国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

網(wǎng)絡安全攻防演練中不能忽視的API風險
2022-05-25   永安在線

網(wǎng)絡安全實戰(zhàn)化攻防演練是檢驗企業(yè)網(wǎng)絡安全建設效果的有效方式,攻防雙方在真實的網(wǎng)絡環(huán)境中開展對抗,更貼近實際情況,有利于發(fā)現(xiàn)企業(yè)真實存在的安全問題。盡管很多企業(yè)通過持續(xù)的攻防演練有效提升了安全防護能力,但隨著組織數(shù)字化進程的加快以及業(yè)務的迅速發(fā)展,總有一些跟不上變化的風險點出現(xiàn)。本文梳理總結了企業(yè)在實戰(zhàn)化攻防演練活動中容易忽略的API安全風險,并給出相應的防護策略建議。

知己:容易被忽視的攻擊風險

從以往攻防演練活動的實際案例來看,各組織單位在攻擊面梳理過程中容易忽略的幾個關鍵點:

1.影子API

在資產梳理過程中,難免有些資產在安全視線之外,如有些API沒有經(jīng)過WAF或API網(wǎng)關,這些API可能是歷史遺留下來的僵尸API,由于缺乏安全防護容易被攻擊。

2.邏輯漏洞

傳統(tǒng)安全檢測產品很難發(fā)現(xiàn)未授權訪問、越權訪問、允許弱密碼、錯誤提示不合理、未禁用目錄瀏覽等邏輯漏洞(安全缺陷)。如,攻擊者利用未授權訪問、越權訪問漏洞,獲取到管理員賬號密碼等敏感數(shù)據(jù),或者直接執(zhí)行高權限動作,進而獲取到系統(tǒng)控制權。

3.涉敏流量

現(xiàn)有WAF、API網(wǎng)關等產品更多是對入站流量的檢測,缺乏對出站流量的檢測,出站流量中如果暴露了明文的敏感數(shù)據(jù),可能會被攻擊者加以利用,比如獲取到內部員工的郵箱后,發(fā)送釣魚郵件。

4.高危組件

承載API的后端組件可能存在安全隱患(比如沒有修復某個高危漏洞),同時這些組件因為API對外提供業(yè)務而暴露在互聯(lián)網(wǎng)中,往往會成為攻擊者的攻擊目標。

API是支撐線上應用連接和數(shù)據(jù)傳輸?shù)年P鍵,承載著企業(yè)核心業(yè)務邏輯和大量敏感數(shù)據(jù),在應用環(huán)境中非常普遍。數(shù)字時代的今天,各行各業(yè)都有大量的API去支撐業(yè)務交互:

• 金融:各類銀行、證券的APP、小程序、第三方業(yè)務開放平臺等對外提供大量API接口用于客戶查詢或辦理業(yè)務,涉及手機號、銀行卡號、身份信息等敏感數(shù)據(jù)。

• 政務:市民卡、線上政務平臺等互聯(lián)網(wǎng)政務系統(tǒng)需要開放API接口在互聯(lián)網(wǎng)上,方便民生業(yè)務辦理,涉及的是公民居住證、學歷信息、身份證號等個人隱私數(shù)據(jù)。

• 醫(yī)療:受到新冠疫情影響,在線醫(yī)療已經(jīng)成為人們日常生活的一部分,大量的檢測報告查詢APP、小程序以及與疫情相關的在線業(yè)務蓬勃發(fā)展,相關數(shù)據(jù)信息需要通過API進行調取。

• 互聯(lián)網(wǎng):基于不同互聯(lián)網(wǎng)行業(yè)的實際業(yè)務場景,會開放大量的業(yè)務API接口給到第三方合作伙伴、第三方用戶等等。

這些承載著大量高價值數(shù)據(jù)的API是網(wǎng)絡黑客關注的重點,自然也是攻擊方眼中的“香餑餑”。

2021年,我們看到有多個API漏洞在攻防演練活動被利用和發(fā)現(xiàn),主要包括:

這些API漏洞是如何被攻擊方利用的呢?

知彼:攻擊方常見的攻擊“套路”

基于過往實戰(zhàn)案例,攻擊方針對API的常見攻擊手法有以下幾種:

1 暴力破解/撞庫攻擊

攻擊方通過掃描發(fā)現(xiàn)管理后臺登錄頁面,并針對登錄接口進行撞庫或暴力破解,獲取到賬號密碼后直接登錄后臺,或者利用獲取的郵箱、手機號等信息進行釣魚、社工等攻擊,直至進入到企業(yè)內網(wǎng)獲取更多的權限。

2 危險路徑掃描

某些后端組件由于默認配置或錯誤配置,導致向互聯(lián)網(wǎng)暴露了一些不必要的API,其中有些API可執(zhí)行高權限操作或獲取敏感數(shù)據(jù),而攻擊者則可以通過路徑掃描,定位到這些API的路徑。

3 漏洞掃描

隨著業(yè)務的快速發(fā)展,API的迭代和發(fā)布周期也隨之加快,在“重業(yè)務、輕安全”理念驅使下,很多API在開發(fā)過程中就存在漏洞,攻擊者通過漏洞掃描器對站點發(fā)起掃描,以此發(fā)現(xiàn)存在漏洞的API,并發(fā)起攻擊。

應對:從業(yè)務安全的實際需求出發(fā)

在了解了攻防演練中那些容易被忽略的API安全風險點和攻擊方常見的攻擊套路后,各組織單位想要在攻防演練中更好應對,還需要從自身業(yè)務安全出發(fā),制定相應的API安全管理策略。

永安在線研究認為,各組織單位在網(wǎng)絡安全攻防演練中想要有效管理和保護API資產,可以從API資產梳理、缺陷評估、攻擊檢測三方面著手。

一是資產動態(tài)梳理

1. 通過自動化識別業(yè)務API調用關系,全面、持續(xù)清點API接口,包括影子API和僵尸API、老版本和功能重復的API,縮小風險暴露面。

2. 持續(xù)監(jiān)測敏感數(shù)據(jù)流動,對各種敏感數(shù)據(jù)進行識別,并對敏感數(shù)據(jù)進行自定義檢測,減少數(shù)據(jù)暴露面。

3. 持續(xù)動態(tài)梳理系統(tǒng)訪問賬號,多維度記錄賬號訪問和操作行為,主動識別風險動作,同時也為企業(yè)提供行為溯源能力。

二是缺陷持續(xù)評估

1. 全面、持續(xù)地評估API缺陷,要能夠監(jiān)測目前常見各類安全缺陷,并做到全面覆蓋OWASP API Top10安全問題。

2. 通過完整、清晰的缺陷樣例和自動化驗證流程,幫助企業(yè)提升缺陷修復效率。

三是攻擊精準感知

1. 基于情報構建API行為基線,及時發(fā)現(xiàn)API攻擊、賬號異常、IP攻擊等風險。

2.系統(tǒng)支持輸出多維度IOC異常標識,聯(lián)動WAF、風控等快速自動化阻斷。

熱詞搜索:

上一篇:瑞數(shù)信息:警惕支付接口被挪用,API安全防護勢在必行
下一篇:企業(yè)需要優(yōu)先修補與勒索軟件相關的漏洞

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
最新国产乱人伦偷精品免费网站| 亚洲另类在线视频| 国产欧美日韩高清| 一本色道88久久加勒比精品| 欧美肥婆bbw| 欧美在线视频免费| 一区二区精品在线观看| 欧美成人精品一区| 亚洲福利视频一区二区| 欧美日韩国产精品一卡| 亚洲午夜精品久久久久久app| 国产精品免费看片| 久久精品免费播放| 午夜精品久久久久久久99樱桃| 国产一区二区无遮挡| 久久久夜夜夜| 亚洲欧美日韩精品久久奇米色影视| 精久久久久久久久久久| 欧美午夜不卡| 欧美日韩三区四区| 女人天堂亚洲aⅴ在线观看| 久久精品五月婷婷| 欧美人与禽性xxxxx杂性| av成人动漫| 在线观看日韩av先锋影音电影院| 欧美日韩www| 国产精品v一区二区三区| 欧美了一区在线观看| 久久成人免费网| 久久精品123| 久久久一二三| 欧美另类一区二区三区| 久久精品国产一区二区三| 亚洲黄色毛片| 亚洲精品字幕| 欧美伊人久久大香线蕉综合69| 欧美在线日韩| 欧美激情按摩| 国产精品久久久久久久久久ktv | 亚洲国产精品一区在线观看不卡| 国产一区在线视频| 亚洲激情六月丁香| 久久黄色级2电影| 欧美日韩在线免费| 国产婷婷色一区二区三区| 亚洲日本欧美在线| 久久国产精品99精品国产| 欧美日韩国产一中文字不卡| 国产精品有限公司| 亚洲精品国久久99热| 久久精品亚洲| 国产精品视频导航| 亚洲综合导航| 欧美日本在线| 一本久久青青| 免费在线视频一区| 国内精品伊人久久久久av影院| 亚洲专区免费| 国产精品视频大全| 亚洲欧美激情视频| 国产精品电影在线观看| 亚洲一区不卡| 欧美午夜在线视频| 亚洲一区二区三区高清| 国产麻豆一精品一av一免费| 亚洲欧美综合国产精品一区| 欧美日韩在线精品| 亚洲一二三区在线观看| 国产精品爽黄69| 久久久久久香蕉网| 亚洲日本va午夜在线电影| 欧美日韩八区| 久久国产精品免费一区| 亚洲国产精品久久久久秋霞蜜臀 | 欧美在线一级视频| 伊人久久亚洲影院| 欧美日韩一区二区免费视频| 亚洲摸下面视频| 狠狠入ady亚洲精品| 欧美大片在线观看一区二区| 99精品热6080yy久久| 国产欧美精品va在线观看| 另类av导航| 欧美一区二视频| 亚洲午夜免费视频| 亚洲美女91| 亚洲电影免费观看高清完整版在线观看| 欧美色另类天堂2015| 蜜臀91精品一区二区三区| 亚洲免费视频网站| 亚洲一区视频在线| 亚洲精品色婷婷福利天堂| 国产在线观看一区| 国产人成一区二区三区影院| 欧美三级电影大全| 欧美激情一区二区三区全黄| 久久国产精品免费一区| 欧美在线视频观看免费网站| 亚洲一区区二区| 亚洲在线一区| 亚洲欧美激情视频| 午夜一区不卡| 久久久www免费人成黑人精品| 欧美一区二区三区四区在线观看| 夜夜狂射影院欧美极品| 亚洲视频观看| 亚洲欧美久久久久一区二区三区| 亚洲色图制服丝袜| 亚洲欧美日韩国产一区| 欧美在线视频在线播放完整版免费观看 | 一区二区三区视频在线看| 夜夜夜久久久| 欧美中文字幕在线播放| 免费成人黄色片| 欧美精品首页| 国产精品视频一区二区高潮| 国产目拍亚洲精品99久久精品| 国产一区二区日韩| 亚洲人成欧美中文字幕| 香蕉亚洲视频| 欧美另类女人| 狠狠色综合色区| 一区电影在线观看| 欧美激情久久久久| 精品成人在线视频| 一区二区三区四区国产精品| 久久视频这里只有精品| 国产日韩精品一区观看| 一区二区三区视频在线看| 欧美刺激性大交免费视频| 韩国免费一区| 久久精品国产欧美激情| 国产日韩欧美亚洲一区| 欧美一区二区三区免费视| 国产精品私拍pans大尺度在线 | 欧美一区二区三区成人| 欧美日韩高清区| 亚洲精品在线二区| 欧美日韩另类在线| 亚洲性线免费观看视频成熟| 欧美日韩中国免费专区在线看| 最新日韩中文字幕| 欧美日韩国产综合网| 99精品视频免费在线观看| 欧美多人爱爱视频网站| 欧美高清在线视频观看不卡| 在线观看不卡av| 免费一级欧美在线大片| 最新亚洲激情| 国产日产精品一区二区三区四区的观看方式 | 亚洲精品视频在线播放| 欧美人体xx| 久久精品国产成人| 亚洲精品韩国| 国产欧美精品日韩| 欧美华人在线视频| 欧美影院成人| 一区二区三区视频在线观看| 国产日韩欧美一区| 欧美日韩精品二区| 亚洲欧美在线高清| 亚洲片在线观看| 在线成人小视频| 国产精品美女视频网站| 久久三级视频| 欧美亚洲系列| 亚洲一区二区成人在线观看| 亚洲国产欧美日韩另类综合| 国产日韩欧美不卡| 欧美日本一区二区视频在线观看 | 亚洲淫性视频| 亚洲三级性片| 亚洲精品久久| 亚洲欧洲精品一区二区精品久久久| 国产精品视频xxx| 国产精品久久久久久影院8一贰佰| 久久久www成人免费无遮挡大片| 亚洲综合国产| 午夜久久影院| 亚洲欧美制服另类日韩| 在线亚洲国产精品网站| 在线亚洲激情| 亚洲欧美在线一区二区| 欧美在线播放一区| 午夜精品福利一区二区三区av| 亚洲性感美女99在线| 亚洲视频一区二区免费在线观看| 亚洲全黄一级网站| 亚洲伊人色欲综合网| 国产精品99久久久久久人| 一本色道久久综合亚洲精品按摩 | 午夜精品一区二区三区在线| 亚洲欧美国产制服动漫| 久久美女性网| 欧美精品91| 国产午夜精品福利| 亚洲黄色在线| 亚洲欧美高清| 欧美片在线观看| 曰韩精品一区二区|