API监控防护服务-akamai
专用API
服务商:
阿卡迈(北京)信息技术有限公司
【更新时间: 2024.08.12】
全面监测 API,并检测更多隐藏的威胁,借助 API Security,您可以持续进行 API 发现和实时分析,从而全面监测整个 API 资产。发现所有 API(甚至是影子 API)。
咨询
去服务商官网采购>
|
服务星级:2星
浏览次数
12
采购人数
0
试用次数
0
SLA: N/A
响应: N/A
适用于个人&企业
收藏
×
完成
取消
×
书签名称
确定
|
- API详情
- 常见 FAQ
- 关于我们
- 相关推荐
什么是akamai的API监控防护服务?
API监控防护服务【akamai】全面监测 API,并检测更多隐藏的威胁,借助 API Security,您可以持续进行 API 发现和实时分析,从而全面监测整个 API 资产。发现所有 API(甚至是影子 API)、识别常见漏洞并分析 API 行为,以检测这一快速增长的攻击面中出现的威胁和逻辑滥用。
什么是akamai的API监控防护服务接口?
akamai的API监控防护服务有哪些核心功能?
1.发现以下类型的所有 API、域名和相关问题:HTTP、RESTful、GraphQL、SOAP、XML-RPC 和 JSON-RPC。
2.快速识别可通过 API 访问的敏感数据,并跟踪用户对这些 API 的访问情况。
3.查看日志文件、历史流量回放、配置文件等内容,以评估 API 和更广泛基础架构中的错误配置和漏洞。
4.识别潜在安全漏洞并确定其优先级(包括 OWASP 十大 API 安全漏洞),并降低补救成本。
5.利用 AI/ML 检测技术实时识别 API 漏洞,包括数据泄漏、数据篡改、数据政策违规、可疑行为和 API 安全攻击。
6.自动运行 150 多项模拟恶意流量(包括 OWASP 十大 API 安全漏洞)的动态测试。
7.利用实时流量分析、带外监控和工作流集成来检测并阻止 API 攻击,从而提升 SOC 有效性。
8.将补救措施集成到现有的工作流管理系统中,针对不同的告警类型实施手动、半自动或全自动补救。
9.利用 RBAC 与现有 CI/CD 管道全面集成,确保只有合适的团队才能访问 API 以进行测试。
10.通过导入来源广泛的 API 来获取动态 API 监测能力,同时对 Swagger 文件进行动态更新和比较以评估是否符合要求。
11.按固定时间间隔自动扫描您的外部攻击面,在漏洞被利用前及早找到并消除它们。
akamai的API监控防护服务的技术原理是什么?
1. 发现
持续深入地进行 API 发现,生成不断更新的 API 清单。
2. 测试
在不影响速度的情况下提升 CI/CD 管道的安全性,在将 API 投入生产环境之前确保其安全
3. 检测
利用大数据 AI 和实时流量分析,检测 API 资产中的异常情况并发出告警。
4. 响应
利用自动响应对问题进行补救,并集成 Jira、ServiceNow、Slack 和 SIEM 等现有工作流。
akamai的API监控防护服务的核心优势是什么?
1. 发现所有 API 资产
全天候持续进行发现和监控,查看企业范围的所有 API,包括遗留 API、影子 API 和恶意 API。
2. 识别易受攻击的 API
通过审核发现各种漏洞和错误配置(涵盖 OWASP 十大 API 安全漏洞)。
3. 抵御商业逻辑滥用
识别常见威胁(如数据抓取),并触发响应措施以抵御威胁。
在哪些场景会用到akamai的API监控防护服务?
1. 在将 API 投入生产环境之前对其进行测试
API 测试对于您的 API 安全策略来说至关重要,因为它可以帮助企业进行“左移”——在软件开发生命周期 (SDLC) 的早期阶段检测并修复安全和逻辑漏洞,避免它们进入生产环境。有了 API 测试,您可以自动运行 150 多项可模拟恶意流量的动态测试,包括针对 OWASP 十大 API 安全漏洞的测试。在开发的任意阶段,您都可以将测试安排为按所需的时间间隔自动运行。
2. 获取企业范围内 API 的清单
获取整个企业内所有 API 的完整清单并对其持续进行更新,这是任何 API 安全策略的重要基础。鉴于与 API 攻击相关的风险日益加剧,只在需要时发现或每日发现 API 已经远远不够。
除了这些,还必须能够显示实际 API 行为(API 调用)并进行可视化,才能让安全、开发和运营团队的关键利益相关者查看和了解 API 的使用或滥用情况,以便他们能够在团队之间进行沟通并调查案例。
API Security 支持自动持续发现不同技术环境和基础架构中的 API。它还可以发现新部署的 API,并将发现的 API 属性与任何现有文档进行比较。API Security 可以识别影子 API 并检测已知 API 漏洞的所有实例,例如 OWASP 十大 API 安全漏洞中列出的漏洞。
API 发现从来不是一劳永逸的事。我们的解决方案可以全天候执行这项功能,持续发现新的 API 和现有 API 的变更。安全团队能够充分掌握所有 API 的情况,并且第一时间获悉开发人员部署的新 API 或服务。
3. 了解 API 风险状况
随着许多企业不断向数字化迈进,API 的激增使这些企业面临着巨大而复杂的攻击面。同时,一些常见的安全威胁也在不断演变,保护企业免受这些威胁的影响也非常重要。
如果不了解 API 风险状况,就会导致某些威胁被忽视,常见的例子有如下几个:
- 误向互联网开放内部 API
- 会员计划个人身份信息 (PII)
- 在开放 API 上暴露信用卡号码
API 漏洞是一种软件错误或系统配置错误,可能导致攻击者利用这种错误来访问敏感应用程序功能或数据,或者造成 API 滥用。
OWASP 十大 API 安全漏洞 清单十分实用,其中概括了一些被广泛滥用的API 漏洞,企业应该尽力识别和修复这些漏洞。
借助 API Security,您可以将错误配置和漏洞立即通知安全团队、开发人员和 API 团队,从而防止易受攻击和错误配置的 API 造成损害。您还可以轻松了解合作伙伴是否错误设置了您的 API,或者代码中是否存在漏洞。情境警报和条件警报在您现有的工作流中发挥作用,例如自动创建 Jira 工作单,这样您就可以快速解决任何问题。
4. 监控 API 滥用
即使完美的 API 也可能被滥用。然而,与 Web 应用程序不同,API 可以在许多不同的场景中以编程方式使用,这使得区分合法使用与攻击和滥用十分困难。
API 受到攻击和滥用有很多不同的方式,以下是其中一些常见的例子:
- 商业逻辑滥用。 这些可怕的场景时常让首席信息安全官 (CISO) 彻夜难眠,因为传统的安全控制措施对此毫无用处。在逻辑滥用中,攻击者会利用应用程序设计或实施中的缺陷来引发意外行为和未经批准的行为,例如游戏串通、会员计划滥用和其他有益于攻击者的利用行为。
- 未经授权的数据访问。 API 滥用的另一种常见形式是攻击者利用损坏的授权机制来访问其无权访问的数据。这些漏洞有很多名称,例如失效的对象级授权 (BOLA)、不安全的直接对象引用 (IDOR),以及失效的功能级授权 (BFLA)。
- 帐户接管。 在凭据被盗乃至跨站点脚本攻击之后,帐户可能会被接管。一旦发生这种情况,即使是编写得最好、安全性最高的 API 也可能被滥用。毕竟,如果不执行行为分析,任何经过身份验证的活动都被认为是合法的。
- 数据抓取。 如果企业通过公共 API 提供数据集,攻击者就可能积极查询这些资源,以便批量捕获大体量、有价值的数据集。
- 商业拒绝服务 (DoS) 攻击。 API 攻击者或用户如果请求后端执行繁重任务,可能引发应用程序层的“服务侵蚀”或完全拒绝服务(GraphQL 中十分常见的一个漏洞,但任何资源密集型 API 端点实施都可能发生这种情况)。在有人故意攻击或者合作伙伴过度使用而导致其他合作伙伴无法使用 API 时,就可能发生这种情况。
- 漏洞利用。 底层基础架构中的技术漏洞可能会导致服务器受损。此类漏洞的例子很多,包括 Apache Struts 漏洞(CVE2017-9791、CVE-2018-11776 等)和 Log4j 漏洞(CVE-2021-44228 等)。
要想识别这些漏洞和其他 API 安全风险并减轻影响,需要采取足够成熟的安全控制措施,才能应对这种复杂且快速变化的威胁态势。
API Security 解决方案提供的业务背景信息是只通过分析 IP 地址和 API 标识等技术元素所无法获得的。API Security 通过使用 AI/ML(即可靠的实时流量分析)来输出业务背景信息,让您能够对发出告警前后的活动进行深入分析,以确定根本原因。API Security 还允许按特定实体搜索 API,例如按用户或合作伙伴甚至业务流程实体(发票、付款、订单等)进行搜索,从而可以发现原本无法检测到的异常情况。
职业发展良机虚位以待
Akamai 始终致力于凭借求知欲和协作来寻找问题解决之道。我们以尊重所有人的方式开展业务。我们注重思维、经验和才干的多元化。我们赋能每个人,让他们可以积极贡献并发挥最佳表现。带着您的远大梦想和非凡创意,加入我们的行列,我们已经准备好与您共同逐梦。
包容性、多元化和参与度
ID&E 涵盖了性别代表性、薪酬公平、种族和族裔多样性、种族平等承诺、多元化与包容性学习、主动付出、地方性工作、员工资源组以及 Akamai 的新冠疫情响应措施。
Akamai 可持续发展
Akamai 致力于做出具有影响力的环保改革。了解我们如何对我们的工作、运营和生活场所进行投资。
人权
Akamai 坚信尊重人权不仅对释放互联网潜力至关重要,而且对我们赖以运营的社区来说,也形成了基本的价值观。
职业发展良机虚位以待
Akamai 始终致力于凭借求知欲和协作来寻找问题解决之道。我们以尊重所有人的方式开展业务。我们注重思维、经验和才干的多元化。我们赋能每个人,让他们可以积极贡献并发挥最佳表现。带着您的远大梦想和非凡创意,加入我们的行列,我们已经准备好与您共同逐梦。
包容性、多元化和参与度
ID&E 涵盖了性别代表性、薪酬公平、种族和族裔多样性、种族平等承诺、多元化与包容性学习、主动付出、地方性工作、员工资源组以及 Akamai 的新冠疫情响应措施。
Akamai 可持续发展
Akamai 致力于做出具有影响力的环保改革。了解我们如何对我们的工作、运营和生活场所进行投资。
人权
Akamai 坚信尊重人权不仅对释放互联网潜力至关重要,而且对我们赖以运营的社区来说,也形成了基本的价值观。