务的数据安全问题更加突出:API作为特殊的应用系统形式,其数据安全问题层出不穷,安全风险形势严峻。据有关机构统计,近两年的数据泄露事件中,有超90%是由于API造成的数据外泄,数据泄露事件席卷众多行业,包括金融、互联网、政府等。
  • 法律法规要求日趋严格 : 国内外的法律法规和行业标准要求,例如《网络安全法》 、《等级保护2.0》、《数据安全法》 等,要求保障应用数据安全,防止网络数据泄露或者被窃取、篡改。

应用数据有哪些安全风险

应用数据安全风险,主要来自于以下几个方面:

  • 外部攻击风险:应用系统和API的外部攻击仍是应用安全的主要威胁,部分攻击可能造成严重的业务中断。攻击者利用应用和API的弱身份认证、授权和注入漏洞的攻击方法来实施攻击,这些现象仍然普遍。外部攻击风险包括账号盗用攻击、DDOS攻击、漏洞利用攻击、爬虫和机器人攻击等。
  • 内部泄露风险:由于黑产、灰产对个人信息等敏感数据的贪婪,内部人员对应用和API的攻击已经从单纯的系统破坏转换成以数据窃取为目的的非法行为,内部威胁不容忽视。内部泄露风险包括身份验证机制不健全、应用访问权限滥用、敏感数据的异常访问等。

API数据安全防护如何实现应用安全防护

针对应用数据的安全风险,API数据安全防护提供了一套安全防护一体化解决方案。API数据安全防护的工作方式如下图1所示。

图1 工作方式

API数据安全防护部署在应用客户端、内部应用服务与数据中台之间,提供应用接口级别的细粒度数据访问控制、敏感数据识别、数据脱敏、API水印、数据泄露安全防护、应用访问安全告警与风险态势分析等数据安全功能。

部署方式

API数据安全防护可采用代理模式,部署在应用客户端、内部应用服务与数据中台之间,使其具备统一应用接入、避免数据中台服务暴露以及规避数据泄露风险的能力。

图2 代理部署

产品功能

API数据安全防护具有丰富的功能,实现对应用数据的安全防护。

表1 产品功能

功能名称

功能描述

相关章节

首页概览

展示首页概览信息,对应用、接口、账号、敏感数据等资产进行数量统计。

首页概览

日志中心

支持对日志记录中的告警信息进行查询、审阅、添加规则等操作;对审计日志进行查询、添加规则等操作。

日志中心

资产中心

配置应用资产,通过配置域名和代理的方式实现网关的代理部署,应用资产配置后可实现接口、账号与敏感数据的自动识别。

资产中心

安全策略

安全策略模块支持配置白名单、访问控制、风险防护、内容替换、水印、脱敏等安全策略,对应用进行安全防护。

安全策略管理

业务配置

业务模块内置敏感标签特征库,同时支持以正则或关键字添加敏感标签;支持配置客户端IP解析规则,从请求中获取真实的客户端IP信息;支持配置数据分类分级;支持上传应用证书,供https应用资产使用。

业务配置

系统管理

在系统管理模块对系统进行基础网卡与路由配置、bypass、审计日志与配置数据的备份与恢复、数据清理等管理操作。

系统管理

用户管理

用户管理模块支持对平台使用用户进行维护,包括账号的管理、角色的管理、账号的审核等。

用户管理

系统运维

展示设备状态,对系统内核、CPU、硬盘等使用情况进行诊断、进行系统升级、定时任务管理与安全配置等。

系统运维

相关文档