立即咨询

电话咨询

微信咨询

立即试用
商务合作

闪捷应用系统安全审计平台

闪捷应用系统安全审计平台是一款聚焦于应用API接口本身和数据安全的产品,通过主动监听应用/API中的所有接口,在不改造业务的前提下,实现API接口自动发现、敏感数据动态识别、资产分类分级管理、API接口安全脆弱性检测、API安全风险感知;让API资产清晰可见、让敏感数据流转可查、让API安全风险无所遁形。
立即咨询
iconAPI安全挑战icon

 

API作为新型资产管理难度大
以往对资产的认知大多停留在数据、应用系统、主机、IP等维度,API作为URL级的新型资产,无论是数量还是复杂度,都为API资产管理带来了一定困难和挑战,难以理清API资产的情况。
隐藏再合法请求中的安全风险感知难
API承担着数据交互的职责之一,往往从API上违规获取敏感信息的风险行为隐藏在看似合法的请求中,为API数据安全风险的发现增加了难度。
传统安全手段难以兼顾API安全
以API为载体的业务场景下,因为API直通业务系统内部,因此系统的暴露面被无限放大,安全风险场景也随之发生变化,因此传统的安全防护体系以及防护技术无法解决新的安全问题。
API的快速迭代数据安全风险追溯难
API与业务紧密关联,且API格式多样结构复杂,缺少少API行为的记录和调用内容的匹配,发生的数据安全事件追溯难。
icon什么是APIicon

API(Application Programming Interface,应用程序编程接口)是一些预先定义的函数,目的是提供应用程序与开发人员基于某软件或硬件的以访问一组例程的能力,而又无需访问源码,或理解内部工作机制的细节。


是一组定义、程序及协议的集合,通过API接口实现计算机软件之间的相互通信。API的一个主要功能是提供通用功能集。程序员通过调用API函数对应用程序进行开发,可以减轻编程任务。API同时也是一种中间件,为各种不同平台提供数据共享。

 

iconAPI安全概述icon

API安全就是指保护应用程序编程接口(API)免受未经授权的访问、滥用和恶意攻击等的一系列措施和方式,

API安全通常包括接口的信息安全、数据安全以及应用安全。

 

信息安全

应用安全,顾名思义就是保障应用程序使用过程和结果的安全。简言之,就是针对应用程序或工具在使用过程中可能出现计算、传输数据的泄露和失窃,通过其他安全工具或策略来消除隐患。

应用安全

ISO(国际标准化组织)的定义为:为数据处理系统建立和采用的技术、管理上的安全保护为的是保护计算机硬件、软件、数据不因偶然和恶意的原因而遭到破坏、更改和泄露。

数据安全

《数据安全法》指出,数据安全,是指通过采取必要措施,确保数据处于有效保护和合法利用的状态,以及具备保障持续安全状态的能力。

icon产品介绍icon

应用系统安全审计产品(API审计)是一款聚焦于应用API接口本身和数据安全的产品,通过主动监听应用/API中的所有接口,在不改造业务的前提下,实现API接口自动发现、敏感数据动态识别、资产分类分级管理、API接口安全脆弱性检测、API安全风险感知;让API资产清晰可见、让敏感数据流转可査、让API安全风险无所遁形。

 

icon产品部署icon

 

云平台插件/容器化部署
采用插件(Agent)的方式从应用云主机上或者Nginx等代理服务器上获取网络流量,实现对应用IAPI接囗的解析。
支持容器化部署-支持采集容器化流量,支持自县容器化部署。
本地旁路部署
采用“旁路侦听”的部署模式,部署在核心交换机中,通过端口镜像方式捕获数据流量,系统利用Smart审计引擎进行数据分析与告警,不改动网络拓扑、不影响业务数据、不改变使用习惯。

 

icon产品原理icon

 

icon核心技术icon

 

基于特征的接口挖掘技术
• 接口参数特征
• 接口请求和响应结构特征......
基于AI和用户行为基线的风险模型
• AI接口调用画像
• 用户行为基线学习
• 接口异常/用户异常行为识别......
 
 
基于自然语义的敏感数据识别
• 接口动态数据识别
• 非结构化/半结构化数据分词和识别......
基于大数据分析的数据流动分析
• 数据流转轨迹分析
• 应用测数据线索全链路溯源......
icon接口挖掘icon

 

icon敏感数据识别icon
内容识别技术
□ 文件/数据指纹技术:对文件或数据进行指纹提取,实现对内容的精确和模糊匹配判断。
□ 自然语言处理与机器学习:基于自然语言预定义检测模板支持对类型相似的数据进行快速检测。
□ 属性检查与图像识别:针对传输数据进行属性匹配,并可通过OCR识别敏感数据,防止图片形式泄漏。
□ 正则表达式与模式匹配:按正则表达式、数据标识符对文字内容进行检查。
□ 关键字与字典权重:支持以内容为单位,按关键字、字典权重方式进行检查。
icon用户行为分析icon

 

icon产品功能-资产梳理icon

 

icon产品功能-多维画像icon

对关注的关键应用、敏感接口等各类资产,系统提供全方位、多维度的资产画像展现,图表展示应用、接口资产的访问请求、用户账号及客户端IP的基本情况,敏感数据访问趋势和关联风险等。

 

icon产品功能-风险监测icon

系统支持多种风险监测规则,涉及接口自身脆弱性识别和接口异常行为风险发现,覆盖owasp API安全风险十大清单

 

icon产品功能-全面审计icon

全面审计:支持对访问资产的客户端、账号,以满足追踪溯源的要求;支持对请求时间、域名、客户端及服务端IP、接口等信息进行审计;支持对响应详情、响应头、请求头进行审计。

 

icon典型场景-政务大数据局API接口安全场景icon
场景:
对政数局数据共享环节API接口调用进行监控,发现接口是否存在安全风险,并对接口数据调用进行安全保障。
(1)违规接口调用;
(2)接口数据安全风险;
(3)接口安全缺陷发现;
(4)接口数据水印湖源。
政府行业最关心的是在API场最下的数据安全问题,对于政数据场景,主要风险来自接口违规二次封装、外部接口参数遍历、数据点滴式泄漏等。
icon典型场景-政务大数据局API接口安全场景icon

特定场景下通过响应数据的差异特征可判断是否存在接口二次封装的情况

1、如果是定向数据需求,如存在地域限制,可采取内容学习的方式比如A单位申请B单位的数据,那请求数据与调用系统中的应用名称不对应,可以判断是非法调用或者二次包装。

2、如果是通用型接口数据,如全省医疗信息,可在api发布时要求在输出内容中加入标记,如 申请城市、申请单位、申请用途等,那请求数据与①调用系统中的应用名称不对应,也可以判断出问题。

 

icon典型场景-政务大数据局API接口安全场景icon

API接口安全风险评估:共享接口公共数据安全风险评估服务主要是依据国家、行业等有关数据安全技术与管理标准,从风险管理的角度,对共享接口重要数据资产和接口的重要程度进行分析,确定重点评估对象,识别评估对象所涉及的各类应用场景,评估数据资产在各应用场景面临的威胁及威胁利用脆弱性导致的安全事件的可能性,分析计算数据资产的风险值,并结合组织实际情况,给出合理化数据资产风险处置建议。

 

 

产品推荐

腾讯云创多媒体引擎CME视频协同生产平台
云创·多媒体创作引擎CME是一站式的长短视频内容创作和协作平台,提供内容创作协作、专业内容交付、高清视频处理、媒资存储和管理、云端剪辑、多平台同步直播等能力。使用多媒体创作引擎可以极大地提高内容创作效率。
免费试用
查看详情
华景乐游智慧景区整体解决方案
华景乐游智慧景区整体解决方案以一体化综合票务管理系统为核心业务系统,以“智慧管理、智慧服务、智慧营销”为导向,涵盖多应用系统的数据管控、融合互通,满足旅游景区不同应用场景智慧化需求,实现资源-渠道-服务-管理全方位、全场景、全业态的协同整合、一体化运营。可根据景区个性化需求实现定制产品服务,全面满足景区管理精细化,营销智能化、游客服务高效化的经营需求。
免费试用
查看详情
勤鸟 健身房管理系统
勤鸟健身房管理系统,整合会员服务系统、智能储物柜系统与健身场地预约系统核心功能。可实现会员信息管理、储物柜智能分配及场地在线预约,覆盖健身房日常运营全场景,适配不同规模健身机构需求,助力提升会员服务体验与场地利用效率,是健身房数字化管理优选方案。
免费试用
查看详情
天锐绿盾桌面管理系统
天锐绿盾桌面管理系统,协助企事业单位管理者对内部计算机、宽带、打印、外围设备等IT资源进行管控,与此同时规范员工的内网行为,其中包括计算机使用行为、网络使用行为、IT资产使用行为、设备使用行为等,令员工活动在合规范围内进行,提高IT资源利用率,提升员工的工作效率,维护系统的安全稳定,让企事业单位内部环境井然有序。
免费试用
查看详情