API安全能力成熟度评估:从API产品视角出发,重点关注运维阶段的API安全,提出资产管理、安全监测、安全防护、API审计四大安全模块,共计100余项标准细则,并基于不同能力要求,分为基础级、增强级、先进级三大能力水平,帮助厂商规范API产品安全。
依据《应用程序接口全生命周期安全管理成熟度要求》,全知科技知影—API风险监测系统凭借着在API资产管理、API安全监测、API安全防护、API审计中的优秀表现,通过了中国信通院API安全能力评估,获得先进级评级。
随着数字技术的快速发展,API已经成为推动现代软件开发和数字化转型的关键因素。作为连接不同应用程序和系统的桥梁,API也成为了攻击者重点光顾的目标,其安全漏洞随着调用量增多而暴露无遗。全面的API安全能力是企业应对数字化风险的必需利器。
产品能够提供一整套API资产发现、分类分级、弱点评估、风险监测、威胁拦截、审计溯源、集中管理等安全能力,实现互联网出口、生产网、办公网、测试网的全面覆盖,满足企业不同的管理模式需求。
发现全量API资产,提供API类型、API格式、API级别、API状态、数据暴露面梳理等全方位的API资产描述;通过持续的监测和分析API交互,识别API请求和返回内容中包含的敏感数据,并及时更新敏感数据暴露的细节。
02重点API清单筛选
结合API携带的数据和API分类分级算法,对API进行分类定级,根据应用系统、数据标签组合、敏感等级、访问域、等多种维度分析、筛选,形成重点API清单,同时通过持续发现能力能够自动监测和跟踪API的变化。
产品集成OWASP API十大安全风险,并包含50+项的弱点规则,覆盖数据暴露、数据权限、安全规范、高危接口、口令认证等规则维度;提供全面的洞察力,帮助识别和解决API中的潜在风险,提供修复建议和措施。
基于API画像和上下文关联信息,从数据泄露、Web攻击、账号安全三个维度对API活动进行实时监测和分析,识别异常行为和恶意行为;识别记录正常数据访问行为的各个属性,并建立API行为基准线,判断恶意活动。
集成多家API网关、WAF、SOC平台等产品,根据风险监测结果自动阻止攻击,实现数据保护;通过系统上的实时监测和旁路阻断功能,并结合强大的内置威胁情报库(在线更新)立即阻断风险行为,有效防止账号劫持、未经授权的数据访问、数据批量拉取等。
06事件审计溯源分析
针对API的异常风险事件,通过对敏感数据提取留痕,记录数据访问行为,主动进行关联事件的相关性检索分析,对数据行为进行精准审计回溯并将结果汇总,便于及时补漏安全缺口。
产品价值
知影-API风险监测系统是全知科技自主研发的拳头产品,也是国内推出的首个API安全产品。技术创新驱动产品力提升,在全新升级的3.0版本中,知影-API风险监测系统实现了18项漏洞规则扩展、200%的处理性能提升、10大模块化授权等功能迭代,具备更精准的风险识别、更多元的账号解析以及更硬核的产品性能。