立即咨询

电话咨询

微信咨询

立即试用
商务合作

安胜全场景 API 数据流转解决方案

安胜全场景API数据流转解决方案,集成API资产识别与管理系统及敏感数据识别与脱敏工具。覆盖API全生命周期管理,自动识别资产与敏感数据,实时监测异常流转,支持精准脱敏,适配多行业场景,保障数据流转安全合规,提升API管控效率。
立即咨询
icon产品体系icon

基于全量业务访问数据及关联数据,以自研大数据平台+AI为核心,专注数字业务运行时的业务和数据安全难题,为企业API 基础安全建设,数据流动监测,线上业务风控,移动应用防护提供一站式专业解决方案

客户服务
数据流转管控平台
互联网用户数据非法调用,漏洞利用,恶意攻击内部员工/外包人员(身份/权限)访问数据审计与溯源分析
业务数据动态
管控平台动态脱敏网关数据脱敏、水印、细粒度安全管控数据流转监控,数据防泄漏
应用数据审计平台敏感数据识别、分级分类,敏感图片、文件识别境外访问和数据传输数据泄露溯源
 
员工服务
API安全治理平台
API资产识别与管理,弱点发现及整改风险识别、资产台账实现技术+管理机制落地
移动应用安全监测平台
全应用:APP/小程序/H5/Web安全监测与防护端到端:覆盖终端安全和服务端安全
在线风控反爬平台
黑灰产薅羊毛、刷票刷单等业务欺诈安全防护可SaaS/本地部署,实时在线风险对抗

 

icon数字化业务的核心是APIicon

API:数字业务的基础设施

数字化时代
业务线上化、数字化,数据是核心,业务是关键
API
API是企业核心数字资产,是企业数据、服务输出的核心渠道
业务和数据安全
安全走向数据和业务是必然
API安全
API安全是保护业务和数据的抓手,是安全建设的重要一环

 

 

iconAPI定义及类型icon

API 是为了实现某个预期功能而定义的一组基础要素集合。这些要素包括:域名、路径、请求方法、参数/数据内容等

 

 

 

iconAPI流量激增,成为企业数字业务所面临的头号风险icon
访问行为缺乏管控
伪造正常业务请求,多源低频调用,获取敏感
信息并售卖(2024)
企业
法院判罚其赔偿数据提供方经济损失2000万元
业务漏洞
存在未授权查询漏洞,可通过API批量获取公民敏感信息(2024)
银行
监管单位紧急发文,敦促全行业进行风险排查并上报结果
资产管理不当
业务系统版本迭代后,API资产发生变化,未纳管API漏洞被利用(2023)
运营商
集团内部通报,因API管控缺失导致数据损失

 

 

iconAPI安全发展趋势icon

越来越多的企业正在进行API安全建设,或将API安全纳入短期安全建设规划中

复杂性增加,进一步失控
应用数量的增加以及应用部署地点
的变化,导致API风险和管理复杂性
增加
监管不断加码
针对API相关安全与隐私的监管力度
不断加码。PCI DSS v4.0发布,任
何卡支付组织都将被要求解决API
漏洞、确保适当的API身份验证
AI应用带来更多API安全风险
GenAl(生成式AI)的普及大幅增加了API的使用,GenAI服务也会吸引更多针对API的攻击
基于业务逻辑的攻击增加
各种自动化、智能化手段将会更多去攻击账户创建、登录、表单填写和金融交易流程等业务逻辑

 

 

icon企业在API安全防护能力上的不足icon

API 安全是近两年的热点,之前没有专门的API 安全防护概念和产品
现有的安全防护能力,多为“烟囱式”单点防护产品,缺乏以API为核心的全场景、体系化、易运营的API安全产品
企业API安全能力上的不足:API资产不清晰、数据交互情况不明、API业务访问风险行为难发现、API安全威胁欠处置、审计溯源难有效。

 

 

 

icon什么是“全场景API安全”?icon

API安全已经成为企业数字化转型中的基础安全问题

全场景API安全解决方案致力于通过一体化平台,解决全行业多业务类型,多业务场景,多IT环境,各种流量大小等各 种场景下的API安全风险

 

金融场景
开放银行、微信银行、互联网金融等在开展业务过程中,经常存在一些业务陷,导致大量敏感数据暴露,给了黑灰产可乘之机
互联网场景
海星线上ToC业务、营销活动等,容易遭受
信息泄露、自动化爬虫、羊毛党等攻击,造成企业经营受损
运营商场景
运营商拥有大量涉及个人信息处理的系统
CRM,BOMC,BOSS,客服管理平台等。系统内外的API调用复杂,容易出现安全事件
政务场景
一网/一卡通办等互联网+政务系统开放大量
API接口在互联网上,由于不合理的权限控制或者黑客攻击,造成公民个人隐私信息的暴露
能源场景
电力控制系统、信息化系统进一步开放电力交易数据、城市用电数据。居民敏感数据等在行业普适性API中流转和交换,能源互联网安全形势严峻
医疗场景
电子病历、在线挂号、体检系统等线上化,容易出现未鉴权、参数可遍历等漏润,攻击者可获取患者姓名和年龄、身份证、电话、诊疗信息等个人隐私数据

 

 

 

iconAPI安全需求痛点icon
AP资产不清
有多少API,分别是什么业务,涉敏API有哪些?API是否被登记,归属于哪个部门管理?
API访问量、活跃度情况怎样?有哪些老旧废
弃API仍然在线?
缺乏管控能力
不只是安全监测,还要能实时处置,实现API安全风险事件的闭环管理数据安全的管控颗粒度要细,要结合业务需求API管控能力要灵活
审计溯源难
安全事件发生后,需要快速完成分析、定论需要长周期的、全量的数据,支撑审计诉求数据查询、分析、检索速度要快,用户体验要好
脆弱性不明
当前的业务API是否存在漏洞?是否存在弱密码、未鉴权访问、越权等问题?安全测试覆盖是否完全,整改是否彻底,API是否带病上线?
API风险未知
业务访问行为是否正常?API交互的数据是否正常?是否存在数据泄露风险?是否有攻击正在发生?
业务场景多样
东西向、南北向业务均需要关注业务类型不同、数据量大小不同、安全风险不同
需要具备普适性的安全能力能够快速上线

 

 

 

iconAPI安全建设难点icon

为了解决上述痛点,企业进行API安全建设的难度很大,主要是体现在对产品技术要求很高,且需要管理配合

 

数据处理能力要强
很多企业的业务流量数据超大(10WQPS及以上),要求产品具备海量数据的处理能力
安全能力要全
对不同业务普适性的支持,要求产品的安全能力完备,具备设备标识,身份识别,行为分析,实时处置等核心功能
运营支撑要求高
API安全防护现阶段无法完全自动化,必须辅助安全运营。对产品、服务的运营支撑要求高
资源占用要少
既要处理海量数据,资源占用又必须小。因此,产品必须轻量级、高性能,高压缩比数据存储
适配性要广
需要能够针对多样、增长的业务提供个性化,场景化的动态安全管控,要求产品具备强大的适配能力
部署要灵活
支持部署在公有云,私有云,混合云,数据中心各位置,并且够集中管理;可旁路分析,可串联阻断

 

 

icon全场景API安全解决方案icon

安胜全场景API安全解决方案,集API安全治理、API数据安全防护、API业务安全防护为一体,实现API资产可知、风险可视、行为可查、威胁可管。是一套提供持续监测和处置能力的完整闭环解决方案
纵深防护:覆盖事前预警、事中管控、事后审计三个阶段的安全能力

资产发现
API资产识别
敏感数据识别
API运行状态分析
审计溯源
全量数据留存
指定条件溯源
秒级信息检索
风险监测
API脆弱性分析
API异常访问行为分析
数据安全风险监测
终端环境风险监测
响应处置
用户/设备/IP多维风险处置
API原子级管控规则
有感/无感处置策略

 

 

icon方案能力架构icon

以统一的API安全方案,解决企业互联网业务,内部业务,第三方业务所面临的数据安全和业务安全问题。

 

 

icon核心能力:资产识别icon

API资产被动识别:基于业务流量,自动化识别、分析业务API资产,深入接口协议、请求方法、请求参数字段内容等
API资产主动识别:通过爬虫抓取页面,分析替换请求包,扫描代码等方式,主动识别API资产
基于识别到的资产,提供二次深度分析能力,赋予业务、管理属性

 

 

icon核心能力:敏感数据识别icon

平台能够支持自动化的识别API接口中的各种敏感数据,包括但不限于身份证号、手机号、用户地址、银行卡号等用户家庭信息、账户信息、身份信息等各类敏感信息,并为管理者生成敏感数据API接口的资产地图,让管理者及时掌握敏感数据风险态势

敏感数据识别
内置100+条敏感数据识别规则,识别结构化、半结构化、非结构化敏感数据,如身份证号、姓名、地址、手机号、密码、密钥、证书、Token等内容;
敏感数据定义
支持自定义配置敏感数据识别逻辑,可根据正则、关键字等方式配置敏感数据识别规则,并定义重要数据和个人敏感数据
数据分类分级
可基于国标、行标、企标等监管要求,自动进行数据分类分级,满足企业合规要求

 

 

icon核心能力:异常访问行为分析icon

基于多维数据关联分析,对API访问进行学习建模,识别API异常访问行为独有的终端风险识别能力,综合客户端+服务端数据,精准识别异常访问

API运行异常
API访问量过大 疑似僵尸API
疑似漏扫API 访问响应时间过长
用户访问异常
用户访同API数量过大 用户访问API次数过大
用户频繁更换设备 用户频繁更换网络
请求参数异常
非预期的字段名 非预期的字段值类型
必要字段确实 非预期的字段值 参数枚举攻击

 

 

icon核心能力:数据泄露风险监测icon

以用户访问主体“身份”识别为基础,关联“身份-权限-行为”,并基于典型数据访问业务场景,实现数据访问安全动态防护

 

 

icon核心能力:API数据流转画像icon

自动识别应用系统之间的交互和数据流转情况,包括IP、端口、域名、敏感数据、用户标识等内容,可视化展示系统关联关系和业务数据流转关系,支持从IP、设备、用户、数据等维度进行审计

 

 

icon核心能力:数据安全管控icon

面向不同用户,基于业务中交互的敏感数据内容,实施不同的数据管控策略,如:脱敏、文件水印、网页水印、文件签名

 

 

icon核心能力:业务安全防护icon

基于对业务API字段信息的提取和分析,采用低代码、可配置的方式,实现指定业务场景下的业务安全规则快速上线

 

 

icon核心能力:API生命周期安全icon

安全能力覆盖API全生命周期各阶段,融合管理手段和技术手段进行API安全综合治理。

设计
生成基于OAS定义的API规范,确定各部门/业务API资产清单,确定API安全治理基础目标
开发测试
通过API安全意识培训、安全开发技能培训、API安全检测工具,API规范审计,确保业务代码的安全性
上线
 通过API资产梳理,发现影子API;通过流量监测,发现未鉴权API、配置错误等弱点,并进行整改修复;发现API隐私数据
运行
API全量数据安全监测,及时发现攻击威胁,数据安全风险和业务安全问题;风险处置能力,可实时阻断威胁
迭代
持续监测,发现因版本迭代造成的僵尸API、废弃API,及时下线;发现业务迭代引入的新上线API及安全风险

 

 

icon核心能力:流量接入能力icon
 
 
支持混合云IT架构:自建机房,私有云,公有云等多种环境。
支持多种模式混合部署:交换机镜像,主
机镜像(有/无Agent),反向代理/插件等灵活组合来引流。
加密流量的处理:可定制解密方案,获取解密后业务流量。
南北/东西向流量采集:云上业务,可获取VXLAN流量镜像;云原生业务,可在K8s Ingress上部署Agent引流,或通过DaemonSet引流。

 

 

icon产品架构icon
旁路部署
通过旁路部署,可从用户,设备、P等维度实现用户访问数据分析,访问轨迹分析.敏感信息访问分析等相关审计功能。对系统无侵入式影响。适合对实时风险管控要求不高,只做数据事后分析使用。
代理部署
通过代理部署,可从用户、设备、IP等维度实现用户访问数据分析,访问轨迹分析.敏感信息访问分析、敏感数据脱敏,数字水印等相关实时管控功能。可实现风险实时管控,及时处置。适合对风险处置要求较高,业务压力较小场景
插件部署
平台插件部署在应用服务器前的Nginx上,以插件脚本形式部署:插件和分析平台交互,插件在接收到数据请求后,会和分析平台首先进行风险研判,如果平台中已经将该IP置为风险,则插件返回该请求,不再继续向后传输:如果判断该请求无风险,则向后继续传输;

 

 

icon核心能力:大流量、高并发下的数据处理icon

采用分布式多分析节点+统一管理中心架构,实现不同地域、不同网络环境、不同流量规模下的弹性安全部署

算力指标
N*(32C/64G)可支撑N*2W QPS
性能指标
真实生产环境30w+ QPS流量接入查询页面响应时间≤5s全流量存储周期≥12个月
可靠性
支持HA,支持集群,支持在线弹性扩容已在线稳定运行1400+天
经济性排
以容器为最小单位的分布式方案,可根据流量大小灵活分配算力数据在每个节点完成计算,实时落库,避免跨区传输原始数据造成的高昂专线费用

 

 

icon核心能力:丰富的安全运营经验icon

依托平台能力,通过人员服务,建立常态化安全运营机制并与企业工单系统融合。让设备用起来,让异常被及时发现,让处置能迅速,让事项能执行

 

 

icon核心能力:安全防护能力icon

平台自身具备闭环处置能力,可基于业务防护需求,制定灵活的风险处置策略。支持精细化管控策略:可基于业务、API、IP、用户、设备、地域等单个或组合条件进行安全防护规则配置

自身处置
阻断
直接阻断本次访问请求,返回404等错误信息或提示信息
重定向
恶意请求重定向到指定页面,让攻击者访问指定的虚假页面或缓存页面
.验证码
系统自带文字验证码滑块验证码,可在检测到风险时弹出人机识别验证
风险告警
支持钉钉、邮箱、企业微信通知,可自定义告警规则
第三方处置
与三方对接
支持通过syslog、Kakfa、API方式对接第三方平台完成风险输出
风险标签回填
通过在流量中增加风险标签字段,给业务系统提供信息,最终处置交给业务系统

 

 

 

icon安胜全场景API安全解决方案优icon
高性能
全量数据分析与留存;
30W QPS算力资源开销是同类产品的20%;
溯源长周期数据,响应时间5秒(vs传统60分钟)
全面的安全能力
覆盖API资产管理、风险监测审计测源各个方面:监测与管控闭环
可运营的平台服务
平台自身可运营,运营人员具备实战经验
轻资源
容器级分布式方案,可根据流量大小,灵活拆分与组合算力资源;分布式存算,降低多数据中心场景下的专线数据传输费用
广泛的业务适配性
API原子级安全检测规则,可基于业务场景对API中任意字段内容及其组合,进行上下文逻辑关系制定;低代码方案,安全规则快速上线
灵活的部署模式
跨域多源数据接入,分布式部署、集中式管控,多种流量接入方案

 

 

icon全场景API安全方案落地路径icon

大规划、小切口,系统性规划,场景化落地,建设统一的、轻量级、高性能、可生长的API业务安全平台,以最低综合成本达成全面业务防护的目标

阶段一:系统规划
规划建设统一的数据汇聚、安全分析、安全运营平台,解决应用层数据汇聚,弹性部署,风险处置等基础难题
阶段二:资产纳管
摸清家底,理清数据资产并归属到具体业务、明确负责人,建设业务安全态势感知能力
阶段三:场景化落地
识别重点业务、重点数据资产,基于业务场景,实施场景化防护落地。随着场景不断丰富,防护能力逐步完善
阶段四:技管并举
安全工具+安全运营+安全管理三位一体,互为支撑,保证安全建设措施发挥实效

 

 

icon某城商行-API资产安全管理实践icon
 
需求背景
某地方城商行,资产规模超万亿,业务众多,依靠开发团队人工提供资产台账,缺乏API资产管理工具
需要对生产环境所有流量,包括新一代移动门户、微信银行、个人网银、开放平台、智能工单、云工作室等进行资产梳理弱点发现和整改
补充行方现有态感设备能力,了解还能发现哪些异常
建设方案及成效
旁路模式部署API安全平台,从TAP上接入所有业务流量实施过中,遇到很多非标准化及个性化需求,如:API定义不标准、资产按业务大类进行合并、资产自定义打标签、行方开发部门提供的API资产台账不准确等问题,平台通过策略配置可快速满足,无需定制工具+人工运营,每月度动态输出全量、准确的API资产重点监测业务逻辑、爬虫类风险,补齐现有安全产品能力成为行方溯源审计的依据

 

 

icon某国有银行-API业务安全管控icon
 
需求背景
某省分行拥有近百个本地业务应用,如智慧校园、缴纳党费以及特色农产品金融服务等,活跃的API接口数量2000+,为C端/B端用户提供特色化服务。亟需补齐本地特色化业务安全管控。威胁处置设备的管理权在总行,分行缺乏细粒度的威胁阻断能力。
建设方案及成效
采用旁路+插件混合模式部署,实现安全风险监测+实时威胁封禁基于业务部门的诉求,灵活配置安全防护策略攻防演练期间,根据请求地域进行阻断,封禁所有外省及境外的IP访问基于用户、设备、业务类型,实现应用灰度发布应用粒度的IP黑白名单,针对ToB的合作商访问数据进行管控

 

 

icon某Top金融公司-内网数据安全管控icon
 
需求背景
某Top互金公司,内部人员因业务需要,可访问大量用户个人信息企业运营支撑类系统数量多,账号体系不统一:统一登录(OA账号)、独立账号、混合账号(同时支持OA+独立账号)。涉及到自有员工、外包、合作方等不同角色和不同网络环境曾出现过业务人员泄密事件,缺乏数据访问行为监测能力
建设方案及成效
通过应用数据审计平台,旁路部署,实现各系统用户账号统一监控,账号身份与自然人关系关联映射,账号行为与敏感数据操作安全审计及溯源通过用户+终端+网络+访问行为等多维度关联分析,确定数据访问者用户画像,对何人、何时、何地、以何种方式进行的数据访问操作,进行全量留存和记录,并提供溯源与定责依据

 

 

icon某Top金融公司-内网数据安全管控icon
 
需求背景
ToC业务流量超大(日常流量30W+ QPS,带宽25G/bps),业务分布在7个区域、17个节点。关注数据安全,需要留存1年以上的互联网用户访问全流量以及1.5年以上敏感数据,并在发生数据安全问题时可溯源。之前建设的API安全平台无法满足当前大流量下的数据安全
需求,也无法支撑统一管理,无法对接威胁情报。
建设方案及成效
大规模集群部署,边缘存算,统一策略管理存储采用SSD,RAID 0磁盘阵列模式,保证速度及经济性部署上线交付周期:20天日均处理50亿+次请求,平均查询5秒在线流量规则,实现实时预警;离线风险规则,实现敏感数据溯源分析业务字段智能分析能力,实现业务特性的精准提取(订单编号、业务编号、用户注册状态)

 

 

icon某航司-业务反欺诈icon
 
需求背景
航司机票业务,面临业务欺诈风险。“黄牛”通过工具对航司票务网站发起自动化查票、订票,严重影响到航司线上业务的正常开展虚假占座,加价倒卖机票,影响航司口碑虚假查询,影响动态定价恶意查询,浪费航空公司资源出现过用户信息泄露安全事件,缺乏溯源分析手段
建设方案及成效
提供业务反爬系统(代理)+API业务安全平台,分别解决业务安全及数据安全问题全渠道应用集成JS/SDK探针,识别和管控爬虫异常行为
建立多个业务风险模型,进行实时处置阻断恶意爬虫渠道,放行合法渠道爬虫,实现爬虫治理系统上线1个月,查定比降低至191:1,优于预期效果溯源出样例数据中包含的票号、身份证、手机号等订单信
息及泄露时间、API、渠道信息

 

 

icon某股份制银行-移动应用安全监测icon
 
需求背景
银行业务使用H5页面、小程序数量快速增加,原有的APP威胁监测跟不上需求。客户需要全渠道的安全监测能力,以应对金融监管业务上线之后,存在被黑灰产攻击的情况,如薅羊毛、虚假注册等防爬虫。防止公开信息批量爬取,或者利用业务系统的业务漏洞,实现数据的自动化查询爬取
建设方案及成效
全渠道安全监测,满足监管合规要求前端探针:监测黑灰产常用的攻击手段服务端流量分析:运用AI及关联分析,监测用户异常访问行为及各种高频自动化访问风控输出:提供OpenAPI接口,给行方风控输出标准的威胁情报风险数据及风险标签数据(设备ID、用户ID、IP地
址、风险评分)

 

 

产品推荐

中国电子云邮箱
中国电子云邮箱是一款基于中国电子云PKS体系的大规模电子邮箱系统,是国内首创的信创公有云企业邮箱。 在政府、央企、国企、金融、能源、航空航天等试点行业进行国产化办公应用替代进程中,填补信创产业内缺少公有云企业邮箱的市场空白,帮助政企客户快速实现企业邮箱替换和迁移。
免费试用
查看详情
金蝶设备租赁管理系统
还在为设备租赁管理发愁?选金蝶设备租赁管理系统就对了!集设备派工维修系统、设备工单管理系统功能于一身,从设备调度、维修派工到工单流转,全程高效管控。精准优化流程,提升设备利用率,降低运营成本,让租赁管理更省心。
免费试用
查看详情
企享云财税聚合平台
企享云财税聚合平台,以智能化财税报表核算引擎为核心,提供可被任何企业软件系统集成的API以及可配置的功能模块。赋能企业财税信息化系统,快速实现企业系统中的报表自动核算。同时打通全国税务申报系统,实现多企业,跨地域、免登录一键税务申报及扣款。
免费试用
查看详情
美洽家居家装行业智能客服系统
美洽家居家装行业智能客服系统深入售前、售中、售后场景,助力企业实现精细化运营,提升客户全生命周期价值。全渠道在线客服,PC、网页、APP多端服务,客户消息随时回复,营销机器人自动套电,缩短转化路径,实现个性化营销,获线率超过67%。建立智能化服务生态,深度连接潜在客户,打通信息传递通道,实现服务效率与服务质量双提升。
免费试用
查看详情