立即咨询

电话咨询

微信咨询

立即试用
商务合作

英山在线磐石业务安全平台

英山在线磐石业务安全平台,整合企业业务 API 资产安全治理平台与敏感数据泄露风险预警系统核心能力。可实现 API 资产全生命周期安全管控,实时预警敏感数据泄露风险,助力企业筑牢业务安全防线,保障数据与 API 资产安全。
立即咨询

 

icon业务安全风险监管要求icon

 
个人信息控制者应根据有关国家标准的要求,建立适当的数据安全能力,落实必要的管理和技术措施,防止个人信息的泄漏、损毁丢失、篡改。
 
针对数据对外开放的场景,提供了不同级别数据在对外开放形态上实施的安全管控措施。针对数据内部管理的场景,针对不同级别的数据围绕数据生命周期,明确大数据采集、传输存储、处理、使用、销毁环节应分别采取的安全管控措施。
 
应针对不同类别级别的数据设置不同的安全管理要求及技术保障措施,包括配备相应的数据加密数据脱敏、操作杈限管理、数据流动记录、人员操作日志记录、数据备份与恢复等技术能力和措施。

 

icon业务安全风险icon

 

外部攻击风险
敏感接口未鉴权
攻击者对未鉴权的涉敏接口发起参数篡改或遍历爬取等攻击,获取到大量敏感数据或非预期类型的敏感数据。
参数遍历攻击
攻击者通过参数遍历攻击API,频繁访问一个API,窃取异常数量的敏感数据服务。
漏洞利用攻击
利用API安全漏洞进行应用/API攻击,达到敏感数据窃取或破坏系统的目的。
恶意构造请求
攻击者通过篡改请求参数或方法获取到了非预期的敏感数据(非公开敏感数据或过量敏感数据)
内部攻击风险
身份验证机制不健全
身份认证薄弱从而使攻击者可以破坏身份验证令牌或利用实施缺陷来临时或永久地假冒其他用户的身份,从而引发应用接口及核心数据暴露。
应用访问权限滥用
粗放的访问授权机制或授权策略设置不当使得未授权或低权限的用户利用漏洞”合法地调用核心接口,获取企业重要数据。
敏感数据异常访问
无法避免拥有权限的用户进行数据非法查询、修改、下载等异常访问行为。
过度数据暴露
API缺乏有效的返回数据筛选机制,由于返回数据类型过多、数据量过大等因素形成安全隐患

 

icon业务安全风险-安全事件icon

 

资产管理不当
2021年12月,因内某证券公司的客户信息数据,包括:用户姓名、手机号、开户时间、交易情况等敏感数据,以每日1万多条的量级在数据交易平台被售卖。经分析为内部系统数据API管控疏忽导致。
爬虫攻击
Telegram大面积转发某隐私查询机器人链接。称该机器人泄露了国内45亿条个人信息,数据包大小达435GB,疑似电商或快递物流行业数据。用户仅需输入手机号,即可查询到姓名、手机号和详细的收货地址等隐私信息。
非授权使用接口
2018年8月,淘宝(中国)软件有限公司报警称有黑产批量爬取加密数据,爬取字段量巨大,平均每天爬取数量500万,爬取内容包括用户评价内容、昵称等敏感字段。
业务逻辑漏洞
黑产中介通过xx银行信用卡的API业务逻辑漏洞,为多名用户非法进行信用卡提额,一个小时赚取中介费40余万,初步分析是因为提额接口的效验机制存在逻辑漏洞。
接口恶意调用
2020年3月,新浪微博因用户查询按口被恶意调 用导致 App 数据泄露。此次数据泄露可追溯至 2018年末,非法调用App用户查询接口,批量上传手机通讯录匹配用户账号昵称进行出售。
 

 

icon磐石云业务安全平台平台概述icon

磐石云业务安全平台基于前端探针及后端业务数据流量,对业务系统以API视角进行资产梳理、漏洞识别和攻击行为发现。持续“响应”的安全模型进行安全建设,从而解决业务安全风险和隐患。

发现
业务接口资产梳理
业务类型识别
业务数据字段识别
敏感数据识别。
响应
异常行为预警
基线合规预警
数据泄露风险预警。
检测
终端异常环境检测
异常访问行为检测
敏感数据泄露检测
攻击行为检测

防护
异常访问行为管控
敏感数据响应处置
策略管控与防护
icon磐石API业务安全平台平台架构icon

 

 

 

 

icon磐石云业务安全平台-平台部署icon

支持混合IT架构:包含自建机房,私有云,公有云等多种环境

支持多种流量接入模式:交换机镜像,主机镜像(有/无Agent)反向代理/插件等多种模式灵活组合,将流量汇入磐石云业务安全平台。

 

 

 

icon磐石云业务安全平台平台功能-资产管理icon

通过接入业务交互流量,对接入的数据进行自动化分析,依据请求和返回的内容进行模式匹配,自动发现业务访问接口,并根据请求方法(Get/Post/Put..)、请求URL、请求参数对接口进行定义。并对接口进行聚类分析,形成业务接口资产信息。

 
业务接口识别
自动化识别、分析API接口资产:Restfu、JSON-RPCXML-RPC、gRpc等。深入接口协议、请求方法、字段内容等。
智能化业务分组
通过自研轻量级NLP模型,智能化分组业务接口,赋予业务标签,如:登录、支付、认证接口等。将业务接口与业务系统、IP、业务部门关联,方便管理

 

 

icon磐石云业务安全平台 平台功能-风险识别-业务风险识别icon

风险规则开箱即用:结合机器学习,自动学习每个API的访问行为,生成API的访问基线;通过自定义业务访问规则(如:固定序列、固定路径),可发现API异常访问行为风险;
内置133条默认风险规则,88个统计分析规则模型,开箱即用。

接口时序异常
对特定业务场景的接口时序进行自定义配置,检查最后一个接口的前序接口是否都已经被调用,如果发现接口时序中任何一个步骤未被调用,则识别为异常。
访问路径异常
对用户访问的路径进行分析,根据网络流量数据中访问的路径,制定正常接口访问路径规则,如果与正常路径规则不匹配则可能是异常访问行为。
接口自动化遍历
对相关接口进行检测,通过分析流量中的浏览器信息、IP地址等内容,识别对接口的遍历行为。
自定义检测规则
结合特定业务API中的字段参数类型、参数位置、参数值信息创建准实时规则,进行自动化分析,识别业务异常访问流量。
访问频率异常
检测短时间内某IP/设备/用户高频访问的流量,或低频长时间访问行为。
访问请求聚类分析
通过对一段时间内的访问请求进行关联分析,利用访问序列与频率分析算法识别异常的页面访问请求序列与频率分布,从而识别风险请求。

 

icon磐石云业务安全平台 平台功能-风险识别-终端风险识别icon

通过业务安全平台提供SDK采集终端运行环境数据,生成唯一设备ID,分析是否存在终端运行环境及应用运行时风险;

通过业务安全平台接入前后端业务交互流量,分析服务端应用对外暴露所有接口实时调用情况及交互数据内容,实时分析服务端接口是否遭受异常调用和异常访问

 

 

 

icon磐石云业务安全平台  平台功能-风险识别-数据泄露风险识别icon

 

 
敏感数据发现:内置100+条敏感数据识别规则通过正则和NLP,自动识别API接口中的敏感数据并可自定义敏感数据规则,生成敏感数据资产地图让管理者及时掌握敏感数据风险态势。
敏感文件识别:自动识别上传/下载文件内容,包括word、pdf、ppt、excel、压缩包等常见办公文档格式。可自定义敏感数据检测阈值,触发风险规则。
数据分类分级:可基于国标、行标、企标等监管要求,自动进行数据分类分级,满足企业合规要求。
数据出境审计:可自动生成跨境数据流动态势,记录出境IP、出境数据内容、出境文件等详细信息。
数据脱敏处置:对流经API安全平台的响应报文的敏感数据进行脱敏处理,保障响应数据的安全性

 

icon磐石云业务安全平台  平台功能-风险处置-多种风险处置方式icon

 

维度
提供多维度的指标用于拦截异常流量,如IP账号、UA标识、设备标识等。
等级
定义高/中/低风险等级,依据风险的危害及确信程度做出危险等级划分。
画像
大数据精准分析用户的异常访问画像,如访问次数、地域、风险标签、设备、IP等特征工应用筛选。
产品自身处置
直接阻断:直接阻断本次访问请求,返回404等错误信息或提示信息
重定向:恶意请求重定向到指定页面,让攻击者访问指定的虚假页面或缓存页面
风险告警:支持钉钉、邮箱、企业微信、短信、自定义告警等多种方式
第三方处置
与三方对接:支持通过syslog、Kakfa、API方式对接第三方平台完成风险输出。
风险标签回填:通过在流量中增加风险标签字段,给业务系统提供信息,最终处置交给业务系统能

 

 

icon磐石云业务安全平台 平台优势icon

覆盖业务系统全生命周期(上线、运行、运营)各个环节的安全管理、风险监测和安全处置的自闭环系统。

高性能,低资源消耗
深度业务感知能力
灵活的业务安全策略引擎
全应用客户端探针技术
多样化部署方式

 

icon典型应用场景:API安全治理icon

 

背景分析
随着企业信息化的发展,所有的业务系统几乎都以API接口形式对外暴露,但系统的迭代更新、人员更替,无法知道有多少API接口对外暴露、是否存在未监管的API、业务API运行状态等信息,需要进行API接口安全治理,重新梳理对外业务资产
暴露API接口未知
暴露接口流动数据未知
运行API接口状态未知
方案思路
通过旁路形式接入企业全流量信息,提取API数据,形成API
接口资产台账;
工具+运营+管理,提升API平台自动化能力,风险准确性
运营便捷性;
实现API基础安全治理,让企业对外API更加清晰,可管、可控

 

 

icon典型应用场景:移动应用防护icon

 

背景分析
移动应用作为业务前端,包含Android/i0S/H5/小程序等多种形态,也成为黑客或黑产的重点攻击对象,窃取用户数据和资金、篡改业务过程,造成用户损失和企业声誉风险
方案思路
在前端应用中集成SDK,采集设备信息和运行环境信息;同时API平台服务端下发唯一设备ID。前端信息随着业务报文一同上送给平台,平台根据内置规则进行识别和分析是否存在异常设备风险,对风险进行告警或阻断。
支持Android/i0S/H5/小程序等多种渠道
支持多规则组合策略,精准识别风险
支持实时阻断、告警及三方联动

 

 

icon典型应用场景:数据安全防护icon

 

 
 
背景分析
企业给第三方机构、内部员工开通的内部业务系统账号,用于查询企业数据,需要对第三方用户或内部员工数据访问行为提供审计、管控
方案思路
磐石API业务安全平台采用反向代理/插件模式部署,对第三方公司账号的访问数据行为进行管控和审计;与企业已有的账号系统进行联动,跟踪和溯源敏感数据访问者;
对企业内部员工数据访问行为进行审计

 

 

icon典型应用场景:业务安全防护icon

 

 
背景分析
企业缺乏业务API数据资产管理能力;现有风控系统过重,响应慢,业务实时安全防护不足;业务需求迭代变化快,业务规则跟不上业务上线发布的速度,,业务防护能力滞后
方案思路
磐石API业务安全平台反向代理/插件模式部署,自动化理业务API接口资产台账;通过对API运行状态的识别,实现对新上线API、僵尸API等的管理;
通过“自然语言ToSQL”技术,快速将业务防护需求转变为安全规则,适应不同业务部门的管控诉求;高速实时处理引擎,实现在线实时风险研判、处置

 

 

icon典型应用场景:在线风控反爬icon

 

背景分析
黄牛通过自动化工具对票务网站发起自动化查票、订票等行为如12306的刷票插件、航空公司、各大票务网站(尤其是演唱会的门票)的加速插件等
方案思路
磐石API业务安全平台反向代理/插件模式部署接入票务公司网站、APP系统的流量信息,对业务访问流量进行识别,对API的自动化访问行为进行识别,如UA异常IP异常、设备异常等,发现机器行为、自动化行为、业务欺诈行为;
持续的黑产攻防对抗,动态调整业务规则

 

icon典型应用场景:攻防重保保障icon

以API全生命周期安全和重要数据防泄漏为目标,,通过对网络中的南北向流量数据进行分析,识别API接口以及敏感数据,建立API资产台账,对API运行过程中的业务风险以及API接口自身缺陷进行风险发现和风险防护,形成从上线API接口识别、运行风险持续监测、风险防护及处置、风险溯源的全生命周期解决方案。

 

 

 

icon企业介绍 基本概况-北京英山在线科技发展有限公司icon

北京英山在线科技发展有限公司(以下简称英山在线,英文名Ysonline),成立于2003年,是一家从事信息安全管理服务和软硬件开发、销售为一体的专业化网络安全公司。英山在线致力于兼收并蓄国际上先进的信息安全和IT服务管理理念,为行业客户制订符合国家标准要求的信息安全解决方案,公司凭借多年经营积累起来的信息安全培训体系和服务体系,以充足而完备的内容和资源,将安全理念的精髓恰当地移植给企业,充分发掘企业真正的需求,提升企业对信息安全的整体意识,巩固和完善企业信息安全管理体系,建立稳妥的业务持续性计划,使信息安全和I服务真正成为企业整体发展的助力。

以情服务,诚信务实和谐共新,发展创新。

 

 

icon企业介绍:企业资质证书icon

 

 

 

icon企业介绍 企业信用证书icon

 

 

 

 

icon企业介绍 自有产品磐石系列软著icon

 

 

 

产品推荐

道一云广告设计行业文化传播项目管理平台
道一云广告设计行业文化传播项目管理平台,项目采购和预算挂钩,减少成本支出,提高利润。 付款和项目挂钩,实时计算项目利润。 支持多端使用,随时随地智能办公,数据一手掌握。项目进度清晰,各环节关联项目,实时生成盈亏数据,连接内外部,实现数据互联。
免费试用
查看详情
千匠网络B2B渠道分销订货解决方案
企业级B2B渠道分销订货平台系统,以业务中台为底座的整体解决方案设计,实现渠道业务的流程化和在线化、提升客户体验和内部管理效率,满足渠道业务发展需要,帮助企业降本增效、实现数字化升级。
免费试用
查看详情
ITC听力考试解决方案
ITC听力考试解决方案标准教室作为听力考试教室,有些学校会单独上一套单独的智能广播系统作为听力考试使用。有些学校会把阶梯教室或者大教室或者合班教室作为听力考试教室,由于阶梯教室比较大,一般阶梯教室都设计4只以上的音箱。作为听力考试教室的话,每个教室可以设计一台带模拟备份的网络功放去带多只模拟音箱。标准教室的音箱建议安装至少1对音箱,音箱可安装在讲台黑板两侧,音箱安装高度2.5米左右,两个音箱设 计在黑板两侧,具体音箱的功率大小可以根据教室的实际面积进行设计。
免费试用
查看详情
智能大数据可视化
以大数据、3D、AI等技术为基础,为智慧政务、智慧园区、智慧城市等应用场景提供立体化数字解决方案,驱动业务向数字化、智能化、可视化转型。
免费试用
查看详情