随着传统网络边界的不断变化,零信任架构(Zero Trust architecture, ZTA)已经从一个讨论话题,转变为许多企业组织积极推进采用的切实计划。然而,在许多企业所制定的ZTA应用计划中,在设计持续评估信任的方法时,往往会忽略对API安全性的关注。
日前,云安全厂商Akamai的安全专家Abigail Ojeda发表了一篇博客文章,从实现零信任架构的7个基本原则视角,对如何将零信任与API安全性有效融合进行了分析和思考,并就企业如何开展API安全能力建设提出了具体建议。
在美国国家标准与技术研究院(NIST)发布的NIST SP 200-807标准中,概述了实现零信任架构的七个基本原则。虽然这些原则并不专门针对API安全性所设计,但是同样可以给企业的API安全建设提出明确建议和指导。企业组织应该参考NIST SP 200-807标准所提出的七个基本原则,让企业的API安全防护与零信任安全建设保持一致。
零信任安全的覆盖范围并不仅仅是针对那些可以被看到的应用程序和数据。有许多应用程序和数据源是无法通过直接的用户界面来展示的,但它们却可以通过API被访问到。因此,在企业组织的零信任建设规划和策略实施模型中,应充分考虑并包含所有的API接口。
按照此原则,企业应该为所有的API应用设计合适的保护措施。即使某些API仅用于私有的数据中心环境,或仅在云环境内部被使用,企业也应该对其进行数据加密、身份授权和访问控制,以确保数据的机密性和完整性。
组织应该将所有的API应用都视为独立的资源,在对其进行访问权限之前,都应该基于连接来评估信任。企业应该以尽可能少地为API应用授予不必要的访问权限。同时,还应该使用行为分析来监控API使用状态并持续评估它的可信任度。
在2023年最新发布的OWASP API安全性TOP 10排行中,已经明确将缺乏API管控限制定义为一种对敏感业务流的无限制访问漏洞。而NIST也同样指出,要基于业务流程的需求和可接受的风险水平来合理设置相应的权限。因此,企业应该将本条原则有效应用于API应用,组织必须能够识别所涉及的业务实体,结合业务流的上下文信息全面判断,并使用行为分析来监测其与正常使用模式之间的偏差。
这条原则是基于美国网络安全和基础设施安全局(CISA)定义的资产持续诊断和缓解(CDM)概念所提出。在CDM概念中包括了资产管理、漏洞管理和配置管理等多项应该管理的要素。
就像所有的企业实物资产一样,API应用也必须不断地被发现、分类和跟踪。因此,在零信任建设中所包含的脆弱性评估工作,应该超越传统意义上的安全漏洞,全面覆盖到基于API在内的更多新型安全漏洞。
这个原则其实很容易扩展到面向所有的API应用。采用零信任安全架构的组织应该对所有的API使用情况进行持续监控,并使用自动化技术对API流量中检测到的异常或滥用行为进行响应处置。
要让API安全性真正融入企业整体的零信任安全体系中,企业所制定的各项API安全措施就必须能够长时间获取数据,并有足够的时间来检测细微的API滥用。这对于执行行为分析以实现实时风险评估和零信任策略持续优化是非常必要的。为了实现这个原则,安全分析师需要提供对API和威胁数据的按需访问,以便找出问题并改进。
对于大多数想要部署应用零信任安全架构的组织来说,最大的挑战是决定从何处入手。就API安全性而言,采取以下建设步骤或将为其融入企业整体的零信任安全计划打好基础:
参考链接:
https://www.akamai.com/blog/security/api-security-in-a-zero-trust-world
当前标题:如何在零信任世界中实现API安全性?
网站URL:http://www.shufengxianlan.com/qtweb/news16/429166.html
成都网站建设公司_创新互联,为您提供品牌网站建设、品牌网站制作、做网站、网站改版、Google、域名注册
声明:本网站发布的内容(图片、视频和文字)以用户投稿、用户转载内容为主,如果涉及侵权请尽快告知,我们将会在第一时间删除。文章观点不代表本网站立场,如需处理请联系客服。电话:028-86922220;邮箱:631063699@qq.com。内容未经允许不得转载,或转载时需注明来源: 创新互联