
# API数据安全防护网关模式介绍
API数据安全防护是一款为企业提供综合的API安全防护系统。
API数据安全防护具有对web应用系统、API（Application Programming Interface，应用程序接口）服务进行请求接口自动梳理能力，实现对敏感数据的自动发现，敏感数据资产的可视展现，基于用户、接口、账号的数据授权，达成应用和API的细粒度数据访问控制、应用请求结果的动态数据脱敏、针对网页结果的数字水印、数据泄露的安全防护与全程溯源，以及应用访问安全日志审计与风险识别、态势分析，用以帮助用户梳理庞杂的应用及接口，绘制接口画像和接口访问轨迹，监测敏感数据流动风险，识别接口调用的异常用户行为数据安全功能，为应用系统的业务数据合规正常使用和流转提供数据安全保障。
#### 为什么需要保障应用数据安全
- **应用数据安全挑战层出不穷** ：近年来，由于信息技术的发展，应用系统业务模式的创新，以及数据价值的凸显，应用数据被越来越多的黑灰产业盯上。
- **API** **服务的数据安全问题更加突出**：API作为特殊的应用系统形式，其数据安全问题层出不穷，安全风险形势严峻。据有关机构统计，近两年的数据泄露事件中，有超90%是由于API造成的数据外泄，数据泄露事件席卷众多行业，包括金融、互联网、政府等。
- **法律法规要求日趋严格** ：国内外的法律法规和行业标准要求，保障应用数据安全，防止网络数据泄露或者被窃取、篡改。
 
#### 应用数据有哪些安全风险
应用数据安全风险，主要来自于以下几个方面：
- **外部攻击风险**：应用系统和API的外部攻击仍是应用安全的主要威胁，部分攻击可能造成严重的业务中断。攻击者利用应用和API的弱身份认证、授权和注入漏洞的攻击方法来实施攻击，这些现象仍然普遍。外部攻击风险包括账号盗用攻击、DDOS攻击、漏洞利用攻击、爬虫和机器人攻击等。
- **内部泄露风险**：由于黑产、灰产对个人信息等敏感数据的贪婪，内部人员对应用和API的攻击已经从单纯的系统破坏转换成以数据窃取为目的的非法行为，内部威胁不容忽视。内部泄露风险包括身份验证机制不健全、应用访问权限滥用、敏感数据的异常访问等。
 
#### API数据安全防护如何实现应用安全防护
针对应用数据的安全风险，API数据安全防护提供了一套安全防护一体化解决方案。API数据安全防护的工作方式如下[图1]所示。
图1工作方式   
![](https://support.huaweicloud.com/usermanual-dsc/zh-cn_image_0000002477635321.png "点击放大")
API数据安全防护部署在应用客户端、内部应用服务与数据中台之间，提供应用接口级别的细粒度数据访问控制、敏感数据识别、数据脱敏、API水印、数据泄露安全防护、应用访问安全告警与风险态势分析等数据安全功能。
#### 部署方式
- 云外部署方式 API数据安全防护可采用代理模式，部署在应用客户端、内部应用服务与数据中台之间，使其具备统一应用接入、避免数据中台服务暴露以及规避数据泄露风险的能力。
  图2云外部署网络拓扑图
  ![](https://support.huaweicloud.com/usermanual-dsc/zh-cn_image_0000002668516142.png "点击放大")
  
- 云上部署方式 API数据安全访问系统，通过反向代理方式部署在负载均衡设备和云上应用服务之间，隐藏后端服务器的真实IP地址，防止直接攻击，将多个不同的服务器或服务通过一个统一的入口对外提供服务，实现API数据安全防护。
  图3典型网络拓扑
  ![](https://support.huaweicloud.com/usermanual-dsc/zh-cn_image_0000002668353042.png "点击放大")
  
 
