立即咨询

电话咨询

微信咨询

立即试用
商务合作

闪捷应用系统安全审计平台

闪捷应用系统安全审计平台是一款聚焦于应用API接口本身和数据安全的产品,通过主动监听应用/API中的所有接口,在不改造业务的前提下,实现API接口自动发现、敏感数据动态识别、资产分类分级管理、API接口安全脆弱性检测、API安全风险感知;让API资产清晰可见、让敏感数据流转可查、让API安全风险无所遁形。
立即咨询
iconAPI安全挑战icon

 

API作为新型资产管理难度大
以往对资产的认知大多停留在数据、应用系统、主机、IP等维度,API作为URL级的新型资产,无论是数量还是复杂度,都为API资产管理带来了一定困难和挑战,难以理清API资产的情况。
隐藏再合法请求中的安全风险感知难
API承担着数据交互的职责之一,往往从API上违规获取敏感信息的风险行为隐藏在看似合法的请求中,为API数据安全风险的发现增加了难度。
传统安全手段难以兼顾API安全
以API为载体的业务场景下,因为API直通业务系统内部,因此系统的暴露面被无限放大,安全风险场景也随之发生变化,因此传统的安全防护体系以及防护技术无法解决新的安全问题。
API的快速迭代数据安全风险追溯难
API与业务紧密关联,且API格式多样结构复杂,缺少少API行为的记录和调用内容的匹配,发生的数据安全事件追溯难。
icon什么是APIicon

API(Application Programming Interface,应用程序编程接口)是一些预先定义的函数,目的是提供应用程序与开发人员基于某软件或硬件的以访问一组例程的能力,而又无需访问源码,或理解内部工作机制的细节。


是一组定义、程序及协议的集合,通过API接口实现计算机软件之间的相互通信。API的一个主要功能是提供通用功能集。程序员通过调用API函数对应用程序进行开发,可以减轻编程任务。API同时也是一种中间件,为各种不同平台提供数据共享。

 

iconAPI安全概述icon

API安全就是指保护应用程序编程接口(API)免受未经授权的访问、滥用和恶意攻击等的一系列措施和方式,

API安全通常包括接口的信息安全、数据安全以及应用安全。

 

信息安全

应用安全,顾名思义就是保障应用程序使用过程和结果的安全。简言之,就是针对应用程序或工具在使用过程中可能出现计算、传输数据的泄露和失窃,通过其他安全工具或策略来消除隐患。

应用安全

ISO(国际标准化组织)的定义为:为数据处理系统建立和采用的技术、管理上的安全保护为的是保护计算机硬件、软件、数据不因偶然和恶意的原因而遭到破坏、更改和泄露。

数据安全

《数据安全法》指出,数据安全,是指通过采取必要措施,确保数据处于有效保护和合法利用的状态,以及具备保障持续安全状态的能力。

icon产品介绍icon

应用系统安全审计产品(API审计)是一款聚焦于应用API接口本身和数据安全的产品,通过主动监听应用/API中的所有接口,在不改造业务的前提下,实现API接口自动发现、敏感数据动态识别、资产分类分级管理、API接口安全脆弱性检测、API安全风险感知;让API资产清晰可见、让敏感数据流转可査、让API安全风险无所遁形。

 

icon产品部署icon

 

云平台插件/容器化部署
采用插件(Agent)的方式从应用云主机上或者Nginx等代理服务器上获取网络流量,实现对应用IAPI接囗的解析。
支持容器化部署-支持采集容器化流量,支持自县容器化部署。
本地旁路部署
采用“旁路侦听”的部署模式,部署在核心交换机中,通过端口镜像方式捕获数据流量,系统利用Smart审计引擎进行数据分析与告警,不改动网络拓扑、不影响业务数据、不改变使用习惯。

 

icon产品原理icon

 

icon核心技术icon

 

基于特征的接口挖掘技术
• 接口参数特征
• 接口请求和响应结构特征......
基于AI和用户行为基线的风险模型
• AI接口调用画像
• 用户行为基线学习
• 接口异常/用户异常行为识别......
 
 
基于自然语义的敏感数据识别
• 接口动态数据识别
• 非结构化/半结构化数据分词和识别......
基于大数据分析的数据流动分析
• 数据流转轨迹分析
• 应用测数据线索全链路溯源......
icon接口挖掘icon

 

icon敏感数据识别icon
内容识别技术
□ 文件/数据指纹技术:对文件或数据进行指纹提取,实现对内容的精确和模糊匹配判断。
□ 自然语言处理与机器学习:基于自然语言预定义检测模板支持对类型相似的数据进行快速检测。
□ 属性检查与图像识别:针对传输数据进行属性匹配,并可通过OCR识别敏感数据,防止图片形式泄漏。
□ 正则表达式与模式匹配:按正则表达式、数据标识符对文字内容进行检查。
□ 关键字与字典权重:支持以内容为单位,按关键字、字典权重方式进行检查。
icon用户行为分析icon

 

icon产品功能-资产梳理icon

 

icon产品功能-多维画像icon

对关注的关键应用、敏感接口等各类资产,系统提供全方位、多维度的资产画像展现,图表展示应用、接口资产的访问请求、用户账号及客户端IP的基本情况,敏感数据访问趋势和关联风险等。

 

icon产品功能-风险监测icon

系统支持多种风险监测规则,涉及接口自身脆弱性识别和接口异常行为风险发现,覆盖owasp API安全风险十大清单

 

icon产品功能-全面审计icon

全面审计:支持对访问资产的客户端、账号,以满足追踪溯源的要求;支持对请求时间、域名、客户端及服务端IP、接口等信息进行审计;支持对响应详情、响应头、请求头进行审计。

 

icon典型场景-政务大数据局API接口安全场景icon
场景:
对政数局数据共享环节API接口调用进行监控,发现接口是否存在安全风险,并对接口数据调用进行安全保障。
(1)违规接口调用;
(2)接口数据安全风险;
(3)接口安全缺陷发现;
(4)接口数据水印湖源。
政府行业最关心的是在API场最下的数据安全问题,对于政数据场景,主要风险来自接口违规二次封装、外部接口参数遍历、数据点滴式泄漏等。
icon典型场景-政务大数据局API接口安全场景icon

特定场景下通过响应数据的差异特征可判断是否存在接口二次封装的情况

1、如果是定向数据需求,如存在地域限制,可采取内容学习的方式比如A单位申请B单位的数据,那请求数据与调用系统中的应用名称不对应,可以判断是非法调用或者二次包装。

2、如果是通用型接口数据,如全省医疗信息,可在api发布时要求在输出内容中加入标记,如 申请城市、申请单位、申请用途等,那请求数据与①调用系统中的应用名称不对应,也可以判断出问题。

 

icon典型场景-政务大数据局API接口安全场景icon

API接口安全风险评估:共享接口公共数据安全风险评估服务主要是依据国家、行业等有关数据安全技术与管理标准,从风险管理的角度,对共享接口重要数据资产和接口的重要程度进行分析,确定重点评估对象,识别评估对象所涉及的各类应用场景,评估数据资产在各应用场景面临的威胁及威胁利用脆弱性导致的安全事件的可能性,分析计算数据资产的风险值,并结合组织实际情况,给出合理化数据资产风险处置建议。

 

 

产品推荐

腾讯天御智能内容风控审核平台
腾讯天御智能内容风控平台旨在有效解决传统审核的痛点,为企业搭建专业的智能风控体系,实时打击恶意内容。一站式智能内容防护体系:更专业、更精准、更高效、低成本,提供7x24小时全天候人工审核支持,严格保障内容安全。
免费试用
查看详情
HH-TAG用户行为标签系统
浩瀚深度HH-TAG用户行为标签系统,采用DPI识别和大数据关联分析技术,能够深入分析用户音乐、视频、阅读、漫画、动画等行为记录,形成用户行为标签,为用户行为精细化分析提供支撑,实现流量分析、精准运营推广和流量变现。
免费试用
查看详情
北京嘉维律师事务所商业及金融法律服务
嘉维泰银律师事务所是全国优秀律师事务所,现已经成为全球领先的法律风险评估机构、国际一流的商业及金融法律服务提供商、卓越的争议解决法律专家。嘉维泰银以帮助客户“管理风险、促进交易、解决争议”为己任,致力于为全球客户提供专业而卓著的法律服务、具体可行的法律意见。
免费试用
查看详情
博雅正链RegChain区块链BaaS平台
RegChain是内生安全、高效扩展、自主可控的国产基础联盟链平台,内置RegLang智能合约执行引擎、GmSSL国密算法等自研核心技术,架构上内嵌监管层,以实现对链上业务的合规监管。RegChain包括成员和共识两类节点,成员节点负责计算融合,共识节点负责对成员节点的业务进行共识和监管,并进行全账本维护。针对高性能、高安全需求的应用场景,可选择软硬协同的RegChain一体机解决方案。
免费试用
查看详情