成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

如何評估并確保云API安全

安全 云安全
針對云API安全問題,云安全聯(lián)盟報(bào)告組的一位聯(lián)席主席提出了自己的看法,包括:不安全的接口和API到底代表什么?所涉及的風(fēng)險(xiǎn)有哪些?組織如何去評估并確保這些云API?

云安全聯(lián)盟(CSA)的最新推出報(bào)告《九宗罪:2013年云計(jì)算面臨的主要威脅》,提出了一些新出現(xiàn)的風(fēng)險(xiǎn),并對已經(jīng)存在的風(fēng)險(xiǎn)進(jìn)行了修改和重新排序。近日,負(fù)責(zé)該報(bào)告的工作組的三位聯(lián)席主席之一就報(bào)告中涉及的云API安全問題提出了自己的看法,包括:不安全的接口和API到底代表什么?所涉及的風(fēng)險(xiǎn)有哪些?組織如何去評估并確保這些云API?

定義不安全API所帶來的風(fēng)險(xiǎn)

首先,對于那些對云API是什么以及云API如何使用不熟悉的人來說,云API本質(zhì)上只是軟件接口,云提供商利用云API,讓用戶管理云服務(wù),典型的如基于標(biāo)準(zhǔn)的云API。API能夠讓許多常見的云計(jì)算進(jìn)程變得容易,讓更復(fù)雜的業(yè)務(wù)需求實(shí)現(xiàn)自動(dòng)化,例如在多個(gè)供應(yīng)商之間配置各種云,以及為云和內(nèi)部部署系統(tǒng)應(yīng)用第三方管理平臺。

然而,云API特別關(guān)注云提供商和云客戶。如《九宗罪》報(bào)告中所述,在保密性、完整性、可用性和可說明性等方面,不安全的云API會(huì)帶來多種風(fēng)險(xiǎn)。雖然所有的云服務(wù)提供商都應(yīng)該密切關(guān)注其API的安全性,但是因人而異。因此,了解如何分析云API的安全性是很重要的。

分析云提供商API的一個(gè)很好的起點(diǎn),可以查看GunnarPeterson的Web服務(wù)安全清單(PDF),此清單提出了許多與CSA報(bào)告同類的問題。以下包括一些客戶應(yīng)該關(guān)注的主要領(lǐng)域:

●傳輸安全性。多數(shù)API都通過多種不同的渠道提供,但是需要交互或者攜帶敏感數(shù)據(jù)的API,應(yīng)該通過安全的渠道加以保護(hù),如SSL/TLS或IPSec。在云服務(wù)提供商(CSP)與客戶之間建立IPSec通道可能很困難或者根本不可能,因此,建立SSL/TLS通道較容易實(shí)現(xiàn)。然而這又帶來大量潛在問題,如必須用代理平臺作為中間介質(zhì)時(shí),會(huì)出現(xiàn)內(nèi)部或者(更常見的)外部證書授權(quán)的有效證書的生成與管理問題、平臺服務(wù)的配置問題、軟件集成和端到端的保護(hù)問題。

●身份驗(yàn)證與授權(quán)。許多云API主要關(guān)注身份驗(yàn)證和授權(quán),因此對許多客戶而言,這也是關(guān)鍵關(guān)注領(lǐng)域。咨詢CSP的問題包括:API可以管理用戶名和密碼的加密嗎?可以管理雙因素身份認(rèn)證屬性嗎?可以創(chuàng)建并維護(hù)細(xì)粒度的授權(quán)策略嗎?內(nèi)部身份管理系統(tǒng)和屬性之間具有連續(xù)性嗎?以及內(nèi)部身份管理系統(tǒng)和云提供商提供的API擴(kuò)展屬性之間具有連續(xù)性嗎?

●代碼和開發(fā)實(shí)踐。通過JSON和XML消息傳送的,或者接受用戶和應(yīng)用程序輸入的任何API,都必須經(jīng)過標(biāo)準(zhǔn)注入式攻擊和跨站請求偽造(CSRF)攻擊、模式驗(yàn)證、輸入和輸出編碼等的嚴(yán)格測試。

●消息保護(hù)。除了確保編碼的生成遵循最佳實(shí)踐以外,API主要考慮的其他因素包括消息結(jié)構(gòu)、完整性驗(yàn)證、加密或編碼。

如何確保云API的安全

一旦組織很好的掌握了不安全API帶來的問題,就能夠采取最佳措施確保云API。首先,通過云提供商的API文檔,確定其API安全性,包括現(xiàn)有的應(yīng)用評估結(jié)果和報(bào)告,這些都以鑒證業(yè)務(wù)準(zhǔn)則第16號報(bào)告(StatementonStandardsforAttestationEngagementsNo.16)或其他報(bào)告的形式,展示了安全最佳實(shí)踐和審計(jì)結(jié)果。Dasein云API就是開源性的且可擴(kuò)展性的云API文檔很好的例子。

除了文檔外,客戶應(yīng)該向云提供商提出要求,即能夠?qū)PI進(jìn)行滲透測試和漏洞評估,或者云提供商自己完成這些測試,也可以通過第三方供應(yīng)商完成這些測試,客戶與潛在客戶達(dá)成保密協(xié)議,因此客戶能夠評估安全實(shí)踐。利用網(wǎng)絡(luò)和應(yīng)用控制的結(jié)合,以及良好的發(fā)展實(shí)踐和QA測試,保護(hù)Web服務(wù)的API,防止開放式Web應(yīng)用程序安全項(xiàng)目中,常見應(yīng)用程序安全漏洞名單的前10種漏洞。

此外,許多云服務(wù)提供商為客戶提供利用API的訪問和身份驗(yàn)證機(jī)制的加密密鑰。對于客戶和云服務(wù)提供商來說,保護(hù)這些密鑰都至關(guān)重要。

安全策略能夠保證密鑰的產(chǎn)生、傳輸、儲存和處理的合理化,并且密鑰應(yīng)該安全地存儲在硬件安全模塊或其它加密保護(hù)的文件存儲中。應(yīng)該避免密鑰嵌入到配置文件或其他腳本中,或者直接嵌入到代碼中,因?yàn)檫@些情況會(huì)更新密鑰,使密鑰成為開發(fā)者和其他人的噩夢。

云服務(wù)提供商,如亞馬遜和微軟的Azure,包括基于散列的帶有對稱密鑰的消息認(rèn)證碼,既具有完整性,又能避免通過不可信的網(wǎng)絡(luò)傳輸共享的秘密。構(gòu)建基于CSP的API的任何第三方都應(yīng)遵循這一建議,像CSP那樣重視密鑰(和一般的API安全性)。

結(jié)論

隨著云應(yīng)用的開發(fā)和集成的發(fā)展,毫無疑問,云用戶正面臨著不安全API帶來的嚴(yán)重威脅。可幸的是,供應(yīng)商也面臨同樣的問題,這個(gè)問題將不會(huì)出現(xiàn)在下一代CSA熱門威脅列表中。

 

責(zé)任編輯:吳瑋 來源: TechTarget
相關(guān)推薦

2022-11-13 15:40:30

云計(jì)算安全IT

2024-03-04 13:36:53

云計(jì)算云安全

2013-05-13 09:24:11

2015-09-22 10:29:16

2014-10-22 15:46:31

2014-12-30 11:22:30

2014-12-30 10:21:06

2025-03-13 10:14:44

2014-03-25 10:09:46

2013-11-27 09:57:53

云應(yīng)用遷移云應(yīng)用安全云計(jì)算遷移規(guī)劃

2015-03-27 17:53:59

云存儲云存儲安全

2015-05-11 10:42:17

混合云性能混合云安全SLA

2012-10-22 10:02:34

2011-10-19 14:31:41

云計(jì)算代碼云開發(fā)

2009-08-14 14:31:43

2011-03-25 11:39:29

2012-10-22 09:42:40

2022-03-22 15:18:59

云基礎(chǔ)云計(jì)算虛擬機(jī)安全

2019-06-13 09:00:00

API攻擊數(shù)據(jù)安全

2019-07-25 10:44:52

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 国产日韩欧美一区二区 | 国产视频91在线 | 欧美视频免费在线 | 激情网站 | 亚洲网站在线观看 | 丁香综合 | 成人免费看黄 | 一区二区三区久久 | 国产一区二区影院 | 久久精品一级 | 成人在线免费 | 亚洲三区在线播放 | 午夜精品久久久久久久久久久久久 | 久久久www成人免费无遮挡大片 | 国产一区二区在线免费观看 | 一区二区三区免费 | 一区不卡在线观看 | 一级黄色毛片免费 | 久久成人一区 | 国产 91 视频 | 天天爽一爽 | 男女视频网站 | 国产成人精品免费视频大全最热 | 91视频在线| 五月婷婷视频 | 丁香婷婷综合激情五月色 | 欧美日韩电影一区二区 | 亚洲36d大奶网 | 羞羞视频在线免费 | www.中文字幕 | 99精品国产一区二区青青牛奶 | 久在线| 日韩不卡一二区 | 精品国产乱码久久久久久88av | 欧美在线一区二区三区 | 久久躁日日躁aaaaxxxx | 欧美亚洲另类丝袜综合网动图 | 岛国av一区二区三区 | 一区二区三区免费网站 | 妞干网av| 高清视频一区二区三区 |