亚洲综合伊人,成人欧美一区二区三区视频不卡,欧美日韩在线高清,日韩国产午夜一区二区三区,大胆美女艺术,一级毛片毛片**毛片毛片,你瞅啥图片

您當(dāng)前的位置是:  首頁 > 資訊 > 國內(nèi) >
 首頁 > 資訊 > 國內(nèi) >

Radware:如何保護(hù)API免受機(jī)器人程序攻擊侵?jǐn)_

2020-09-11 10:16:43   作者:   來源:CTI論壇   評論:0  點(diǎn)擊:


  移動(dòng)設(shè)備和IoT設(shè)備的廣泛應(yīng)用、托管在公有云中的新興‘無服務(wù)器’架構(gòu)以及越來越依賴機(jī)器對機(jī)器通信,都是造成現(xiàn)代應(yīng)用架構(gòu)發(fā)生改變的原因。
  應(yīng)用編程接口(API)已經(jīng)成為了促進(jìn)不同應(yīng)用架構(gòu)之間信息交流的橋梁。API可以實(shí)現(xiàn)新服務(wù)的更快集成和部署。此外,DevOps也需要利用API實(shí)現(xiàn)端到端的流程自動(dòng)化,進(jìn)而實(shí)現(xiàn)服務(wù)開通、平臺管理和持續(xù)部署。
  盡管可以實(shí)現(xiàn)快速廣泛的部署,但API卻仍未得到很好的保護(hù),自動(dòng)化威脅也在增加。由于機(jī)器人程序攻擊,個(gè)人身份信息(PII)、支付卡明細(xì)和關(guān)鍵業(yè)務(wù)服務(wù)都處境堪憂。
  針對API的機(jī)器人程序攻擊的特征
  • 單個(gè)HTTP請求(來自唯一的瀏覽器、會話或設(shè)備)
  • 錯(cuò)誤率增加(如,HTTP狀態(tài)碼404、數(shù)據(jù)驗(yàn)證失敗、授權(quán)失敗等,)
  • 來自單個(gè)IP地址或API令牌的極高的應(yīng)用使用率
  • 來自大量分布式IP地址的API使用量的突然上升
  • 與合法用戶相比,利用GET/POST對用戶/會話/IP地址/API令牌發(fā)起HEAD請求的比例要高
  主要的API漏洞和自動(dòng)化攻擊
  身份驗(yàn)證漏洞和賬戶入侵。在請求來自真實(shí)用戶時(shí),許多API就不會檢查身份驗(yàn)證狀態(tài)。攻擊者可以以不同方式利用這些漏洞,如會話劫持和賬戶聚合等,來模擬真正的API調(diào)用。攻擊者還會對移動(dòng)應(yīng)用進(jìn)行反向工程,來發(fā)現(xiàn)API是如何被調(diào)用的。如果API密鑰是嵌入在應(yīng)用中的,那么就可能發(fā)生API漏洞。API密鑰不應(yīng)該被用于用戶身份驗(yàn)證。網(wǎng)絡(luò)犯罪分子還會對入侵的用戶賬戶執(zhí)行證書填充攻擊。
  缺乏強(qiáng)勁的加密。許多API在API客戶端和服務(wù)器之間都缺乏強(qiáng)勁的加密。攻擊者可以通過中間人攻擊來利用這些漏洞。攻擊者會攔截未加密或未受保護(hù)的API交易,來竊取敏感信息或修改交易數(shù)據(jù)。此外,由于在促進(jìn)不同Web應(yīng)用之間的互操作性上涉及到了多個(gè)網(wǎng)關(guān),因此移動(dòng)設(shè)備、云系統(tǒng)和微服務(wù)模式的普遍應(yīng)用又進(jìn)一步復(fù)雜化了API安全。對流經(jīng)所有通道的數(shù)據(jù)進(jìn)行加密至關(guān)重要。
  業(yè)務(wù)邏輯漏洞。API極易遭受到業(yè)務(wù)邏輯濫用。這也是為何需要專門的機(jī)器人程序管理解決方案以及為何采用對Web應(yīng)用和移動(dòng)應(yīng)用都有益處的啟發(fā)式檢測會產(chǎn)生誤報(bào)和漏報(bào)等諸多錯(cuò)誤。
  端點(diǎn)安全性不佳。多數(shù)的IoT設(shè)備和微服務(wù)工具都被設(shè)定為通過API通道與服務(wù)器進(jìn)行信息交流。這些設(shè)備會使用客戶端證書在API服務(wù)器上對自身身份進(jìn)行驗(yàn)證。黑客會試圖從IoT端點(diǎn)獲取對API的控制權(quán),如果他們成功了,他們就可以輕易對API序列進(jìn)行重新排序,進(jìn)而引發(fā)數(shù)據(jù)泄露。
  API安全清單
  為了保護(hù)API基礎(chǔ)架構(gòu)不會遭受到黑客攻擊和濫用,企業(yè)必須實(shí)現(xiàn)這9個(gè)最佳實(shí)踐。
  • 監(jiān)控并管理來自自動(dòng)化腳本(機(jī)器人程序)的API調(diào)用
  • 刪除原始的身份驗(yàn)證
  • 采取措施防止復(fù)雜的類人機(jī)器人程序訪問API
  • 強(qiáng)勁的加密至關(guān)重要
  • 部署基于令牌的速率限制,且具備限制基于IP數(shù)量、會話和令牌的API訪問等功能
  • 全面記錄請求和響應(yīng)
  • 掃描傳入請求是否有惡意企圖
  • 支持集群API部署,以處理容錯(cuò)
  • 追蹤API調(diào)用的使用情況和路徑,以發(fā)現(xiàn)異常
  關(guān)于Radware
  Radware是為傳統(tǒng)數(shù)據(jù)中心、云數(shù)據(jù)中心和虛擬數(shù)據(jù)中心提供網(wǎng)絡(luò)安全和應(yīng)用交付解決方案的全球領(lǐng)導(dǎo)者。Radware屢獲殊榮的解決方案組合為全球企業(yè)提供了基礎(chǔ)架構(gòu)、應(yīng)用及企業(yè)IT防護(hù)服務(wù),確保企業(yè)的數(shù)字體驗(yàn)。Radware解決方案成功幫助了全球12,500多家企業(yè)和運(yùn)營商客戶快速應(yīng)對市場挑戰(zhàn),保持業(yè)務(wù)連續(xù)性,在實(shí)現(xiàn)最高生產(chǎn)效率的同時(shí)有效降低成本。欲知詳情,請?jiān)L問:www.radware.com.cn
【免責(zé)聲明】本文僅代表作者本人觀點(diǎn),與CTI論壇無關(guān)。CTI論壇對文中陳述、觀點(diǎn)判斷保持中立,不對所包含內(nèi)容的準(zhǔn)確性、可靠性或完整性提供任何明示或暗示的保證。請讀者僅作參考,并請自行承擔(dān)全部責(zé)任。

相關(guān)熱詞搜索: Radware

上一篇:深圳大學(xué)城,你還能更快嗎?!

下一篇:最后一頁

專題

CTI論壇會員企業(yè)

涡阳县| 新乡市| 云龙县| 抚松县| 乌鲁木齐市| 同仁县| 措美县| 威信县| 永仁县| 南宫市| 襄城县| 华安县| 红河县| 平潭县| 鹰潭市| 休宁县| 武定县| 祁连县| 巴中市| 大名县| 东光县| 巨鹿县| 蓝田县| 雷州市| 闽清县| 新密市| 桐庐县| 五大连池市| 藁城市| 苏州市| 德钦县| 德格县| 乐安县| 鹰潭市| 项城市| 阳信县| 深泽县| 淮北市| 天门市| 都安| 忻城县|