成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

DevOps 團隊如何抵御 API 攻擊?

安全 應用安全
目前勒索軟件攻擊仍在發生,根據 Gartner 的數據,API 安全漏洞(2021年增加了600%)現在已經準備好成為威脅行為者的頭號攻擊媒介。

?還記得當年勒索軟件是 DevOps 團隊需要擔心的主要安全威脅嗎?

那些日子已經過去了。當然,勒索軟件攻擊仍在發生,但根據 Gartner 的數據,API 安全漏洞(2021年增加了600%)現在已經準備好成為威脅行為者的頭號攻擊媒介。

這就是壞消息。好消息是,在許多方面,DevOps 團隊已經具備的防范勒索軟件的安全實踐也可以重新用于提供 API 安全性ーー只需進行一些調整。

請繼續閱讀今天的 API 安全狀態,以及擴展 DevOps 現有勒索軟件防御技術以保護 API 的提示。

API 的優勢

盡管 API 突然成為攻擊者最好的朋友似乎有些令人驚訝,但是當你退一步想想在過去的五年中我們對 API 的依賴程度有多深時,你就會發現事實并非如此。

API 已經存在很長時間了。但是直到最近,API 主要用于特定類型的應用程序、 B2B 或基礎設施集成。直到轉向微服務和分布式架構,內部(或東西方) API 才成為將應用程序環境粘合在一起的粘合劑,并在應用程序的組件和微組件之間傳遞信息(有時是敏感的)。

至于外部 API,發布公共 API 已成為幾乎所有軟件產品企業的基本期望ーー目前已有大約2.2萬個公共 API,以及幾個數量級更多的內部 API。

其結果是 API 創建了針對幾乎所有應用程序或服務的潛在攻擊向量。因此,壞人們越來越多地將注意力集中在利用 API 作為獲取訪問您不希望他們擁有的東西的手段,這才是有意義的。

從勒索軟件保護到 API 保護

您可能認為保護 API 需要全新的安全工具和實踐。但實際上,在減輕勒索軟件風險和減輕 API 安全風險之間存在著廣泛的相似之處。DevOps 團隊是對抗這些的主要防線。

下面介紹如何將反勒索軟件策略擴展為反 API 利用策略。

防止橫向移動

與通過利用缺陷和漏洞從端點到端點橫向傳播的勒索軟件一樣,API 利用也通常橫向傳播到整個環境。

T

這意味著,即使你不能阻止所有的 API (或勒索軟件)攻擊突破你的邊界,你可以采取措施,使它難以擴大破壞。通過及早發現環境中的惡意活動,可以在威脅導致大規模危害之前阻止其橫向傳播。

關注數據安全

勒索軟件攻擊和 API 攻擊都致力于破壞同一個王冠上的寶石: 你的數據。勒索軟件攻擊者想用這些數據換取贖金。API 攻擊者——比如那些從受到攻擊的 Peloton 賬戶中竊取敏感信息的人,或者那些通過侵入 LinkedIn 的 API 來獲取大約7億用戶數據的人——通常都會想要將其提取出來,可能是為了轉售,也可能只是為了損害你的企業聲譽。

因此,降低勒索軟件風險和 API 安全風險歸根結底就是保護您的數據。通過對內部和公共 API 實施強有力的訪問控制和細分,可以減少由于 API 數字證書認證機構而導致的數據外泄風險。

使用行為安全模型

將所有基于簽名的安全控制都投入到攻擊預防中,對于勒索軟件或 API 攻擊都不會有很好的效果,尤其是當它們是零日攻擊或未知攻擊時。雖然您當然應該盡可能地強化環境,但是不可能保證漏洞不會越過您的防御。

這就是為什么部署基于行為的安全模型是防范勒索軟件和 API 攻擊的關鍵。行為安全模型檢測環境中的異常活動,比如異常類型的請求或奇怪的請求模式。通過對行為進行建模和基線化,并根據您的模型檢測異常,您可以防止攻擊在進行過程中擴散。

不要依賴周邊防御

類似地,試圖保護環境的周邊并不一定能抵御勒索軟件或 API 攻擊。相反,您需要在所有端點、應用程序、服務等之間分布保護。

同樣,沒有什么能保證攻擊者不會進來。你們防御的成功很大程度上取決于你們是否有能力讓他們難以將攻擊從小規模的缺口升級為影響大范圍資源的攻擊。

看看表面之外

勒索軟件和 API 攻擊是相似的,因為它們通常都涉及為躲避常見的安全監控工具而設計的攻擊方法。

例如,攻擊者可能試圖利用端口80或443(默認的 HTTP/HTTPS 端口) ,這些端口幾乎總是在防火墻上打開。因此,必須避免僅僅依賴標準端口或加密來保護 API 通信。相反,您必須深入研究有效載荷,然后解析和理解協議。監視和收集來自多個來源的數據,然后將它們關聯起來并進行分析,以便更深入地了解環境中實際發生的情況,這一點也很重要。

結論

可以肯定的是,勒索軟件攻擊和 API 安全性攻擊在某些方面是完全不同的。它們涉及到對不同協議的利用,攻擊者的目標通常也有所不同。

但就攻擊者如何操作、他們想竊取什么(您的數據)以及基于周界的防御、勒索軟件攻擊和 API 攻擊的局限性而言,它們實際上非常相似。

這就是為什么開發人員和 DevOps 團隊不需要重新考慮他們的整個安全策略來應對 API 攻擊的激增。相反,做你已經在做的來防止勒索軟件,并且使用這些技術來幫助保護你的 API。


責任編輯:華軒 來源: 今日頭條
相關推薦

2015-12-03 11:12:30

2010-09-17 11:04:00

2017-01-17 16:21:41

2019-02-15 15:24:07

2023-08-31 14:35:02

2017-02-08 17:10:32

2023-03-24 10:32:31

2019-11-22 16:48:09

網絡安全電子商務腳本語言

2020-06-27 17:24:49

安全網絡攻擊黑客

2010-09-08 12:49:23

2023-03-24 12:14:42

2015-01-08 09:20:16

2010-09-08 13:23:00

2012-08-20 10:15:44

2013-07-31 15:21:04

2015-09-23 15:33:44

2023-03-24 15:55:22

2022-07-25 12:01:28

勒索軟件防御意識

2015-04-02 16:32:01

2023-08-21 19:24:34

DevOpsKubernetes性能
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 亚洲高清一区二区三区 | 国产精品日产欧美久久久久 | 亚洲国产黄色av | 99久久精品免费 | 五月激情婷婷在线 | 久久久成人网 | 亚洲在线免费观看 | 性欧美精品一区二区三区在线播放 | 国产91在线播放精品91 | 久久精品一区二区三区四区 | 91精品国产91久久久久久吃药 | 精品综合视频 | 国产免费福利小视频 | 中文字幕在线电影观看 | xx性欧美肥妇精品久久久久久 | 美国a级毛片免费视频 | 日韩在线视频网址 | 在线色网 | 亚洲狠狠 | 久久免费大片 | 国产视频一视频二 | 亚洲精品一区在线观看 | 亚洲另类自拍 | 日韩 欧美 二区 | 国产美女网站 | 国产精品99久久久久久www | 成人精品系列 | 成人免费在线小视频 | 在线免费观看黄网 | av片免费| 色视频网站 | 狠狠操电影 | 久久久精品一区 | 欧美一区二区 | 国产精品69毛片高清亚洲 | 爱操av | 三区在线 | 国产精品国产三级国产aⅴ无密码 | 一区二区三区精品在线 | 日韩一区二区三区在线 | 中文无吗|