丝袜美腿人妻秘书汗水中出-欧美日韩精品一区二区在线播放-久久精品国产精品亚-欧美日产国产日韩在线看-波霸巨大乳一区二区三区-国产视视频一区二区

你好,游客 登錄
背景:
閱讀新聞

數(shù)據(jù)中心管理人員可以做些什么來保護(hù)API

[日期:2019-10-24] 來源:企業(yè)網(wǎng)D1Net  作者: [字體: ]

  API使應(yīng)用程序的特性更加豐富和動態(tài),但它們也增加了攻擊面。

  API或應(yīng)用程序編程接口是多個(gè)計(jì)算機(jī)程序相互通信的一種方式。例如,網(wǎng)站可以使用API??從數(shù)據(jù)庫請求信息或?qū)⑿畔鬟f給第三方服務(wù)。移動應(yīng)用程序經(jīng)常使用API??將數(shù)據(jù)來回發(fā)送到中央服務(wù)器。傳統(tǒng)的網(wǎng)站正迅速被高度交互的基于API的網(wǎng)站所取代。API也是企業(yè)應(yīng)用程序的關(guān)鍵,它取代了原有的信息交換機(jī)制。

  根據(jù)Akamai公司今年早些時(shí)候發(fā)布的一份報(bào)告,API調(diào)用現(xiàn)在占所有Web流量的83%。這意味著提供了功能更強(qiáng)大、功能更豐富的應(yīng)用程序,但同時(shí)也意味著更大的安全風(fēng)險(xiǎn)。根據(jù)調(diào)研機(jī)構(gòu)Gartner公司的調(diào)查,到2021年,將有90%的啟用Web的應(yīng)用程序以暴露的API而非用戶界面的形式具有更大的攻擊面,而2019年為40%。到2022年,API濫用將成為常見的攻擊。

  例如,麥當(dāng)勞公司的API公開了其移動交付應(yīng)用程序用戶的個(gè)人數(shù)據(jù)。由于API導(dǎo)致數(shù)據(jù)泄露的其他公司包括Facebook、Twitter、Panera Bread、T-Mobile、Instagram、Salesforce和Snapchat。甚至美國國稅局也遭遇了API數(shù)據(jù)泄漏的事件。

  總部位于波士頓的安全機(jī)構(gòu)Cyber??eason公司的信息安全官Israel Barak表示,“在過去的五六年中,API成為越來越大的問題。業(yè)務(wù)、系統(tǒng)和應(yīng)用程序之間的互連性的增加加速了面向公眾的API的采用。然后便是微服務(wù)和容器等服務(wù)的使用。”

  以一個(gè)用于預(yù)訂航班的網(wǎng)絡(luò)應(yīng)用為例。如果它是傳統(tǒng)的整體應(yīng)用程序,則用戶將選擇一個(gè)航班,獲取報(bào)價(jià),付款并預(yù)定。他們將按順序完成所有這些步驟。Barak說,“交易過程確保第一步發(fā)生在第二步之前。”

  現(xiàn)在,網(wǎng)絡(luò)上的同一應(yīng)用程序可能是一組獨(dú)立功能,每個(gè)功能都調(diào)用一個(gè)單獨(dú)的API。一個(gè)乘客可能會向支付系統(tǒng)發(fā)送請求。另一個(gè)乘客可能會向航空公司發(fā)送預(yù)訂航班的請求。利用公開的API,黑客可以跳過付款步驟而直接進(jìn)入預(yù)訂步驟。此外,攻擊者也可能劫持確認(rèn)所有用戶信息,并獲取其他客戶的姓名、地址和付款明細(xì)的API。

  有時(shí),即使是無害的API也會造成損害,Barak說。例如,在用戶選擇城市所在的國家/地區(qū)后,網(wǎng)絡(luò)表單通常會提供城市列表。如果城市列表是通過API提供的,則攻擊者可以發(fā)送大量假請求,足以關(guān)閉該特定服務(wù)-并使整個(gè)Web表單停止運(yùn)行。Barak說,“而且不能使用驗(yàn)證碼,因?yàn)榱硪贿厸]有人。”

  總部位于圣馬特奧的網(wǎng)絡(luò)安全機(jī)構(gòu)PerimeterX公司聯(lián)合創(chuàng)始人兼技術(shù)官Ido Safruti表示,當(dāng)人們使用API??來驗(yàn)證信用卡且訪問權(quán)限未得到適當(dāng)鎖定時(shí),還會發(fā)生另一種常見的API濫用。他說:“我可以直接采用API并嘗試驗(yàn)證被盜的信用卡或者禮品卡,這更容易,因?yàn)椴恍枰脩舻男彰蜞]政編碼。”

  他補(bǔ)充說,“這種第三方API的使用很難以鎖定。作為數(shù)據(jù)中心運(yùn)營商,如果其應(yīng)用程序在數(shù)據(jù)中心之外調(diào)用API,那么可能對此完全一無所知。”

  從后臺到前臺

  在以往,企業(yè)的應(yīng)用程序在內(nèi)部網(wǎng)絡(luò)內(nèi)相互通信,可以安全地隱藏在防火墻后面。應(yīng)該說,這意味著訪問和身份驗(yàn)證問題對開發(fā)人員的壓力并不大。實(shí)施大量安全檢查會很麻煩,會減慢開發(fā)速度并干擾功能。如今,在混合數(shù)據(jù)中心和萬物實(shí)現(xiàn)云化的情況下,但API并沒有企業(yè)的防火墻防護(hù),但是開發(fā)人員經(jīng)常忘記這一事實(shí),并意外地將其公開。

  BTB Security公司顧問Humberto Gauna說,“保護(hù)API并不難。但這需要一定的資源,將會增加公司的成本。”他建議,在構(gòu)建新的API時(shí),企業(yè)應(yīng)讓安全專業(yè)人員參與早期階段。

  通常情況下,數(shù)據(jù)中心安全管理人員對開發(fā)人員如何編寫其API并沒有什么要求。但它們可以確保內(nèi)部數(shù)據(jù)庫和服務(wù)器得到適當(dāng)?shù)谋Wo(hù),并確保基于云計(jì)算的服務(wù)得到適當(dāng)?shù)呐渲谩K麄冞€可以為內(nèi)部部署環(huán)境和云計(jì)算部署設(shè)置API網(wǎng)關(guān)。

  API網(wǎng)關(guān)的優(yōu)缺點(diǎn)

  并非所有專家都認(rèn)為API網(wǎng)關(guān)是一個(gè)好主意。

  當(dāng)企業(yè)通過一個(gè)或多個(gè)API網(wǎng)關(guān)匯集所有API流量時(shí),它們可以確保基本的安全策略(如加密、身份驗(yàn)證和訪問控制)得到充分實(shí)施。網(wǎng)關(guān)還可以執(zhí)行其他操作,如負(fù)載均衡和DDoS保護(hù)。

  可以為內(nèi)部部署數(shù)據(jù)中心設(shè)置API網(wǎng)關(guān),大多數(shù)主要的云計(jì)算提供商都將它們作為基礎(chǔ)設(shè)施上托管的系統(tǒng)的服務(wù)來提供。Cyber??eason公司的Barak說,該過程從創(chuàng)建數(shù)據(jù)中心公開的所有API的目錄開始。他說,“這是一個(gè)良好的安全平臺的核心組成部分,但很多人沒有采用它。使目錄保持最新是很困難的,特別是當(dāng)開發(fā)新的微服務(wù)并在幾天甚至幾小時(shí)內(nèi)推出時(shí)。”

  接下來,企業(yè)須使用自己的令牌(例如API密鑰或OpenID標(biāo)識符)來標(biāo)識每個(gè)API,并根據(jù)這些令牌控制對數(shù)據(jù)和服務(wù)的訪問。Barak說,“沒有授權(quán)令牌,企業(yè)的開發(fā)人員不能公開新的API,而是須注冊該API。”

  最后,數(shù)據(jù)中心可以為API流量設(shè)置網(wǎng)關(guān)。他說,通過實(shí)施包括加密和簽名的安全通道,數(shù)據(jù)中心可以對API安全性產(chǎn)生巨大影響。

  但是一些專家說,要讓企業(yè)的所有開發(fā)人員都參與進(jìn)來可能很困難。

  總部位于圣何塞的安全廠商Malwarebytes Labs的主管Adam Kujawa說,“這將是一個(gè)理想的選擇。但是數(shù)據(jù)中心運(yùn)營商不能強(qiáng)迫他們的客戶這樣做。但是,它可以做的是向其客戶或企業(yè)用戶提供API網(wǎng)關(guān)作為服務(wù)。如果他們不使用該服務(wù),需要確保將它們隔離開來,以免感染數(shù)據(jù)中心的其他部分。”

  另一個(gè)挑戰(zhàn)是,API網(wǎng)關(guān)不能總是部署到所有平臺上,并且提供商之間存在差異,這給管理帶來了挑戰(zhàn)。

  此外,API網(wǎng)關(guān)可能是單點(diǎn)故障,并增加了復(fù)雜性和管理開銷。總部位于帕洛阿爾托的應(yīng)用程序安全供應(yīng)商數(shù)據(jù)定理的運(yùn)營官Doug Dooley說,“我們的客戶正在構(gòu)建微服務(wù),其中一種應(yīng)用程序具有難以置信的規(guī)模,并已在全球數(shù)十個(gè)數(shù)據(jù)中心中部署,有不同離散形式的代碼,它們都通過API進(jìn)行通信,企業(yè)中有成千上萬個(gè)API。”

  他說,“在這種情況下,試圖通過API網(wǎng)關(guān)強(qiáng)制執(zhí)行所有操作都是沒有意義的。它不具有可擴(kuò)展性或成本效益,繞過這個(gè)瓶頸很簡單。”

  FireMon公司技術(shù)聯(lián)盟副總裁Tim Woods提出了一種API安全的分布式方法。這種方法可能更加動態(tài)和靈活。對于邊緣計(jì)算應(yīng)用程序來說,速度也更快。他說:“每當(dāng)企業(yè)須到中央清算倉庫或中央網(wǎng)關(guān)時(shí),都須擔(dān)心延遲。”

  Barracuda 網(wǎng)絡(luò)公司應(yīng)用程序安全產(chǎn)品管理副總裁Nitzan Miron表示,企業(yè)在尋找基礎(chǔ)設(shè)施中所有活動的API時(shí)也遇到了問題。當(dāng)基礎(chǔ)設(shè)施包括公共云時(shí)尤其如此。他說,“傳統(tǒng)的網(wǎng)絡(luò)資源清冊(掃描IP范圍)在IP都由公共云提供商甚至多個(gè)提供商動態(tài)分配的情況下是毫無價(jià)值的。”

 

  但是他補(bǔ)充說, API網(wǎng)關(guān)工具已經(jīng)日趨成熟,并且最近開始添加功能來正確審核和控制API訪問。他說:“隨著這些工具的成熟和易于使用,找到合適的工具并安裝在所有公司的API和應(yīng)用程序上而不會造成業(yè)務(wù)中斷的挑戰(zhàn)將會越來越小。”





收藏 推薦 打印 | 錄入:admin | 閱讀:
本文評論   查看全部評論 (0)
表情: 表情 姓名: 字?jǐn)?shù)
點(diǎn)評:
       
評論聲明
  • 尊重網(wǎng)上道德,遵守中華人民共和國的各項(xiàng)有關(guān)法律法規(guī)
  • 承擔(dān)一切因您的行為而直接或間接導(dǎo)致的民事或刑事法律責(zé)任
  • 本站管理人員有權(quán)保留或刪除其管轄留言中的任意內(nèi)容
  • 本站有權(quán)在網(wǎng)站內(nèi)轉(zhuǎn)載或引用您的評論
  • 參與本評論即表明您已經(jīng)閱讀并接受上述條款
精品国内自产拍在线观看视频 | 国产视频一区三区| 蜜桃av一区| a一区二区三区| 麻豆中文一区二区| 高清日韩欧美| 99成人在线视频| 另类专区亚洲| 国产日产精品一区二区三区四区的观看方式 | 久久中文字幕二区| 国产不卡123| 中文字幕一区二区精品区| 青青一区二区| 国产在线看片免费视频在线观看| 欧美韩国一区| 在线一级成人| 懂色aⅴ精品一区二区三区| 亚洲丝袜美腿一区| 日韩视频不卡| 麻豆传媒一区二区三区| 久久久精品五月天| 亚洲色图网站| 中文在线免费视频| 午夜av成人| 亚洲精品一区二区妖精| 亚洲优女在线| 精品视频在线一区| 免费日韩av| 欧美黄色一区二区| 欧美理论在线播放| 久久精品免费看| 私拍精品福利视频在线一区| 婷婷激情一区| 欧美三区不卡| 午夜激情电影在线播放| 美女诱惑黄网站一区| 视频一区欧美日韩| 中文高清一区| 久久综合五月婷婷| 精品一区不卡| 夜久久久久久| 日韩精品麻豆| 亚洲va在线| 久久精品一区| 米奇777超碰欧美日韩亚洲| 日韩精品视频中文字幕| 特黄毛片在线观看| 久久综合影音| 欧美国产亚洲精品| 亚洲免费一区二区| 国产调教一区二区三区| 视频一区在线视频| 日韩电影在线观看一区| 国产在线美女| 成人爽a毛片| 日韩三区免费| 亚洲91视频| 国内在线观看一区二区三区| 一本色道久久| 天堂俺去俺来也www久久婷婷 | 亚洲一区欧美| 久久高清国产| 久久三级中文| 三级影片在线观看欧美日韩一区二区 | 欧美日韩色图| 久久一区欧美| 亚洲一区日韩| 欧美三级第一页| 久久精品国产亚洲一区二区三区| 婷婷中文字幕一区| 国产亚洲第一伦理第一区| 欧美特黄aaaaaaaa大片| 激情欧美一区二区三区| 国产精品密蕾丝视频下载| 免费毛片b在线观看| 国内精品福利| 日韩精品1区2区3区| 国产亚洲欧美日韩精品一区二区三区 | 中文字幕一区二区三区在线视频| 久久久久久自在自线| 日本国产精品| 欧美成人一级| 高清在线一区| 国产一区二区你懂的| 亚洲国产aⅴ精品一区二区| 亚洲国产精品一区制服丝袜| 免费精品99久久国产综合精品| 精品不卡一区| 亚洲另类av| 美女精品一区二区| 毛片在线网站| 一本色道久久综合一区 | 日韩欧美影院| 久久精品99久久久| 国产精品久久久久久久久久10秀 | 欧美一二区在线观看| 免费在线成人网| 久久久成人网| 日韩激情一二三区| 日本aⅴ免费视频一区二区三区| av在线资源| 午夜欧美精品| 国产丝袜一区| 亚洲综合图色| 欧美日韩一视频区二区| 国产免费拔擦拔擦8x高清在线人| 天天揉久久久久亚洲精品| 国产精品tv| 亚洲欧洲美洲国产香蕉| 影音先锋亚洲一区| 国产激情欧美| 百度首页设置登录| 麻豆91精品| 最新亚洲一区| 亚洲精品一区二区妖精| 久久人人88| 卡一精品卡二卡三网站乱码| 精品一区91| 欧洲专线二区三区| 国产精品一区免费在线| 在线精品在线| 久久一区视频| 久久综合综合久久综合| 亚洲tv在线| 免费在线观看一区| 新版的欧美在线视频| 玖玖在线播放| 四季av一区二区凹凸精品| 日韩精品一二区| 蜜臀精品一区二区三区在线观看| 国产一区二区你懂的| 99在线精品免费视频九九视| 黑丝一区二区| 日韩视频三区| 另类激情亚洲| 日韩成人a**站| 都市激情国产精品| 日韩国产一区二区| 亚洲mmav| 捆绑调教一区二区三区| 日日欢夜夜爽一区| 欧美日韩一区二区三区四区在线观看| 亚洲精品乱码| 精品一区二区三区中文字幕视频 | 亚洲精品69| 欧美视频精品| 免费视频一区| 国产精品一区二区三区av| 国产欧美高清视频在线| 久久久久亚洲精品中文字幕| 国产成人一二片| 美女午夜精品| 婷婷亚洲五月色综合| 麻豆精品网站| 蜜桃成人精品| 日本麻豆一区二区三区视频| 国产精品18| 91久久精品无嫩草影院| 久久婷婷亚洲| 91久久视频| 日本一区二区免费高清| 毛片在线网站| 日韩国产91| 国产精品色婷婷在线观看| 久久视频免费| 中国av一区| 狂野欧美一区| av在线不卡精品| 欧美日韩1区| 日本亚洲三级在线| 久久一区二区中文字幕| 丝袜诱惑制服诱惑色一区在线观看 | 好吊妞视频这里有精品| 99精品综合| 免费成人美女在线观看.| 日韩成人影院| 麻豆中文一区二区| 久久精品九色| 亚洲精品在线观看91| 国产盗摄——sm在线视频| 欧美一级久久| 精品国产欧美| 亚洲女同同性videoxma| 四虎地址8848精品| 国产不卡av一区二区| 久久精品道一区二区三区| 视频一区国产视频| 欧美一级一区| 国产精品毛片视频| 亚洲欧美日韩精品一区二区| 欧美美女福利视频| 色综合中文网| 欧美另类专区| av成人在线播放| 日韩成人av在线资源| 妖精视频成人观看www| 久久国产三级精品| 国产精品xxx在线观看| 免费成人美女在线观看.| 国内自拍一区|