為何要采用應(yīng)用和API安全一體化戰(zhàn)略?

來源:F5科技
作者:F5科技
時間:2024-01-11
3269
了解應(yīng)用和API安全之間的主要區(qū)別,以及為何一體化戰(zhàn)略才是未來的趨勢。了解共同的風險、獨特的挑戰(zhàn),以及如何結(jié)合解決方案來簡化操作和提高響應(yīng)速度。

前言:了解應(yīng)用和API安全之間的主要區(qū)別,以及為何一體化戰(zhàn)略才是未來的趨勢。了解共同的風險、獨特的挑戰(zhàn),以及如何結(jié)合解決方案來簡化操作和提高響應(yīng)速度。

顯而易見的一點是,應(yīng)用和API安全變得愈發(fā)專業(yè)化。API不再僅僅是基于URI的應(yīng)用入口。API已經(jīng)發(fā)生演變,成為了一種有自身安全需求的獨立實體。

這些安全需求大多與API交互的性質(zhì)有關(guān)。換言之,API需要按事務(wù)進行授權(quán)。這點與應(yīng)用明顯不同,應(yīng)用通常按會話進行授權(quán)。

API的交互率也較高,并伴有一些其他特點,致使保護API這件事面臨著一些獨特挑戰(zhàn)。

1704952179030.png

應(yīng)用和API的比較,展現(xiàn)了因為哪些不同之處而造成了安全需求差異。

盡管如此,應(yīng)用和API也存在著共同的安全風險,在實施安全解決方案時也需要對這些風險加以考慮。例如,最近更新的《2023年十大API安全風險清單》就明確提及了一組與應(yīng)用共有的次要風險類別:

身份驗證/授權(quán)控制薄弱

配置錯誤

業(yè)務(wù)邏輯濫用(撞庫攻擊或帳戶接管)

服務(wù)端請求偽造(SSRF)

《2023年十大API安全風險清單》:https://owasp.org/www-project-api-security/

除了這些風險外,還有大量針對可用性的攻擊,也就是應(yīng)用和API都會遇到的DDoS攻擊,因為它們通常都依賴于TCP和HTTP,而這兩者都會受到各種旨在破壞訪問和可用性的攻擊。

為解決保護應(yīng)用、API和基礎(chǔ)設(shè)施(為兩者提供支持)安全挑戰(zhàn)的一種方法是部署多種解決方案:Bot和欺詐防御、DDoS防護、應(yīng)用安全和API安全。這種做法固然能解決安全挑戰(zhàn),但也帶來了運營挑戰(zhàn),使許多安全相關(guān)任務(wù)變得更加復(fù)雜,例如策略變更管理和應(yīng)對威脅(同時影響應(yīng)用和API)。復(fù)雜性不僅會阻礙安全性,同時也會制約速度。

根據(jù)《2023年應(yīng)用策略現(xiàn)狀報告》,及時應(yīng)對新出現(xiàn)的威脅是采用安全即服務(wù)的首要驅(qū)動因素。每個解決方案都需要修復(fù)、更新或部署新策略來緩解新出現(xiàn)的威脅,這種做法不僅耗時,同時也增加了配置錯誤或失誤的幾率。因此,緩解威脅的時間會隨著復(fù)雜性的增加而延長,特別是當企業(yè)在多個環(huán)境(混合IT)中運行并利用每個環(huán)境的安全解決方案時。使用數(shù)學(xué)公式來計算時間是線性還是指數(shù)增長其實毫無意義,原因在于時間的延長對應(yīng)對迫在眉睫的威脅本身就是一種最大的阻礙。

因此,更妥善的一種方法是將解決方案結(jié)合起來,從而共享操作和安全管理,獲得專門應(yīng)對威脅的功能,同時允許采用特定的安全策略來處理應(yīng)用和API特有的協(xié)議和有效負載。

這就需要制定應(yīng)用和API安全一體化戰(zhàn)略,在共享通用功能的同時,可以提高應(yīng)用或API的粒度和專業(yè)性。究其根本,Bot對數(shù)據(jù)質(zhì)量、交付成本及對應(yīng)用和API風險狀況帶來的影響會成為一類問題。DDoS同樣如此。為解決同樣的問題而部署雙倍數(shù)量的服務(wù),在所有衡量標準中都不能稱之為高效。

無論是從運營層面,還是從經(jīng)濟和架構(gòu)層面來看,采用應(yīng)用和API安全一體化戰(zhàn)略都不失為一項明智之舉。

立即登錄,閱讀全文
原文鏈接:點擊前往 >
文章來源:F5科技
版權(quán)說明:本文內(nèi)容來自于F5科技,本站不擁有所有權(quán),不承擔相關(guān)法律責任。文章內(nèi)容系作者個人觀點,不代表快出海對觀點贊同或支持。如有侵權(quán),請聯(lián)系管理員(zzx@kchuhai.com)刪除!
相關(guān)文章
F5全新報告揭示AI時代API安全面臨嚴峻挑戰(zhàn)
F5全新報告揭示AI時代API安全面臨嚴峻挑戰(zhàn)
F5日前發(fā)布《2024年應(yīng)用策略現(xiàn)狀報告:API安全》(以下簡稱為“報告”),揭示了跨行業(yè)API安全面臨的嚴峻現(xiàn)狀。
AI
F5 Networks
云服務(wù)
2024-12-10
F5推出AI網(wǎng)關(guān),管理并保護快速增長的AI流量和應(yīng)用需求
F5推出AI網(wǎng)關(guān),管理并保護快速增長的AI流量和應(yīng)用需求
F5(NASDAQ:FFIV)日前宣布推出搶先體驗版F5 AI網(wǎng)關(guān)(AI Gateway),以簡化企業(yè)在推動AI部署過程中應(yīng)用、API和大語言模型(LLMs)間的交互。
AI
F5 Networks
云服務(wù)
2024-11-27
F5搭載NVIDIA BlueField-3 DPU賦能加速AI應(yīng)用交付
F5搭載NVIDIA BlueField-3 DPU賦能加速AI應(yīng)用交付
F5(NASDAQ:FFIV)日前宣布推出BIG-IP Next for Kubernetes,一項全新的創(chuàng)新AI應(yīng)用交付和應(yīng)用安全解決方案,旨在為服務(wù)提供商和大型企業(yè)提供集中控制點,以加速、保護和簡化流入和流出大型人工智能(AI)基礎(chǔ)設(shè)施的數(shù)據(jù)流量。
F5 Networks
云服務(wù)
2024-11-03
F5研究顯示:企業(yè)加速IT發(fā)展,以充分挖掘生成式AI潛力
F5研究顯示:企業(yè)加速IT發(fā)展,以充分挖掘生成式AI潛力
F5(NASDAQ:FFIV)日前發(fā)布《2024年數(shù)字化企業(yè)成熟度指數(shù)報告》(以下簡稱“報告”),該報告對全球企業(yè)數(shù)字化轉(zhuǎn)型工作進行全面分析,強調(diào)了生成式人工智能(AI)的顯著影響及其在推動各行業(yè)數(shù)字化成熟度方面的關(guān)鍵作用。
F5 Networks
云服務(wù)
2024-11-02
優(yōu)質(zhì)服務(wù)商推薦
更多