立即咨询

电话咨询

微信咨询

立即试用
商务合作

闪捷应用系统安全审计平台

闪捷应用系统安全审计平台是一款聚焦于应用API接口本身和数据安全的产品,通过主动监听应用/API中的所有接口,在不改造业务的前提下,实现API接口自动发现、敏感数据动态识别、资产分类分级管理、API接口安全脆弱性检测、API安全风险感知;让API资产清晰可见、让敏感数据流转可查、让API安全风险无所遁形。
立即咨询
iconAPI安全挑战icon

 

API作为新型资产管理难度大
以往对资产的认知大多停留在数据、应用系统、主机、IP等维度,API作为URL级的新型资产,无论是数量还是复杂度,都为API资产管理带来了一定困难和挑战,难以理清API资产的情况。
隐藏再合法请求中的安全风险感知难
API承担着数据交互的职责之一,往往从API上违规获取敏感信息的风险行为隐藏在看似合法的请求中,为API数据安全风险的发现增加了难度。
传统安全手段难以兼顾API安全
以API为载体的业务场景下,因为API直通业务系统内部,因此系统的暴露面被无限放大,安全风险场景也随之发生变化,因此传统的安全防护体系以及防护技术无法解决新的安全问题。
API的快速迭代数据安全风险追溯难
API与业务紧密关联,且API格式多样结构复杂,缺少少API行为的记录和调用内容的匹配,发生的数据安全事件追溯难。
icon什么是APIicon

API(Application Programming Interface,应用程序编程接口)是一些预先定义的函数,目的是提供应用程序与开发人员基于某软件或硬件的以访问一组例程的能力,而又无需访问源码,或理解内部工作机制的细节。


是一组定义、程序及协议的集合,通过API接口实现计算机软件之间的相互通信。API的一个主要功能是提供通用功能集。程序员通过调用API函数对应用程序进行开发,可以减轻编程任务。API同时也是一种中间件,为各种不同平台提供数据共享。

 

iconAPI安全概述icon

API安全就是指保护应用程序编程接口(API)免受未经授权的访问、滥用和恶意攻击等的一系列措施和方式,

API安全通常包括接口的信息安全、数据安全以及应用安全。

 

信息安全

应用安全,顾名思义就是保障应用程序使用过程和结果的安全。简言之,就是针对应用程序或工具在使用过程中可能出现计算、传输数据的泄露和失窃,通过其他安全工具或策略来消除隐患。

应用安全

ISO(国际标准化组织)的定义为:为数据处理系统建立和采用的技术、管理上的安全保护为的是保护计算机硬件、软件、数据不因偶然和恶意的原因而遭到破坏、更改和泄露。

数据安全

《数据安全法》指出,数据安全,是指通过采取必要措施,确保数据处于有效保护和合法利用的状态,以及具备保障持续安全状态的能力。

icon产品介绍icon

应用系统安全审计产品(API审计)是一款聚焦于应用API接口本身和数据安全的产品,通过主动监听应用/API中的所有接口,在不改造业务的前提下,实现API接口自动发现、敏感数据动态识别、资产分类分级管理、API接口安全脆弱性检测、API安全风险感知;让API资产清晰可见、让敏感数据流转可査、让API安全风险无所遁形。

 

icon产品部署icon

 

云平台插件/容器化部署
采用插件(Agent)的方式从应用云主机上或者Nginx等代理服务器上获取网络流量,实现对应用IAPI接囗的解析。
支持容器化部署-支持采集容器化流量,支持自县容器化部署。
本地旁路部署
采用“旁路侦听”的部署模式,部署在核心交换机中,通过端口镜像方式捕获数据流量,系统利用Smart审计引擎进行数据分析与告警,不改动网络拓扑、不影响业务数据、不改变使用习惯。

 

icon产品原理icon

 

icon核心技术icon

 

基于特征的接口挖掘技术
• 接口参数特征
• 接口请求和响应结构特征......
基于AI和用户行为基线的风险模型
• AI接口调用画像
• 用户行为基线学习
• 接口异常/用户异常行为识别......
 
 
基于自然语义的敏感数据识别
• 接口动态数据识别
• 非结构化/半结构化数据分词和识别......
基于大数据分析的数据流动分析
• 数据流转轨迹分析
• 应用测数据线索全链路溯源......
icon接口挖掘icon

 

icon敏感数据识别icon
内容识别技术
□ 文件/数据指纹技术:对文件或数据进行指纹提取,实现对内容的精确和模糊匹配判断。
□ 自然语言处理与机器学习:基于自然语言预定义检测模板支持对类型相似的数据进行快速检测。
□ 属性检查与图像识别:针对传输数据进行属性匹配,并可通过OCR识别敏感数据,防止图片形式泄漏。
□ 正则表达式与模式匹配:按正则表达式、数据标识符对文字内容进行检查。
□ 关键字与字典权重:支持以内容为单位,按关键字、字典权重方式进行检查。
icon用户行为分析icon

 

icon产品功能-资产梳理icon

 

icon产品功能-多维画像icon

对关注的关键应用、敏感接口等各类资产,系统提供全方位、多维度的资产画像展现,图表展示应用、接口资产的访问请求、用户账号及客户端IP的基本情况,敏感数据访问趋势和关联风险等。

 

icon产品功能-风险监测icon

系统支持多种风险监测规则,涉及接口自身脆弱性识别和接口异常行为风险发现,覆盖owasp API安全风险十大清单

 

icon产品功能-全面审计icon

全面审计:支持对访问资产的客户端、账号,以满足追踪溯源的要求;支持对请求时间、域名、客户端及服务端IP、接口等信息进行审计;支持对响应详情、响应头、请求头进行审计。

 

icon典型场景-政务大数据局API接口安全场景icon
场景:
对政数局数据共享环节API接口调用进行监控,发现接口是否存在安全风险,并对接口数据调用进行安全保障。
(1)违规接口调用;
(2)接口数据安全风险;
(3)接口安全缺陷发现;
(4)接口数据水印湖源。
政府行业最关心的是在API场最下的数据安全问题,对于政数据场景,主要风险来自接口违规二次封装、外部接口参数遍历、数据点滴式泄漏等。
icon典型场景-政务大数据局API接口安全场景icon

特定场景下通过响应数据的差异特征可判断是否存在接口二次封装的情况

1、如果是定向数据需求,如存在地域限制,可采取内容学习的方式比如A单位申请B单位的数据,那请求数据与调用系统中的应用名称不对应,可以判断是非法调用或者二次包装。

2、如果是通用型接口数据,如全省医疗信息,可在api发布时要求在输出内容中加入标记,如 申请城市、申请单位、申请用途等,那请求数据与①调用系统中的应用名称不对应,也可以判断出问题。

 

icon典型场景-政务大数据局API接口安全场景icon

API接口安全风险评估:共享接口公共数据安全风险评估服务主要是依据国家、行业等有关数据安全技术与管理标准,从风险管理的角度,对共享接口重要数据资产和接口的重要程度进行分析,确定重点评估对象,识别评估对象所涉及的各类应用场景,评估数据资产在各应用场景面临的威胁及威胁利用脆弱性导致的安全事件的可能性,分析计算数据资产的风险值,并结合组织实际情况,给出合理化数据资产风险处置建议。

 

 

产品推荐

保融电子档案管理系统
保融电子档案管理系统,通过接口采集、人工采集、扫描采集、OCR采集获得相关结构数据及附件信息,通过四性检测,以形成完整的电子档案。 建立全线上的电子档案的匹配,建立纸质档案和电子档案的匹配,通过二维码标签粘贴到对应实物凭证的面单上。实现电子档案和纸质档案的穿透检索。
免费试用
查看详情
腾讯云全站加速网络 ECDN
全站加速网络(Enterprise Content Delivery Network,以下简称 ECDN)为您提供稳定高效的网络加速服务,适用于动静混合、纯动态、跨国、上传等多种加速场景。ECDN 网络资源丰富,同时融合静态缓存、智能路由、协议优化、多路传输、抗抖动等自研技术,加速效果更加显著;接入便捷,功能配置灵活多样,可满足您个性化的业务需求。
免费试用
查看详情
阿里云 对象存储OSS
阿里云对象存储OSS(Object Storage Service)是一款海量、安全、低成本、高可靠的云存储服务,提供99.9999999999%(12个9)的数据持久性,99.995%的数据可用性。多种存储类型供选择,全面优化存储成本。
免费试用
查看详情
ASA/Firepower下一代网络安全平台
Cisco推出ASA/Firepower下一代网络安全平台,重新定义了下一代的防火墙概念:自适应,专注于威胁防御的统 —安全平台。通过这个平台,可以给用户提供无以伦比的可见性,多层次的深度防御功能,并且降低安全成本和管 理的复杂度。
免费试用
查看详情