網絡安全、數(shù)據安全與業(yè)務安全的交匯點,中國API安全市場洞察報告發(fā)布
IDC認為,API作為數(shù)據流轉和使用的重要通道,承載著十分重要的責任。同時,API的多樣性、復雜性在不斷增加,傳統(tǒng)基于網絡和主機邊界安全的防護技術無法充分應對云計算和微服務技術下不斷彈性部署的業(yè)務安全需要,許多用戶在攻擊事件發(fā)生后才意識到API風險。因此,API資產的全面梳理和安全防護成為市場的迫切需求,API的安全建設也成為企業(yè)數(shù)字化創(chuàng)新的基礎保障。
本文引用地址:http://www.bjwjmy.cn/article/202301/442765.htmIDC將API安全定義為專門為保護API通信免受誤用、濫用和漏洞利用而設計的解決方案,其所提供的功能包括API資產發(fā)現(xiàn)、驗證和執(zhí)行,動態(tài)和自適應的流量監(jiān)測和模式分析、檢測和阻止威脅,例如惡意軟件、漏洞利用、代碼注入、機器人流量、DDoS攻擊、欺詐和濫用等。目前API安全多以API安全網關、API安全管理平臺等產品形式進行交付。
IDC認為,API的安全防護市場在中國還處于初步發(fā)展階段,產品和技術能力還需進一步加強。目前,國內眾多網絡安全廠商、數(shù)據安全廠商、云計算服務商、專業(yè)的API安全廠商紛紛布局API安全市場,且各個廠商結合自己的技術積累和行業(yè)優(yōu)勢推出了各具特色的產品和解決方案。
IDC結合當前中國API安全市場發(fā)展現(xiàn)狀及未來趨勢,為技術買家提供以下幾點建議:
● DevSecOps幫助企業(yè)將安全融入到DevOps整體交付流程,從開始階段就將安全列為優(yōu)先事項。完整的API安全防護解決方案應從API開發(fā)和部署開始,運用SAST、DAST等手段在開發(fā)環(huán)節(jié)檢驗安全漏洞和錯誤配置的問題,幫助用戶從根源上降低API安全風險。
● API資產的發(fā)現(xiàn)與管理是做好API安全的基礎,但僅靠安全團隊人工梳理很難全面獲取企業(yè)所有API資產信息及其應用狀態(tài)。一方面需要相關業(yè)務部門的協(xié)同支持;另一方面,需要通過自動或半自動化的工具全面檢測和識別企業(yè)網絡中的各類API資產,并根據企業(yè)自有規(guī)則進行精細化分類管理。
● API安全不僅需要關注API自身的暴露面和漏洞信息、API的訪問權限精細化管理、日志監(jiān)控缺失等問題,還需要監(jiān)測通過API流轉的數(shù)據是否存在違規(guī)調用、敏感數(shù)據泄露、數(shù)據篡改等數(shù)據安全問題,企業(yè)應結合自身業(yè)務需求,合理規(guī)劃防護重點并選擇匹配的技術提供商。
● 對于業(yè)務部門來說,為了防護API安全而顯著影響業(yè)務系統(tǒng)的響應速度是不可接受的。因此,企業(yè)在進行廠商能力評估時需要重點關注產品的性能表現(xiàn),尤其是面向對通信速度有較高要求的業(yè)務系統(tǒng)提供API安全防護時,更要做好速度、功能、穩(wěn)定性和一致性等多方面的平衡。
分析師觀點
IDC中國網絡安全市場研究經理趙衛(wèi)京認為,在當下應用程序蓬勃發(fā)展的時代,API已經成為應用程序連接、創(chuàng)新的基礎,是現(xiàn)代通信應用的重要組成部分。然而,API連接數(shù)據、內容的屬性在給技術服務提供商和企業(yè)帶來便利的同時,也開始被眾多攻擊者關注,非授權訪問、數(shù)據篡改與竊取、分布式拒絕服務攻擊、SQL注入等成為了攻擊者運用API進行攻擊的常用手段,API安全已經成為了一個重要的數(shù)據安全、應用安全子領域。
評論