Chuyển đến nội dung
  • Tiếng Việt
Công ty cổ phần Nam Trường Sơn Hà Nội Công ty cổ phần Nam Trường Sơn Hà Nội
MENUMENU
  • Trang chủ
  • Giới thiệu
  • Sản phẩm
    • Penta Security
      • Tường Lửa Ứng Dụng Web
      • Giải Pháp Xác Thực Một Lần
    • OpenText
      • Dò Quét Lỗ Hổng Ứng Dụng
      • Giải Pháp SIEM, SOAR, SOC
      • Giải Pháp IOM, ITSM
    • Kaspersky
      • Phòng Chống Tấn Công APT
      • Threat Intelligent
    • Owl Cyber Defense
      • Truyền Dữ Liệu Một Chiều
      • Truyền Dữ Liệu Hai Chiều
    • Sophos
      • Tường Lửa Thế Hệ Mới
      • Antivirus Cho Doanh Nghiệp
    • ACRONIS
      • Backup Dữ Liệu Cá Nhân
      • Backup & Phục Hồi Dữ Liệu
    • Barracuda
      • Tường Lửa Ứng Dụng Web
      • Email Security Gateway
    • Acalvio
      • Giải Pháp Phòng Thủ Chủ Động
    • Progress
      • Cân Bằng Tải Ứng Dụng
      • Quản Lý & Phân Tích Network
      • Quản Lý và Giám Sát Mạng
      • Chia Sẻ Dữ Liệu An Toàn
    • OPSWAT
      • Cổng Bảo Mật 01 Chiều
      • Cổng Bảo Mật 02 Chiều
      • Trạm Làm Sạch Dữ liệu
    • Netscout
      • Arbor Edge Defense
      • Giám sát & chuẩn đoán Mạng
    • EfficientIP
      • Giải Pháp DDI - DNS Security
    • Delinea
      • Quản Lý Truy Cập Đặc Quyền
    • Qualys
      • Quản Lý Lỗ Hổng Bảo Mật
    • InfoExpress
      • Giải Pháp Quản Lý Truy Cập
    • SecPod
      • Quản lý Bản vá và Lỗ hổng bảo mật
    • PENTERA
      • Dò quét, xác minh lỗ hổng
    • Safetica
      • Safetica DLP
    • Stellar Cyber
      • Stellar Cyber Open XDR
    • Proofpoint
      • Giải pháp Email Security
  • Dịch vụ
    • TƯ VẤN AN TOÀN THÔNG TIN
    • DỊCH VỤ KIỂM THỬ VÀ ĐÁNH GIÁ BẢO MẬT
    • ĐÀO TẠO VỀ BẢO MẬT
    • TRIỂN KHAI VÀ HỖ TRỢ KĨ THUẬT AN TOÀN THÔNG TIN
  • Giải pháp
    • Bảo Mật Toàn Diện
    • Hệ thống Wifi và bảo mật Wifi
    • Hệ thống mạng và Trung tâm dữ liệu
    • Quản lý, bảo mật kết nối di động và BYOD
    • Quản lý, phân tích và bảo mật thông tin
    • Hệ thống lưu trữ, phục hồi và quản trị thông tin
  • Tin Tức
    • Tin Tức & Sự Kiện
    • TUYỂN DỤNG
  • Liên hệ
Menu
  • Trang chủ
  • Giới thiệu
  • Sản phẩm
    • Penta Security
      • Tường Lửa Ứng Dụng Web
      • Giải Pháp Xác Thực Một Lần
    • ACRONIS
      • Backup Dữ Liệu Cá Nhân
      • Backup & Phục Hồi Dữ Liệu
    • OpenText
      • Dò Quét Lỗ Hổng Ứng Dụng
      • Giải Pháp SIEM, SOAR, SOC
      • Giải Pháp IOM, ITSM
    • Sophos
      • Tường Lửa Thế Hệ Mới
      • Antivirus Cho Doanh Nghiệp
    • Barracuda
      • Tường Lửa Ứng Dụng Web
      • Email Security Gateway
    • Kaspersky
      • Phòng Chống Tấn Công APT
      • Threat Intelligent
    • Owl Cyber Defense
      • Truyền Dữ Liệu Một Chiều
      • Truyền Dữ Liệu Hai Chiều
    • InfoExpress
      • Giải Pháp Quản Lý Truy Cập
    • Delinea
      • Quản Lý Truy Cập Đặc Quyền
    • Stellar Cyber
      • Stellar Cyber Open XDR
    • Progress
      • Cân Bằng Tải Ứng Dụng
      • Quản Lý & Phân Tích Network
      • Quản Lý và Giám Sát Mạng
      • Chia Sẻ Dữ Liệu An Toàn
    • Netscout
      • Arbor Edge Defense
      • Giám sát & chuẩn đoán Mạng
    • Qualys
      • Quản Lý Lỗ Hổng Bảo Mật
    • EfficientIP
      • Giải Pháp DDI – DNS Security
    • Acalvio
      • Giải Pháp Phòng Thủ Chủ Động
    • OPSWAT
      • Cổng Bảo Mật 01 Chiều
      • Cổng Bảo Mật 02 Chiều
      • Trạm Làm Sạch Dữ liệu
    • Proofpoint
      • Giải pháp Email Security
    • SecPod
      • Quản lý Bản vá và Lỗ hổng bảo mật
    • PENTERA
      • Dò quét, xác minh lỗ hổng
    • Safetica
      • Safetica DLP
  • Dịch vụ
    • TƯ VẤN AN TOÀN THÔNG TIN
    • DỊCH VỤ KIỂM THỬ VÀ ĐÁNH GIÁ BẢO MẬT
    • ĐÀO TẠO VỀ BẢO MẬT
    • TRIỂN KHAI VÀ HỖ TRỢ KĨ THUẬT AN TOÀN THÔNG TIN
  • Giải pháp
    • Bảo Mật Toàn Diện
    • Hệ thống Wifi và bảo mật Wifi
    • Hệ thống mạng và Trung tâm dữ liệu
    • Quản lý, bảo mật kết nối di động và BYOD
    • Quản lý, phân tích và bảo mật thông tin
    • Hệ thống lưu trữ, phục hồi và quản trị thông tin
  • Tin Tức
    • Tin Tức & Sự Kiện
    • TUYỂN DỤNG
  • Liên hệ

Home

  • Tin Tức & Sự Kiện

BÁO CÁO XU HƯỚNG BẢO MẬT API 2023

09/10/2023 Đinh Văn Hiệu

BÁO CÁO XU HƯỚNG BẢO MẬT API 2023

 

Ngày 03 tháng 10 vừa qua, Noname Security, một công ty chuyên nghiên cứu bảo mật API đã cho ra mắt báo cáo API Security Disconnect 2023. Báo cáo này chỉ rõ xu hướng bảo mật APIs trong 12 tháng vừa qua sau cuộc khảo sát hơn 600 CIO, CISO, CTO và các chuyên gia an ninh cấp cao từ Mỹ và Vương Quốc Anh.

Giao thức kết nối ứng dụng APIs (Application Programming Interface) là một cấu phần quan trọng của các phần mềm ứng dụng hiện nay. Giao thức này cho phép truyền thông tin và trao đổi dữ liệu giữa các hệ thống khác nhau. Vì vậy API nhanh chóng trở thành mục tiêu tấn công của các tội phạm mạng.

Sự gia tăng về số lượng các cuộc tấn công nhằm vào API với mức độ tấn công tinh vi, đòi hỏi công cụ đo lường chuyên biệt cũng đồng thời làm tăng lên các mối lo ngại liên quan đến bảo mật. Các cuộc tấn công API gây ra vô số hệ quả nghiêm trọng cho doanh nghiệp và người tiêu dùng. Các tổ chức có thể trải qua thiệt hại tài chính, pháp lý, tổn hại danh tiếng do làm lộ thông tin hoặc gián đoạn dịch vụ. Khách hàng có thể bị lộ thông tin cá nhân dẫn đến việc bị đánh cắp danh tính và sử dụng thông tin đó để lừa đảo. Bản chất liên kết của các hệ sinh thái phần mềm với vô số các API tương tác qua lại khiến cho việc bảo mật API càng trở nên cần thiết vì chỉ cần tấn công vào 1 API thì tội phạm mạng cũng có thể khai thác các lỗ hổng trong một hệ thống kết nối nội bộ (interconnected systems).

Hiện nay nhiều doanh nghiệp bảo vệ API bằng những hạ tầng có sẵn như API gateway và ứng dụng tường lửa web. Tuy nhiên những công nghệ này cũng có các hạn chế nhất định:

  1. Thiếu quyền kiểm soát truy cập chi tiết (granular access control): Mặc dù API gateway có khả năng xác thực và ủy quyền cơ bản nhưng lại nó lại không cho phép người điều khiển kiểm soát truy cập chi tiết trong các tình huống có tính phức tạp, ví dụ như việc truy cập bằng user role hoặc cần cấp các quyền liên quan đến những tài nguyên cụ thể.
  2. Không có khả năng bảo vệ hệ thống khỏi các cuộc tấn công nhằm vào business logic vulnerabilities (sai sót về mặt logic): Các tường lửa ứng dụng web (WAFs) chỉ có thể dò quét các lỗ hổng thông thường như tấn công injection hoặc tấn công cross-site scripting. Các cuộc tấn công nhắm vào lỗi logic trong quy trình ứng dụng đặc thù của tổ chức sẽ dễ dàng bị WAFs bỏ qua.
  3. Có giới hạn cho việc mã hóa cấp độ dữ liệu: Tuy mã hóa SSL/TLS là một bước quan trọng trong quá trình truyền dữ liệu giữa máy khách client và máy chủ server thông qua APIs nhưng bước này lại không có khả năng bảo vệ dữ liệu trong chính phạm vi hệ thống backends hay đảm bảo mã hóa đầu cuối trên toàn bộ luồng dữ liệu.
  4. Nguy cơ hệ thống bị tấn công vào các lỗ hổng trước khi đạt đến tầng bảo vệ:  Nếu kẻ tấn công tìm thấy lỗ hổng trong APIs trước khi lưu lượng tiến đến cổng API hoặc WAF, chúng có thể tấn công trực tiếp vào đây mà không bị phát hiện bởi hai biện pháp bảo mật này.
  5. Không có khả năng hiển thị các mối đe dọa nhằm vào các API cụ thể: API gateways và WAFs có thể không hiển thị chi tiết thông tin các cuộc tấn công nhằm vào các API hành vi cụ thể hoặc thông tin về việc sử dụng sai pattern. Để phát hiện những biểu hiện bất thường như có quá nhiều request cùng lúc từ một máy khách duy nhất hoặc các nỗ lực truy cập dữ liệu bất thường sẽ đòi hỏi các công cụ và kỹ thuật chuyên biệt để theo dõi một cách toàn diện.

Báo cáo API Security Disconnect 2023

Báo cáo xu hướng bảo mật API năm 2023 lấy mẫu khảo sát từ hơn 600 CIO, CISO, CTO và các chuyên gia an ninh cấp cao từ Mỹ và Vương Quốc Anh trong cả sáu ngành công nghiệp. Mục tiêu của đội ngũ thực hiện báo cáo là xác định được số lượng các tổ chức bị ảnh hưởng bởi các cuộc tấn công cụ thể vào APIs, cách họ bị tấn công, nếu họ đã bị tấn công thì họ đã chuẩn bị cho tình huống đó hay chưa, họ chuẩn bị như thế nào, và cuối cùng, họ đã làm gì để đối phó với vấn đề này.

Một số dữ liệu đáng chú ý từ báo cáo bao gồm:

  • 78% các đội ngũ bảo mật mạng cho biết họ đã trải qua một sự cố bảo mật liên quan đến APIs trong vòng 12 tháng qua.
  • 72% người tham gia cuộc khảo sát có danh sách API nhưng chỉ có 40% trong số họ có khả năng xem APIs nào trả lại các dữ liệu nhạy cảm.
  • 81% người tham gia khảo sát cho rằng bảo mật API là một ưu tiên quan trọng.

Những phát hiện này nhấn mạnh sự cần thiết đòi hỏi các tổ chức ưu tiên và cải thiện biện pháp bảo mật API của họ để bảo vệ khỏi nguy cơ gia tăng của việc vi phạm API.

 

Liên hệ tư vấn:

Công ty cổ phần Nam Trường Sơn Hà Nội

Tầng 15, tòa Licogi 13, 164 Khuất Duy Tiến, P. Nhân Chính, Q. Thanh Xuân, Hà Nội

Tel: 02462.818.045

Email: info.ntshn@nts.com.vn

Đinh Văn Hiệu 09/10/2023
Đăng trong Tin Tức & Sự KiệnThẻ báo cáo xu hướng bảo mật API, bảo mật API
Chia sẻ ngay với bạn bè!
Tweet

Điều hướng bài viết

Hội thảo “Giải Pháp Cân Bằng Tải Ứng Dụng Progress Kemp LoadMaster”
BÁO CÁO TÌNH TRẠNG TẤN CÔNG RANSOMWARE TOÀN CẦU Q3/2023
Ý kiến bình luận

Các bài viết liên quan

  • DNS Security đóng vai trò quan trọng trong hệ thống bảo mật cho Doanh Nghiệp

    DNS Security đóng vai trò quan trọng trong hệ thống bảo mật cho Doanh Nghiệp...
  • Lợi ích của giải pháp cân bằng tải ứng dụng Kemp LoadMaster trong hệ thống mạng Doanh Nghiệp

    Lợi ích của giải pháp cân bằng tải ứng dụng Kemp LoadMaster trong hệ thống...
  • Phần mềm tẩy xóa dữ liệu chuyên dụng

    tay-xoa-du-lieu
    Phần mềm tẩy xóa dữ liệu chuyên dụng - Blancco Được thành lập từ năm...
  • Extreme Networks đạt TOP 3 thương hiệu dẫn đầu về giải pháp hạ tầng mạng Wired và Wireless LAN cho doanh nghiệp –  Gartner 2021

    Extreme Networks đạt TOP 3 thương hiệu dẫn đầu về giải pháp hạ tầng mạng...
  • Giải pháp Wifi và Switch Extreme Networks

    Giải pháp Wifi và Switch Extreme Networks   1.  Thông tin hãng Extreme Networks Extreme...
  • “VIETNAM SECURITY SUMMIT 2022” – SỰ KIỆN HÀNG ĐẦU VỀ AN TOÀN, BẢO MẬT THÔNG TIN TẠI VIỆT NAM ĐÃ TRỞ LẠI

    “VIETNAM SECURITY SUMMIT 2022” – SỰ KIỆN HÀNG ĐẦU VỀ AN TOÀN, BẢO MẬT THÔNG...
  • Khuyến cáo tình trạng lây lan Email giả mạo có chứa mã độc

    Email gia mao
    Khuyến cáo tình trạng lây lan Email giả mạo có chứa mã độc   Hiện...
  • HummingBad – mối nguy hại mới của điện thoại Android

    Gần đây, Việt Nam nằm trong danh sách những quốc gia bị ảnh hưởng nặng...

HỖ TRỢ TRỰC TUYẾN

Kỹ thuật: 0946 192 368
Kinh doanh: (024) 6281 8045
Fax: (024) 6281 8046
Hỗ trợ qua Messenger

CÔNG TY CỔ PHẦN NAM TRƯỜNG SƠN HÀ NỘI.

Tầng 15, Tòa nhà Licogi 13, số 164 Khuất Duy Tiến, Quận Thanh Xuân, Hà Nội.

ntshanoi@nts.com.vn

0246 2818045

024 62818046