API业务防护|长亭下一代WAF输出4项全新能力

来源: 云巴巴 2021-12-02 10:13:19

 

API已成为一种新的基础设施!

  新基础设施必然带来新的安全挑战,并且让已经存在的安全问题变得更加复杂。根据Akamai的数据,在针对金融服务业发起的撞库攻击中,高达75%的攻击直接以API为目标。

  以用户API业务防护为导向,雷池(SafeLine)下一代Web应用防火墙,兼具BOT管理与API防护一体,对API进行全生命周期管理,输出API测绘、API防护、API高级威胁分析、API合规四项能力,助力企业客户构建高效的API智能防护体系,动态监控用户异常访问与行为,有效防护API越权,降低因API滥用,敏感数据泄漏而造成的损失。

图片

  “4 Essential Tools for Protecting APIs and Web Applications” 报告指出,Web应用防火墙(WAF)成为API安全防护首要选择:

  • WAF可以更好理解应用程序逻辑以及Web应用程序中存在的元素,例如URL,参数甚至使用的cookie;

  • 通过监视应用程序的使用情况和行为以及进行深入检查, WAF可以为使用中的每个应用程序建立正常行为的基准;

  • 当出现异常时, WAF可以触发操作来保护应用程序,无论是在数据中心还是在云中;

  • WAF可以防御恶意请求来源、DDoS攻击、针对API和Web应用程序的复杂威胁,包括SQL注入、 跨站脚本攻击(Cross-site scripting,XSS)、缓冲区溢出、 cookie泄露等;

  • WAF同时集成BOT管理和API防护,可检查签名,例如客户端是否发生可疑行为。

icon 以BOT管理为例

  BOT管理与API防护注定是“天生一对”。API逐渐成为企业核心对外接口,使得BOT流量大幅提升。而在API攻击中,BOT又是主要来源。据报告统计显示:在针对API业务发起的各类攻击中,恶意爬虫(BOT)是最主要的攻击方式,占整体攻击数量的90.6%。

API攻击“罪魁祸首”:恶意爬虫

  当利用BOT通过合法帐户进行API滥用已成为API攻击的主流时,传统API网关却日益疲软。此类攻击多以合法身份登录,模拟正常操作,以多源低频请求为主,提供身份认证、权限管控、速率限制、请求内容校验等安全机制的传统API网关,在遇到此类情况时,几乎无用武之地;加之部署与维护成本过高,用户不免会皱下眉头。此时兼具BOT管理与    API防护的硬核WAF,是用户心头好。

  针对客户常见的API业务防护困扰,雷池(SafeLine)提供专项治理。

icon 业务访问逻辑建模,三步解决越权与滥用

  API越权行为与滥用导致数据频频被窃,金融资深安全专家指出业务逻辑安全至关重要。雷池(SafeLine)从客户业务逻辑出发,关联业务和从属API,建立对应关系,当检测到某条API被攻击时,迅速关联到业务,直接对业务提出告警,解决业务逻辑导向的越权行为与滥用防护。

具体来说有3步:

  Step1: 业务建模和行为与流量合规性监控, 记录API的调用权限与滥用攻击。

  Step2: 结合访问规律和访问逻辑, 分析业务相关API调用的越权与滥用行为。

  Step3: 对业务所属API流量进行流量基线建立,并对流量异常进行分析,根源上对针对业务的攻击进行检测、预警与防护。

icon 智学习建立流量画像,不放过任何异常访问

  雷池(SafeLine)采用动态基线和预测分析技术分析异常访问行为,构建流量画像,精准识别操作正常但请求异常的攻击行为,即从正常行为中检测出异常流量。

  进一步,用户可以根据需求选择集群或单网关节点的流量控制,配置 API 的流量阈值,如:每秒、每分、每小时的请求次数限制,当流量超过阈值,新来的请求会被网关拦截,确保业务正常运行。

  随着频率访问控制和告警策略等功能逐步迭代,雷池(SafeLine)业务场景的解决方案越来越成熟,即将满足更多特定业务需求,比如流量控制策略更细粒度、报表统计维度更丰富、API调用明细更精确等。

动态基线技术

  雷池(SafeLine)采用周期性基线分析的方法。周期性基线,通常是一个单周期数据库轮廓线,根据历史数据计算得出。这条曲线由若干数据轮廓点组成,每个轮廓点代表一个采样时点。一个新的实际测量值如果没有超过基线范围,则通过加权平均算法更新旧的轮廓值。如果新的实际测量值超过基线范围则丢弃,不参与新轮廓值计算。如此往复循环,基线始终处于动态变化中。

预测分析技术

  雷池(SafeLine)采用基于时间窗置信区间的检测模型和方法,保障在实际运行中不断自我调整和逼近,自动剔除历史时间窗内的异常历史数据,实现历史时间窗数据与网络实际正常流量行为特征的高度吻合,从而提高了对异常行为报警的准确性。

icon 领先检测能力,下沉至API底层细节

  作为基于智能算法的下一代WAF,雷池(SafeLine)已将攻击拦截性能拉升至全球顶尖水平,当优异的检测能力带进API安全领域,雷池(SafeLine)能通过智能语义分析引擎持续检测API流量中的威胁,针对异常API请求进行阻拦、限速、欺骗或敏感数据打码等相应动作,保护隐藏在 API 中的 SQLi、命令注入等攻击所带来的损失。

  值得一提的是,基于FVM引擎,雷池(SafeLine)可以快速引入对非传统HTTP/HTTPS协议的解析,精细化控制不同风格的API,同时在API层面自由组装和编排雷池(SafeLine)的核心检测能力,让API的防护能力多元化和立体化。

icon BOT管理与API防护统一解决

  针对多种利用BOT进行攻击的恶意场景,雷池(SafeLine)为客户提供可定制的API防护模型,BOT管理与API防护双管齐下。雷池(SafeLine)在人机验证能力基础上增加包括「动态混淆+动态令牌」在内的动态防护能力,在不影响业务的前提下,对API流量进行有效清洗,排除BOT访问对资源的抢占和消耗,消除风险的同时,节约客户成本和降低业务损失。

  云巴巴严选云一直秉持最严谨的态度,选取品质最高的科技产品。我们与国内外知名科技厂商深度合作,包括腾讯、阿里、华为、眼神科技等等,并获得部分厂商金牌代理权限。面向各行各业B端客户,提供全面的科技服务,助力企业数字化轻松转型。

如果您感兴趣

关注公众号、扫码加入我们的产品交流群

产品交流、问题咨询、特价优惠

都在这里!

更多产品了解

欢迎扫码加入云巴巴企业数字化交流服务群

产品交流、问题咨询、专业测评

都在这里!

 

评论列表

为你推荐

警惕主动外联!云防火墙检测拦截勒索、Muhstik僵尸网络等 Log4j2漏洞利用

警惕主动外联!云防火墙检测拦截勒索、Muhstik僵尸网络等 Log4j2漏洞利用

近期,阿里云安全观测到,在 Apache Log4j2 漏洞攻击全程中,无论是在漏洞利用阶段,还是后续要进行验证和进一步的控制利用,大多涉及多次受害服务器的主动外联,云防火墙已陆续发现并拦截60余万次涉及勒索、挖矿家族的漏洞利用行为。

2021-12-16 14:58:26

web应用防火墙是如何保障网络安全的

web应用防火墙是如何保障网络安全的

Web应用防护墙主要用于防御针对网络应用层的攻击,像SQL注入、跨站脚本攻击、参数篡改、应用平台漏洞攻击、拒绝服务攻击等,通过执行一系列针对HTTP/HTTPS的安全策略来专门为Web应用提供保护。

2022-11-23 14:59:46

Web应用防火墙保护的具体是哪些地方

Web应用防火墙保护的具体是哪些地方

Web应用防火墙简称WAF,通过一列列针对HTTP/HTTPS的安全策略为web应用提供保护,防御针对网络应用的攻击,通过记录分析黑客的样本库和漏洞情况,解决网络应用层的系统入侵、网络篡改、数据泄露以及访问服务不稳定等异常情况,保障网站的安全可用。

2023-02-20 17:05:37

告别云化安全“囧途”,企业应用安全防护的最佳拍档

告别云化安全“囧途”,企业应用安全防护的最佳拍档

当前各行业头部企业的数字化转型步入深水区,数字化优势愈发明显,“数字经济”加速发展。同时技术持续迭代更新,云计算得到大规模应用,在数据中心架构的选择中,兼具弹性拓展和数据私密性的私有云架构备受企业青睐。

2021-12-02 14:27:38

人脸识别API 调用和离线 SDK计费方式有何不同

人脸识别API 调用和离线 SDK计费方式有何不同

人脸识别技术可以用于智能门禁,H5页面的推广活动等等多种的场景,不同的场景下使用的技术也不尽相同,如何购买腾讯云人脸识别技术更划算呢,本篇,就来和小巴一起了解一下吧。 首先,我们要清楚腾讯云人脸识别的付费方式有哪些?在线 API 调用和离线识别 SDK

2022-11-24 11:04:55

【客户案例】某金融行业用户IMPERVA WAF国产化替代方案

【客户案例】某金融行业用户IMPERVA WAF国产化替代方案

Imperva是网络安全解决方案的专业提供商,能够在云端和本地对业务关键数据和应用程序提供保护。公司成立于 2002 年,业务分布于全球各地的90多个国家。

2021-12-03 15:58:00

严选云产品

集简云 无代码软件集成平台 集简云无代码软件集成平台,帮助企业快速连接377款+企业办公软件。它可以与企业的各种自建或者第三方业务系统对接,包括客服系统,CRM系统,网站数据分析系统,电子商务系统,物流管理系统,企业数据库,企业API接口等,通过无代码集成方式无需开发即可建立企业自动化业务流程。
腾讯天御智能内容风控审核平台 腾讯天御智能内容风控平台旨在有效解决传统审核的痛点,为企业搭建专业的智能风控体系,实时打击恶意内容。一站式智能内容防护体系:更专业、更精准、更高效、低成本,提供7x24小时全天候人工审核支持,严格保障内容安全。
微联SCRM云手机企微运营的私域流量管理系统 微联SCRM是自主独立研发的,一款基于云手机的支持企微运营的私域流量管理系统。可为企业结合使用场景开发聚合聊天所需的各种营销功能,实现企业内部对客户的无缝衔接重新分配。6大项功能板块,满足企业日常管理需求。
追一科技智能语音机器人Call 追一科技的智能语音机器人Call基于自然语言处理NLP、语音识别ASR和语音合成TTS技术,实现自动电话外呼和应答,用自然逼真的对话与客户沟通,帮助企业提高外呼效率和标准化外呼流程,实现外呼数据智能化管理。
腾讯云 仿真云 腾讯云-仿真云(cloudsim)集成了仿真应用自动部署和配置、智能计算任务调度系统和计算数据管理、云桌面等工具,支持用户即开即用,由仿真云进行应用部署、资源创建、调度和计算中间结果实时呈现,亦支持用户手动自定义配置。
耳目达 C25超清视频会议一体机 C25集摄像头、麦克风、扬声器于一体,USB即插即用,部署简便,可完美适用于2-7人小型办公空间。

甄选10000+数字化产品 为您免费使用

申请试用