API资产管理为重点,API安全审计为核心
在“万物皆可API”的时代,通过API快速构建产品和服务、迅速响应客户需求已是数字化企业的必备技能。但同时,API承载着越来越复杂的应用程序逻辑和越来越多敏感数据的特征,也使得API成为黑客攻击的重点目标,导致数据泄露事件频发。
API管控不当导致数据泄露事件频发 企业API安全建设势在必行
随着API安全造成的影响越来越大,API安全已受到了业界的广泛关注,开放Web应用程序安全项目(OWASP)在2019年就将API列为最受关注的十大安全问题。在今年,OWASP API TOP 10进一步更新了API安全风险,将“不受限访问敏感业务(Bot防护)、服务端请求伪造、API的不安全使用”列为新增的API安全风险。
这些风险很大程度来源于企业API管控不当,即企业不知道自身有多少API被开放,使用是否受控,有怎样的安全风险和隐患,从而使得API变成了企业网络安全薄弱的一环。
目前,我国《网络安全法》《个人信息保护法》《数据安全法》已正式施行,为各行业带来了更大力度的合规监管,这促使企业必须加强API安全建设,保障数据安全。
解决企业API管控乱象 瑞数信息推出全新API安全审计产品
瑞数API安全审计系统(API SecAudit),以API资产管理为重点、API安全审计为核心,帮助企业自动发现API资产、检测API安全攻击、识别API请求中的敏感数据、监测API运行状态、审计API访问行为、识别API应用缺陷,提供丰富的API安全审计报告。
API安全审计系统技术独特性如下:
支持从Swagger文件、表格等导入API资产,也可以通过对API流量分析,自动发现流量中的网站、端口、API资产和敏感接口等,支持自定义API 接口规则,快速、精准地进行API资产发现、API接口样式提取并提供API接口可视化展示,支持API接口分类、分组并指派责任人,实现数据分权管理。
支持对OWASP API Security Top10安全攻击的检测,从海量访问中快速发现和定位安全风险事件;通过AI技术实现API参数自学习和调用顺序自学习,满足合规检测要求,内置各种业务威胁模型,快速应对诸如爬虫、撞库等各类业务威胁。
对API接口的请求、响应、参数和返回值等进行记录和分析,建立API访问基线,识别偏离基线和异常的访问行为,如:高频访问、内网应用访问互联网等;同时,自动识别Bot访问行为,对Bot类型进行分类,更有效地实现访问行为审计,从而及时发现和解决问题,保证API接口的正常访问。
内置敏感数据检测引擎,覆盖姓名、手机号、身份证、银行卡、密码等上百种敏感数据类型,内置电信和金融行业数据分级,支持敏感数据自动分级,实时洞察API接口中双向传输的敏感数据、明文密码和弱密码等数据泄漏风险,对API接口传输的敏感数据进行记录、分析和审查,以保证敏感数据的安全传输。
瑞数API安全审计系统内置丰富的API安全报表,底层还提供了大数据分析平台,无需二次开发,根据用户的个性化需求,快速生成报表,所见即所得。
瑞数API安全审计系统提供了丰富的API接口,同时支持与kafka对接,实现与安全设备的联动,达到联防联控的目的。
助力中国API安全建设 瑞数API安全产品在多行业应用
瑞数信息作为国内首批具备“云原生API安全能力+WAAP能力”认证的专业厂商,连续多年入选Gartner、IDC等全球知名咨询机构评选的中国API领域代表厂商,充分展现了在API领域的强劲技术实力和市场表现。目前,瑞数API安全解决方案已广泛应用在金融、零售、医疗、政府、运营商等多个行业中。此次推出的瑞数API审计系统同样适用于各行业,尤其是有大量API应用,但防护手段单一、迫切需要API安全解决方案的企业。
作为国内最早推出API安全解决方案之一的厂商,瑞数信息于2019年就推出具有API感知、发现、监控、保护能力的API安全解决方案,并形成了瑞数API安全管控平台(API BotDefender),包括API资产管理、攻击防护、敏感数据管控和访问行为管控四大模块,为API接口提供完整的安全管控方案。如今,瑞数API审计系统正是瑞数API安全系列产品家族中的重要一员。
在API安全日益重要的今天,瑞数API安全审计系统的推出,能够更好地帮助企业应对未知威胁、发现API安全风险和缺陷,保证业务的正常高效运转。未来瑞数信息还将持续创新技术、产品和服务,进一步提升API安全能力,为企业有效抵御新兴威胁、合规建设应用安全和数据安全打下坚实基础。
好文章,需要你的鼓励
Gartner预测,到2030年所有IT工作都将涉及AI技术的使用,这与目前81%的IT工作不使用AI形成鲜明对比。届时25%的IT工作将完全由机器人执行,75%由人类在AI辅助下完成。尽管AI将取代部分入门级IT职位,但Gartner认为不会出现大规模失业潮,目前仅1%的失业由AI造成。研究显示65%的公司在AI投资上亏损,而世界经济论坛预计AI到2030年创造的就业机会将比消除的多7800万个。
CORA是微软研究院与谷歌研究团队联合开发的突破性AI视觉模型,发表于2023年CVPR会议。它通过创新的"区域提示"和"锚点预匹配"技术,成功解决了计算机视觉领域的一大挑战——开放词汇目标检测。CORA能够识别训练数据中从未出现过的物体类别,就像人类能够举一反三一样。在LVIS数据集测试中,CORA的性能比现有最佳方法提高了4.6个百分点,尤其在稀有类别识别上表现突出。这一技术有望广泛应用于自动驾驶、零售、安防和辅助技术等多个领域。
人工智能正从软件故事转向AI工厂基础,芯片、数据管道和网络协同工作形成数字化生产系统。这种新兴模式重新定义了性能衡量标准和跨行业价值创造方式。AI工厂将定制半导体、低延迟结构和大规模数据仪器整合为实时反馈循环,产生竞争优势。博通、英伟达和IBM正在引领这一转变,通过长期定制芯片合同和企业遥测技术,将传统体验转化为活跃的数字生态系统。
中国电信研究院联合重庆大学、北航发布T2R-bench基准,首次系统评估AI从工业表格生成专业报告的能力。研究涵盖457个真实工业表格,测试25个主流AI模型,发现最强模型得分仅62.71%,远低于人类专家96.52%。揭示AI在处理复杂结构表格、超大规模数据时存在数字计算错误、信息遗漏等关键缺陷,为AI数据分析技术改进指明方向。