API安全网关是软件还是硬件?企业如何保护API安全?

知梧 439 2022-09-08


本文关于API安全网关是软件还是硬件?企业如何保护API安全?


一、什么是网关

网关英文名称为Gateway,又称网间连接器、协议转换器,可以在不同的通信协议、数据格式或语言,甚至体系结构完全不同的两种系统之间,充当翻译器。

网关在网络层以上实现网络互连,既可以用于广域网互连,也可以用于局域网互连。 与网桥只是简单地传达信息不同,网关对收到的信息要重新打包,以适应目的系统的需求。

举例说明:
假设你的名字叫小不点,住在一个大院子里,邻居有很多小伙伴。当你想跟院子里的某个小伙伴玩,只要在院子里大喊一声名字,他听到了就会回应你,并且跑出来跟你玩。

但这只是在大院,你父母不允许你走出大门,如果你想与外界联系,都必须先通过父母。比如说你想找你的同学小明聊天,而小明家住在另外一个院子里。你不知道小明家的电话号码,不过班主任有一份全班同学的家庭通讯录。于是你跟父母说:

小不点:妈妈(或爸爸),我想找班主任查一下小明的电话号码。

家长:好,你等着。(接着你家长给你的班主任拨了一个电话,问清楚了小明的电话)

小不点:太好了!妈(或爸),我想找小明,你再帮我联系一下小明吧。

家长:没问题。(接着家长打通了小明家电话,让他家长把电话转给小明)
.
就这样你和小明愉快地煲起了电话粥。

在这里,你的父母就是你的网关,同样,小明父母是他的网关。至于班主任,她是DNS服务器。

搞清了什么是网关,默认网关也就好理解了。就好像一个房间可以有多扇门一样,一台主机可以有多个网关。默认网关的意思是一台主机如果找不到可用的网关,就把数据包发给默认指定的网关,由这个网关来处理数据包。

默认网关一般填写192.168.x.1。大多数网关应用在OSI 7层协议中的最顶层:应用层。


二、网关是软件还是硬件

按我的理解,从定义来看,网关是一种网络策略,算软件吧。但它可以有承载的实体,如路由器、交换机、服务器等。在软件协议的角度上讲,网关功能实际上的软件设置过程,定向流量转发的方向,承载路由表的IP地址交换,所以说网关是软硬件互相交互的一个系统。

当然啦,如果用路由器来充当网关,那这个时候,说网关是一个路由器,是硬件,那应该也可以。


三、企业如何保护API安全?

随着云计算、移动互联网、物联网的蓬勃发展,越来越多的应用开发深度依赖于API之间的相互调用。特别是疫情常态化后,协同办公、在线教育、直播短视频等线上应用蓬勃发展,API在其中既能够起到连接服务的功能,又可以用来传输数据,随着API的绝对数量持续增长,通过API传递的数据量也飞速增长。据《2021 Bots自动化威胁报告》显示,作为一种轻量化的技术,API在全球范围内受到企业组织的高度青睐,应用接口呈现爆发式增长。相比2019年,2020年API流量同比增长2.8倍,44%的企业正在建造和维护100个或更多的API。

与此同时,API也正成为攻击者重点光顾的目标。据Salt Security《State of API Security Report, Q3 2021》报告显示,2021年上半年,整体API流量增长了141%,API攻击流量则增长了348%,针对API的攻击流量正在以普通API流量的3倍速度增长。报告还发现,安全问题在API项目关注的名单中名列前茅,很少有受访者认为他们有信心识别和阻止API攻击。

这是由于API的广泛使用和链接为恶意攻击者提供了广阔的攻击面,一旦成功攻击API,就能获取大量企业核心业务逻辑和敏感数据。除此之外,很多企业并不清楚自己拥有多少API,也并不能保证每个API都具有良好的访问控制,被遗忘的影子API和僵尸API,为攻击者提供了唾手可得的机会。相对于传统Web窗体,攻击API的成本更低、价值更高。

正因如此,2021年发生了很多重量级的API攻击事件,引发了社会各界的广泛关注,例如:黑客通过API漏洞入侵了7亿多Linkedln用户的数据,并在暗网上出售这些数据;黑客攻击Parler网站的API安全漏洞,非法获得1000万用户超过60TB的数据;Clubhouse因API安全漏洞泄露了130万条用户记录。

可以预见,2022年针对API的攻击将成为恶意攻击者的首选,越来越多的黑客利用API窃取敏感数据并进行业务欺诈,为API构建安全防护体系已势在必行。

新兴网络威胁下,传统API网关局限性凸显

一个严峻的事实是,API发展到现在,授权认证体系已经比较完善,但是在授权之后访问的控制相对薄弱。管控的颗粒度因API接口业务需要而不同,在带来访问便利的同时,也可能被恶意利用,带来信息泄漏和被滥用的风险。API设计之初就是为程序调用准备的,天然是工具行为,利用自动化工具通过合法授权下的API滥用,已成为API攻击的难题。从API的提供方角度,为使用和管理的方便,过度的API开放和宽泛的API调用参数返回,既可能被恶意利用,也可能无形中造成信息泄漏和被滥用的风险。因此传统API安全网关提供的身份认证、权限管控、速率限制、请求内容校验等安全机制几乎无用武之地。

例如,身份认证机制可能存在单因素认证、无口令强度要求、密码明文传输等安全隐患,而访问授权机制风险通常表现为用户权限大于其实际所需权限。同时,即使建立了身份认证、访问授权、敏感数据保护等机制,有时仍无法避免攻击者以机器模拟正常用户行为、运用大量代理IP进行大规模攻击等多种方式来避免速率限制。

在如今互联网的开放场景下,API的应用和部署面向个人、企业、组织机构等不同用户群,是外部网络攻击的主要对象之一,因此更需时刻警惕外部安全威胁。针对API的常见网络攻击包括:重放攻击、DDoS 攻击、注入攻击、会话 cookie 篡改、中间人攻击、内容篡改、参数篡改等,这些新型的安全威胁正在变得更加复杂化、多样化、隐蔽化、自动化。

然而,随着API访问环境的愈发开放、API数量的极速攀升,以及API本身的快速变化,早期的防护技术,如基于规则的传统WAF防护技术、API网关的身份认证和鉴权技术,已经无法满足现有对于API接口被滥用、越权访问、僵尸API、信息泄漏等安全问题的防护需求,新一代基于动态技术、Bots识别、行为分析的融合防护体系逐步兴起。

上述就是小编为大家整理的API安全网关是软件还是硬件?企业如何保护API安全。

国内(北京、上海、广州、深圳、成都、重庆、杭州、西安、武汉、苏州、郑州、南京、天津、长沙、东莞、宁波、佛山、合肥、青岛)eolink软件分析、比较及推荐。



版权声明:本文内容由网络用户投稿,版权归原作者所有,本站不拥有其著作权,亦不承担相应法律责任。如果您发现本站中有涉嫌抄袭或描述失实的内容,请联系我们jiasou666@gmail.com 处理,核实后本网站将在24小时内删除侵权内容。

上一篇:SSL证书错误怎么办?浏览器常见SSL证书报错解决办法
下一篇:网红直播唱歌被诉索赔10万元(网络主播唱歌侵权吗)
相关文章

 发表评论

暂时没有评论,来抢沙发吧~