瑞數API安全管控平臺
首家完成
中國信通院組織的云原生API安全能力評估
瑞數API安全管控平臺(API BotDefender),由API感知、發(fā)現、監(jiān)測和保護四大模塊組成,能夠對來源環(huán)境和API資產進行感知,自動發(fā)現流量中的API,并采用機器學習引擎對異常API請求行為、敏感數據進行識別與分析,調用動態(tài)響應機制對異常API請求進行攔阻、限速或脫敏等響應動作。
能力一:API安全評估
API資產識別:能夠基于大數據建模自動發(fā)現API接口,自動對API接口實現分類、分組,并指派責任人,實現數據分權管理。自動提取API接口樣式,為API接口提供可視化的詳情展示,幫助客戶實現API資產的生命周期管理;API威脅識別:內置敏感信息檢測引擎,覆蓋姓名、手機號、身份證、銀行卡、密碼等18種敏感數據類型,對敏感信息進行自動分級,實時洞察API接口中雙向傳輸的敏感數據、明文密碼和弱密碼。
能力二:API限權控制
內置靈活的API訪問控制策略,可基于API接口、源IP、訪問頻率、客戶端指紋、API令牌、UserAgent、HTTP請求特征等上百個基礎要素和用戶交互行為特征,對API接口實現精細化的訪問控制,支持多維度限頻、攔截、延時等。
能力三:API安全監(jiān)測
API運行狀態(tài)監(jiān)測:持續(xù)監(jiān)控、分析API當前運行狀況,支持獲取、統計、展示API接口性能信息、調用行為等信息,并對違規(guī)參數或異常行為進行檢測和告警;異常行為監(jiān)控:基于多維度實時監(jiān)控API接口的訪問行為,包括訪問成功率、耗時、TPS、并發(fā)數等。建立API訪問基線,及時發(fā)現偏離基線的異常訪問行為,及未知的API和僵尸API;安全攻擊檢測:通過AI人工智能威脅檢測引擎,輔以內置的API業(yè)務威脅模型,透視API常見的業(yè)務威脅,如撞庫、爬蟲等,精準、快速地識別各類攻擊。
能力四:API安全響應
API安全防護:通過AI智能威脅檢測引擎,并利用機器學習獲得的多種威脅模型來確定異常攻擊,同時利用語義分析和流量學習技術,精準、快速地識別各類攻擊,包括OWASP API Security Top10的安全攻擊檢測、API安全參數合規(guī)檢測、API接口調用順序檢測等;敏感數據管控:通過敏感數據檢測模型,對敏感信息進行自動分級及實時洞察,并能夠及時對API接口回傳報文中的敏感信息進行脫敏處理,規(guī)避數據泄漏風險。
能力五:審計與溯源
通過對API訪問行為日志的采集與審計,并基于威脅情報信息輔助,實現對賬號、IP、令牌及API安全事件的審計與溯源。