成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

云API安全隱患:如何評估云服務提供商API

安全 云安全
作為負責該報告的工作組的三位聯席主席之一,針對名單上的第四種威脅,我提出了很多問題,比如“不安全的接口和API”到底代表什么?所涉及的風險有哪些?以及組織如何去評估并確保這些云API?在這篇文章中,我們將探討云API的安全性,并解答這些亟待解決的問題。

云安全聯盟(CSA)的最新報告《云計算面臨的主要威脅》中,提出了一些新出現的風險,并對已經存在的風險進行了修改和重新排序。報告名為《九宗罪:2013年云計算面臨的主要威脅》,該報告是根據云計算和安全社區的反饋,許多個人和組織權衡比較,在他們所面臨的風險中,該關注哪些風險,這些都是最新報告值得更加關注的地方。

作為負責該報告的工作組的三位聯席主席之一,針對名單上的第四種威脅,我提出了很多問題,比如“不安全的接口和API”到底代表什么?所涉及的風險有哪些?以及組織如何去評估并確保這些云API?在這篇文章中,我們將探討云API的安全性,并解答這些亟待解決的問題。

 

[[72414]]

 

定義不安全API所帶來的風險

首先,對于那些對云API是什么以及云API如何使用不熟悉的人來說,云API本質上只是軟件接口,云提供商利用云API,讓用戶管理云服務,典型的如基于標準的云API。API能夠讓許多常見的云計算進程變得容易,讓更復雜的業務需求實現自動化,例如在多個供應商之間配置各種云,以及為云和內部部署系統應用第三方管理平臺。

然而,云API特別關注云提供商和云客戶。如《九宗罪》報告中所述,在保密性、完整性、可用性和可說明性等方面,不安全的云API會帶來多種風險。雖然所有的云服務提供商都應該密切關注其API的安全性,但是因人而異。因此,了解如何分析云API的安全性是很重要的。

分析云提供商API的一個很好的起點,可以查看Gunnar Peterson的Web服務安全清單(PDF),此清單提出了許多與CSA報告同類的問題。以下包括一些客戶應該關注的主要領域:

傳輸安全性。多數API都通過多種不同的渠道提供,但是需要交互或者攜帶敏感數據的API,應該通過安全的渠道加以保護,如SSL / TLS或IPSec。在云服務提供商(CSP)與客戶之間建立IPSec通道可能很困難或者根本不可能,因此, 建立SSL / TLS通道較容易實現。然而這又帶來大量潛在問題,如必須用代理平臺作為中間介質時,會出現內部或者(更常見的)外部證書授權的有效證書的生成與管理問題、平臺服務的配置問題、軟件集成和端到端的保護問題。

身份驗證與授權。許多云API主要關注身份驗證和授權,因此對許多客戶而言,這也是關鍵關注領域。咨詢CSP的問題包括:API可以管理用戶名和密碼的加密嗎?可以管理雙因素身份認證屬性嗎?可以創建并維護細粒度的授權策略嗎?內部身份管理系統和屬性之間具有連續性嗎?以及內部身份管理系統和云提供商提供的API擴展屬性之間具有連續性嗎?

代碼和開發實踐。通過JSON和XML消息傳送的,或者接受用戶和應用程序輸入的任何API,都必須經過標準注入式攻擊和跨站請求偽造(CSRF)攻擊、模式驗證、輸入和輸出編碼等的嚴格測試。

消息保護。除了確保編碼的生成遵循最佳實踐以外, API主要考慮的其他因素包括消息結構、完整性驗證、加密或編碼。

何確保云API的安全

一旦組織很好的掌握了不安全API帶來的問題,就能夠采取最佳措施確保云API。首先,通過云提供商的API文檔,確定其API安全性,包括現有的應用評估結果和報告,這些都以 鑒證業務準則第16號報告(Statement on Standards for Attestation Engagements No.16)或其他報告的形式,展示了安全最佳實踐和審計結果。Dasein云API就是開源性的且可擴展性的云API文檔很好的例子。

除了文檔外,客戶應該向云提供商提出要求,即能夠對API進行滲透測試和漏洞評估,或者云提供商自己完成這些測試,也可以通過第三方供應商完成這些測試,客戶與潛在客戶達成保密協議,因此客戶能夠評估安全實踐。利用網絡和應用控制的結合,以及良好的發展實踐和QA測試,保護Web服務的API,防止開放式Web應用程序安全項目中,常見應用程序安全漏洞名單的前10種漏洞。

此外,許多云服務提供商為客戶提供利用API的訪問和身份驗證機制的加密密鑰。對于客戶和云服務提供商來說,保護這些密鑰都至關重要。安全策略能夠保證密鑰的產生、傳輸、儲存和處理的合理化,并且密鑰應該安全地存儲在硬件安全模塊或其它加密保護的文件存儲中。應該避免密鑰嵌入到配置文件或其他腳本中,或者直接嵌入到代碼中,因為這些情況會更新密鑰,使密鑰成為開發者和其他人的噩夢。云服務提供商,如亞馬遜和微軟的Azure,包括基于散列的帶有對稱密鑰的消息認證碼,既具有完整性,又能避免通過不可信的網絡傳輸共享的秘密。構建基于CSP的API的任何第三方都應遵循這一建議,像CSP那樣重視密鑰(和一般的API安全性)。

結論

隨著云應用的開發和集成的發展,毫無疑問,云用戶正面臨著不安全API帶來的嚴重威脅??尚业氖牵桃裁媾R同樣的問題,這個問題將不會出現在下一代CSA熱門威脅列表中。

責任編輯:王程程 來源: TechTarget中國
相關推薦

2011-08-11 11:34:46

IT云服務云計算

2013-02-21 10:11:58

2014-06-04 09:21:02

云數據庫安全數據庫安全

2013-05-15 09:31:17

2022-10-12 23:55:10

云計算云托管云服務

2011-10-14 09:27:31

云計算

2023-09-13 06:58:23

2022-04-29 21:46:36

云計算云平臺云服務

2009-09-07 16:56:02

2015-01-20 09:30:27

云計算云安全云安全聯盟

2018-11-29 09:00:59

原生云監控AWSAzure

2013-05-16 09:04:44

云管理云管理數據mPaaS

2011-10-31 10:34:12

2020-09-17 16:45:41

戴爾

2013-04-17 09:48:01

云服務目錄SaaS云提供商目錄

2014-02-25 09:08:47

IBM收購NoSQL

2015-10-27 09:45:41

2011-04-01 10:05:49

思科云計算NewScale

2015-07-10 16:13:26

2020-05-18 10:33:53

云計算提供商冠狀病毒
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 成人精品国产免费网站 | 精品一二区 | 色综合久 | 国产资源在线视频 | 二区在线观看 | 日韩精品一区二区在线 | 日韩精品一区在线 | 亚洲欧美一区二区在线观看 | 91精品国产手机 | 美国av片在线观看 | 亚洲国产精选 | 中文字幕第一页在线 | 一区二区不卡视频 | 一区二区免费 | 在线第一页 | 在线观看免费av网站 | 久久久精品影院 | 男女羞羞视频免费 | 综合久久99 | 日韩精品免费一区二区在线观看 | 欧美性jizz18性欧美 | 色婷婷av一区二区三区软件 | 青青久久 | 国产资源一区二区三区 | 久久一级免费视频 | 日韩一区二区在线视频 | 午夜精品久久久久久久99黑人 | .国产精品成人自产拍在线观看6 | 亚洲精品无 | 欧美日韩在线免费观看 | 国产精品久久久乱弄 | www久久久 | 91国在线观看 | 精品福利一区二区三区 | 一区二区久久 | 国产综合在线视频 | 午夜成人免费视频 | 欧美8一10sex性hd| 国产精品1区| 成人免费在线视频 | 在线伊人网 |