La sécurité des API est un module complémentaire payant pour WAF. Elle s'appuie sur des politiques de détection intégrées et personnalisées pour identifier les actifs d'API, détecter les risques et signaler les événements d'attaque. Elle prend également en charge l'examen des données transfrontalières et le suivi des fuites de données sensibles afin de garantir la conformité.
Cas d'utilisation
| **Découvrir les API inconnues et constituer un inventaire des actifs**Avec l'accélération des cycles de développement, les développeurs peuvent publier des API sans validation par l'équipe de sécurité ou omettre de retirer les versions obsolètes. Ces lacunes dans l'inventaire des actifs d'API créent des angles morts en matière de gestion de la sécurité. La fonctionnalité [gestion des actifs](t2725878.xdita#) analyse les journaux d'accès métier hors ligne pour découvrir automatiquement tous les endpoints d'API présents dans votre trafic et identifier leur finalité métier selon les caractéristiques de l'interface.
| **Détecter les risques de sécurité des API et surveiller les attaques**
Une conception ou une configuration inadéquate des API peut engendrer des vulnérabilités permettant à des attaquants d'accéder sans autorisation à des interfaces sensibles ou de provoquer la fuite d'informations confidentielles (numéros de téléphone, numéros de carte bancaire, etc.) dans les réponses. La fonctionnalité [risques et événements](t2725905.xdita#) offre une analyse précise des risques et fournit des recommandations concrètes pour détecter rapidement les accès anormaux et les attaques.
| **Identifier les risques liés aux données transfrontalières et tracer les fuites de données sensibles**
(Pour la Chine continentale uniquement) Si votre activité nécessite de fournir des données à des régions extérieures à la Chine continentale, vous devez soumettre une demande d'évaluation de la sécurité des exportations de données auprès de l'administration nationale du cyberespace, via l'administration provinciale du cyberespace. La fonctionnalité [examen de conformité de sécurité et audit de traçabilité](t2725921.xdita#) examine et trace les données sortantes pour vous aider à identifier les risques liés aux données et à recouper les événements de sécurité.
| | --- | --- | --- |
Évaluer votre posture de sécurité des API
Avant d'activer la sécurité des API, utilisez la fonctionnalité Basic Detection pour évaluer votre posture de sécurité. Activée par défaut et gratuite sur toutes les instances WAF 3.0, cette fonctionnalité analyse les journaux WAF hors ligne et propose une vue d'ensemble des événements de sécurité, un aperçu des actifs ainsi qu'une liste des événements de sécurité. La page affiche des statistiques sur les actifs d'API et les événements anormaux, et répertorie les 10 appels d'API anormaux les plus récents.
Les capacités de détection de Basic Detection sont plus limitées que celles du service payant de sécurité des API. Des écarts ou des délais peuvent apparaître dans les résultats.
Basic Detection ne fournit pas de vues détaillées des données.
Accédez à la page Sécurité des API. Dans la barre de menu supérieure, sélectionnez un groupe de ressources et une région (Chinese Mainland ou Outside Chinese Mainland).
-
Dans la section Basic Detection, consultez les données de détection de base.
Vue d'ensemble des événements de sécurité : nombre total d'événements de sécurité des API et décompte par niveau de risque (élevé, moyen, faible).
Vue d'ensemble des actifs : nombre total d'actifs d'API, API actives et API inactives.
Événements de sécurité : cartes affichant le nom de l'événement, le chemin de l'API, le domaine, la source de l'attaque et l'horodatage pour chaque événement.
Activer le service de sécurité des API
La sécurité des API effectue tous les calculs et analyses hors ligne. Le service ne sonde pas activement vos API et n'a aucun impact sur vos opérations métier.
La sécurité des API identifie les risques de fuite de données en détectant les requêtes et réponses correspondant à des caractéristiques spécifiques. En activant ce service, vous autorisez WAF à effectuer ces analyses. Avant l'activation, évaluez le service en fonction de vos scénarios métier réels.
Accédez à la page Sécurité des API. Dans la barre de menu supérieure, sélectionnez un groupe de ressources et une région (Chinese Mainland ou Outside Chinese Mainland).
-
Activez la sécurité des API.
-
Démarrer un essai gratuit de la sécurité des API
RemarqueLes éditions Pro, Enterprise et Ultimate proposent un essai gratuit unique de 7 jours pour la sécurité des API.
À l'issue de l'essai, si vous n'avez pas acheté la version officielle, les données d'analyse générées pendant l'essai sont immédiatement supprimées. Pour conserver les données d'essai, achetez la version officielle de la sécurité des API avant la fin de l'essai.
Sur la page API Security, cliquez sur Request a Free 7-Day POC.
-
Acheter la version officielle de la sécurité des API
Sur la page API Security, cliquez sur Enable Now. Après avoir sélectionné l'activation de la sécurité des API, cliquez sur Buy Now et effectuez le paiement.
-
Fonctionnalités de la sécurité des API
Classification par finalité métier
Comment la sécurité des API classe-t-elle les finalités métier des API ?
La sécurité des API classe les finalités métier des API en faisant correspondre les caractéristiques des URL et des noms de paramètres à l'aide de politiques intégrées. Vous pouvez également configurer des politiques d'identification personnalisées.
|**Finalité**
|
**Nom du type**
| | --- | --- | |
Authentification utilisateur
|
Connexion par mot de passe de compte, connexion par code de vérification mobile, connexion par code de vérification par e-mail, connexion WeChat, connexion Alipay, authentification OAuth, authentification OIDC, authentification SAML, authentification SSO, connexion, déconnexion, réinitialisation du mot de passe
| |
Inscription utilisateur
|
Inscription par mot de passe de compte, inscription par code de vérification mobile, inscription par code de vérification par e-mail, inscription WeChat, inscription Alipay, service d'inscription
| |
Opérations sur les données
|
Requête de base de données, téléchargement de données, téléchargement de fichiers, ajout de données, modification de données, mise à jour de données, partage de données, suppression de données, synchronisation de données, soumission de données, copie de données, audit de données, sauvegarde de données, vérification de données
| |
Gestion des commandes
|
Requête de commande, exportation de commande, mise à jour de commande, paiement de commande
| |
Gestion des journaux
|
Requête de journal, rapport de journal, exportation de journal, service de journal
| |
Gestion des fichiers
|
Téléchargement de fichier, téléchargement de fichier, service de fichier
| |
Notification
|
Envoi de SMS, envoi d'e-mail, envoi d'information, vérification de code
| |
Gestion backend
|
Gestion backend, tableau de bord de données, service de surveillance
| |
Contrôle système
|
Annuler, démarrer, traitement par lot, suspendre, lier, déboguer, paramètres, fermer, vérifier l'état
| |
Services techniques
|
GraphQL, service SQL, dialogue avec grand modèle, service MCP
|
Comment la sécurité des API identifie-t-elle l'objet de service d'une API ?
Les tags d'objet de service identifient le type d'appelant d'un endpoint d'API, en se basant sur les caractéristiques de nommage de l'API et le regroupement des sources d'accès :
Bureau interne : API fournissant des services aux employés internes.
Coopération tierce : API fournissant des services aux partenaires de l'écosystème tiers.
Service public : API fournissant des services via Internet.
Détection des données sensibles
Quels types de données sensibles la sécurité des API peut-elle détecter ?
La sécurité des API détecte les informations sensibles dans les requêtes et réponses d'API à l'aide de modèles d'identification intégrés. Vous pouvez également configurer des politiques de détection personnalisées. Les niveaux de sensibilité vont de S1 à S4 (plus le chiffre est élevé, plus la sensibilité est grande), conformément aux normes du Data Security Center (DSC).
Informations d'identité
|**Type de donnée sensible**
|
**ID de type**
|
**Niveau de sensibilité**
|
**Catégorie**
| | --- | --- | --- | --- | |
Numéro de carte d'identité (Chine continentale)
|
1000
|
S3
|
Informations personnelles, Informations personnelles sensibles
| |
Nom complet (chinois simplifié)
|
1002
|
S2
|
Informations personnelles
| |
Numéro de passeport (Chine continentale)
|
1006
|
S3
|
Informations personnelles, Informations personnelles sensibles
| |
Permis de voyage pour résidents de Hong Kong et Macao
|
1007
|
S3
|
Informations personnelles, Informations personnelles sensibles
| |
Numéro de plaque d'immatriculation (Chine continentale)
|
1008
|
S3
|
Informations personnelles
| |
Carte d'officier militaire
|
1010
|
S3
|
Informations personnelles, Informations personnelles sensibles
| |
Sexe
|
1011
|
S1
|
Informations personnelles
| |
Groupe ethnique
|
1012
|
S1
|
Informations personnelles
| |
Numéro de carte d'identité (Hong Kong, Chine)
|
1015
|
S3
|
Informations personnelles, Informations personnelles sensibles
| |
Nom complet (chinois traditionnel)
|
1016
|
S2
|
Informations personnelles
| |
Nom complet (anglais)
|
1017
|
S2
|
Informations personnelles
| |
Numéro de carte d'identité (Malaisie)
|
1018
|
S3
|
Informations personnelles, Informations personnelles sensibles
| |
Numéro de carte d'identité (Singapour)
|
1019
|
S3
|
Informations personnelles, Informations personnelles sensibles
| |
SSN
|
1023
|
S3
|
Informations personnelles, Informations personnelles sensibles
| |
Croyance religieuse
|
1025
|
S2
|
Informations personnelles, Informations personnelles sensibles
| |
KARTU KELUARGA (KK)
|
4412
|
S3
|
Informations personnelles, Informations personnelles sensibles
| |
Kartu Indonesia Pintar (KIP)
|
4418
|
S2
|
Informations personnelles
|
Coordonnées et localisation
|**Type de donnée sensible**
|
**ID de type**
|
**Niveau de sensibilité**
|
**Catégorie**
| | --- | --- | --- | --- | |
Adresse (Chine continentale)
|
1003
|
S2
|
Informations personnelles
| |
Numéro de mobile (Chine continentale)
|
1004
|
S3
|
Informations personnelles
| |
Adresse e-mail
|
1005
|
S2
|
Informations personnelles
| |
Numéro de téléphone (Chine continentale)
|
1009
|
S2
|
Informations personnelles
| |
Province (Chine continentale)
|
1013
|
S1
|
S/O
| |
Ville (Chine continentale)
|
1014
|
S1
|
S/O
| |
Numéro de téléphone (États-Unis)
|
1024
|
S2
|
Informations personnelles
| |
Adresse (anglais)
|
4410
|
S2
|
Informations personnelles
|
Finance et paiement
|**Type de donnée sensible**
|
**ID de type**
|
**Niveau de sensibilité**
|
**Catégorie**
| | --- | --- | --- | --- | |
Carte de débit
|
1001
|
S3
|
Informations personnelles, Informations personnelles sensibles
| |
Carte bancaire de prêt
|
1020
|
S3
|
Informations personnelles, Informations personnelles sensibles
| |
Code SWIFT
|
1022
|
S1
|
S/O
|
Identifiants réseau et appareil
|**Type de donnée sensible**
|
**ID de type**
|
**Niveau de sensibilité**
|
**Catégorie de données**
| | --- | --- | --- | --- | |
Adresse IP
|
2000
|
S2
|
Informations personnelles
| |
Adresse MAC
|
2001
|
S2
|
Informations personnelles
| |
Adresse IPv6
|
2007
|
S2
|
Informations personnelles
| |
IMEI
|
2010
|
S2
|
Informations personnelles
| |
MEID
|
2011
|
S2
|
Informations personnelles
| |
URL
|
2015
|
S1
|
S/O
|
Identifiants et clés
|**Type de donnée sensible**
|
**ID de type**
|
**Niveau de sensibilité**
|
**Catégorie**
| | --- | --- | --- | --- | |
Chaîne de connexion JDBC
|
2002
|
S3
|
Informations personnelles, Informations personnelles sensibles
| |
Certificat PEM
|
2003
|
S3
|
Informations personnelles
| |
Clé privée
|
2004
|
S3
|
Informations personnelles, Informations personnelles sensibles
| |
ID AccessKey
|
2005
|
S3
|
Informations personnelles, Informations personnelles sensibles
| |
Secret AccessKey
|
2006
|
S3
|
Informations personnelles, Informations personnelles sensibles
| |
Fichier de mot de passe Linux
|
2013
|
S3
|
S/O
| |
Fichier Shadow Linux
|
2014
|
S3
|
S/O
| |
Paire de clés AKSK Alibaba Cloud
|
4399
|
S3
|
Informations personnelles, Informations personnelles sensibles
| |
Clé API OpenAI héritée
|
4400
|
S3
|
Informations personnelles, Informations personnelles sensibles
| |
Clé API de projet OpenAI
|
4401
|
S3
|
Informations personnelles, Informations personnelles sensibles
| |
Clé API Bailian
|
4402
|
S3
|
Informations personnelles, Informations personnelles sensibles
| |
Clé API HuggingFace
|
4403
|
S3
|
Informations personnelles, Informations personnelles sensibles
| |
Clé API Groq
|
4404
|
S3
|
Informations personnelles, Informations personnelles sensibles
| |
Jeton PAI-EAS
|
4405
|
S3
|
Informations personnelles, Informations personnelles sensibles
|
Identifiants d'entreprise et généraux
|**Type de donnée sensible**
|
**ID de type**
|
**Niveau de sensibilité**
|
**Catégorie**
| | --- | --- | --- | --- | |
Date
|
2009
|
S1
|
S/O
| |
Numéro de licence commerciale
|
4000
|
S2
|
S/O
| |
Numéro de certificat d'enregistrement fiscal
|
4001
|
S2
|
S/O
| |
Code d'organisation
|
4002
|
S2
|
S/O
| |
Code de crédit social unifié
|
4003
|
S2
|
S/O
| |
Numéro d'identification de véhicule
|
4004
|
S2
|
S/O
|
Comment les niveaux de sensibilité des API sont-ils classés ?
Les niveaux de sensibilité des API sont classés comme suit : Élevé, Moyen, Faible et Aucun :
Élevé : La réponse de l'API contient des données sensibles de niveau S3 ou supérieur, ou une seule réponse renvoie plus de 20 éléments de données sensibles de niveau S2.
Moyen : La réponse de l'API contient des données sensibles de niveau S2.
Faible : La réponse de l'API contient des données sensibles de niveau S1.
Aucun : La réponse de l'API ne contient aucune donnée sensible.
Risques et événements
Quels types de risques d'API la sécurité des API peut-elle détecter ?
Spécifications de sécurité
-
Méthodes HTTP non sécurisées
Niveau de risque : Faible
Description du risque : Cette API utilise des méthodes HTTP non sécurisées. Un attaquant peut exploiter ces méthodes pour sonder les informations du serveur ou altérer les données du serveur, par exemple en utilisant PUT pour télécharger des fichiers malveillants ou DELETE pour supprimer des ressources serveur.
Recommandation : Désactivez les méthodes HTTP non sécurisées telles que PUT, DELETE, TRACE et OPTIONS, en fonction de vos besoins métier.
-
Algorithme de signature JWT faible
Niveau de risque : Faible
Description du risque : Cette API utilise un algorithme de signature JSON Web Token (JWT) faible.
Recommandation : Utilisez un algorithme de signature plus sécurisé, tel que RS256. Assurez-vous que la clé est robuste et qu'elle est transmise et stockée de manière sécurisée.
-
Paramètre sous forme d'URL
Niveau de risque : Faible
Description du risque : Un paramètre de requête de cette API contient une valeur d'URL. Cela peut créer un risque de falsification de requête côté serveur (SSRF).
Recommandation : Repensez l'API pour éviter d'utiliser directement des URL contrôlées par l'utilisateur dans les paramètres. Implémentez une validation et un filtrage stricts du contenu des paramètres.
Sécurité des comptes
-
Transmission de mot de passe en clair
Niveau de risque : Faible
Description du risque : Cette API transmet les mots de passe des comptes en clair. Un attaquant pourrait intercepter les identifiants lors de la transmission par des méthodes telles que le reniflage, entraînant la prise de contrôle du compte.
Recommandation : Chiffrez ou hachez les champs de mot de passe avant la transmission pour empêcher leur interception.
-
Tolérance aux mots de passe faibles
Niveau de risque : Faible
Description du risque : Cette API de connexion accepte les mots de passe faibles. Un attaquant pourrait exploiter cette faille pour forcer l'accès aux comptes.
Recommandation : Appliquez une politique de mot de passe fort. Un mot de passe fort comporte au moins 8 caractères et inclut des caractères d'au moins trois des catégories suivantes : lettres majuscules, lettres minuscules, chiffres et symboles. Informez les utilisateurs disposant de mots de passe faibles existants de les modifier rapidement.
-
Vulnérabilité de mot de passe faible dans une application interne
Niveau de risque : Élevé
Description du risque : L'API de connexion de cette application interne accepte les mots de passe faibles. Un attaquant pourrait exploiter cette faille pour forcer l'accès aux comptes.
Recommandation : Appliquez une politique de mot de passe fort. Un mot de passe fort comporte au moins 8 caractères et inclut des caractères d'au moins trois des catégories suivantes : lettres majuscules, lettres minuscules, chiffres et symboles. Informez les utilisateurs disposant de mots de passe faibles existants de les modifier rapidement.
-
Présence de mots de passe par défaut
Niveau de risque : Moyen
Description du risque : Cette application peut disposer d'un mot de passe par défaut. Un attaquant pourrait utiliser ce mot de passe par défaut pour prendre le contrôle des comptes dont le mot de passe n'a pas été modifié.
Recommandation : Pour les applications dotées de mots de passe par défaut, imposez un changement de mot de passe lors de la première connexion. Pour les comptes existants utilisant des mots de passe par défaut, informez les utilisateurs de les modifier immédiatement.
-
Renvoi de mot de passe en clair
Niveau de risque : Faible
Description du risque : La réponse de cette API contient un mot de passe en clair. Un attaquant pourrait intercepter les identifiants utilisateur lors de la transmission, entraînant la prise de contrôle du compte.
Recommandation : Repensez l'API pour éviter de renvoyer des mots de passe en clair dans les réponses.
-
Stockage du mot de passe dans les cookies
Niveau de risque : Faible
Description du risque : Cette API stocke les informations de mot de passe du compte dans un cookie, où elles peuvent être facilement volées par un attaquant.
Recommandation : Repensez l'API pour éviter de stocker des identifiants sensibles dans les cookies.
-
Connexion sans restriction
Niveau de risque : Moyen
Description du risque : Cette API de connexion ne dispose pas de CAPTCHA ou d'un mécanisme de vérification similaire. Un attaquant pourrait exploiter cette faille pour effectuer des attaques par force brute illimitées sur les mots de passe.
Recommandation : Ajoutez un mécanisme de vérification, tel qu'un CAPTCHA, notamment après plusieurs échecs de connexion, pour prévenir les attaques par force brute.
-
Message d'échec de connexion inapproprié
Niveau de risque : Faible
Description du risque : Le message d'échec de connexion de cette API révèle si un nom d'utilisateur existe. Un attaquant peut utiliser cette information pour énumérer les comptes valides en vue d'attaques ultérieures.
Recommandation : En cas d'échec de connexion, renvoyez un message générique tel que « Nom d'utilisateur ou mot de passe incorrect » au lieu de révéler la validité du nom d'utilisateur.
-
Transmission de mot de passe de compte via l'URL
Niveau de risque : Moyen
Description du risque : Cette API transmet les mots de passe des comptes dans l'URL. Si l'URL est compromise, les identifiants sont divulgués. Les URL sont souvent enregistrées dans les journaux du serveur, les en-têtes referer et l'historique du navigateur.
Recommandation : Utilisez la méthode POST pour transmettre les données d'identifiant dans le corps de la requête.
Contrôle d'accès
-
Application interne accessible depuis Internet
Niveau de risque : Faible
Description du risque : Cette API appartient à une application interne et est accessible depuis Internet sans restrictions d'accès. Cela pourrait permettre à des attaquants d'exploiter ou d'attaquer l'application interne.
Recommandation : Ajoutez une politique de contrôle d'accès, telle qu'une liste blanche d'adresses IP, pour restreindre les sources d'accès.
-
Sources d'accès non restreintes
Niveau de risque : Faible
Description du risque : Cette API est accédée depuis des sources (adresses IP ou régions) extérieures à sa ligne de base normale.
Recommandation : Ajoutez une politique de contrôle d'accès. Utilisez des listes noires et blanches d'adresses IP ou la fonctionnalité Liste noire de localisation pour restreindre les sources d'accès.
-
Outils d'accès non restreints
Niveau de risque : Faible
Description du risque : Le type de client utilisé pour accéder à cette API ne correspond pas à la ligne de base d'accès client de l'API.
Recommandation : Ajoutez une politique de contrôle d'accès pour restreindre les outils d'accès et empêcher les attaquants d'utiliser des scripts malveillants pour attaquer l'API ou extraire des données.
-
Taux d'accès non restreint
Niveau de risque : Faible
Description du risque : Cette API est accédée depuis une seule adresse IP un certain nombre de fois par minute.
Recommandation : Ajoutez une politique de limitation de débit pour contrôler les accès à haute fréquence et prévenir les abus.
Gestion des autorisations
-
Identifiants insuffisamment aléatoires
Niveau de risque : Moyen
Description du risque : Cette API utilise des identifiants d'authentification insuffisamment aléatoires et potentiellement devinables. Un attaquant pourrait forcer l'accès à ces identifiants pour obtenir un accès non autorisé ou escalader ses privilèges.
Recommandation : Augmentez le caractère aléatoire des identifiants d'authentification. Évitez d'utiliser des formats courts ou facilement devinables.
-
Accès non authentifié à une API sensible
Niveau de risque : Élevé
Description du risque : Cette API, qui contient des données hautement sensibles, est accessible sans authentification. Cela pourrait entraîner une fuite de données grave.
Recommandation : Ajoutez un mécanisme de vérification d'identité strict et complet pour empêcher l'utilisation non autorisée de l'API.
-
Accès non autorisé à une API interne
Niveau de risque : Élevé
Description du risque : Cette API, qui appartient à une application interne, est accessible sans authentification. Cela pourrait entraîner une utilisation non autorisée des services internes ou une fuite de données internes.
Recommandation : Ajoutez un mécanisme de vérification d'identité strict et complet pour empêcher l'utilisation non autorisée de l'API.
-
Transmission d'identifiants via l'URL
Niveau de risque : Moyen
Description du risque : Cette API transmet les identifiants d'authentification dans l'URL. Si l'URL est compromise, les identifiants peuvent être utilisés de manière abusive. Les URL sont souvent enregistrées dans les journaux du serveur, les en-têtes referer et l'historique du navigateur.
Recommandation : Utilisez une autre méthode pour transmettre les identifiants d'authentification, tels que des en-têtes personnalisés, des cookies ou le corps de la requête.
-
Fuite d'informations de paire AccessKey
Niveau de risque : Élevé
Description du risque : La réponse de cette API contient un ID AccessKey et un Secret AccessKey, qui pourraient être exploités par un attaquant.
Recommandation : Repensez l'API pour éviter de renvoyer les informations de paire AccessKey. De plus, désactivez ou supprimez immédiatement les paires AccessKey divulguées.
-
Accès non autorisé pour obtenir un jeton STS
Niveau de risque : Moyen
Description du risque : Le modèle de détection des risques de sécurité des API a identifié que cette API est accessible sans authentification et que la réponse contient un jeton STS de la plateforme cloud (identifiant de sécurité temporaire). Un attaquant peut utiliser cette API pour obtenir directement des identifiants temporaires disposant d'autorisations d'opération sur les ressources cloud, ce qui peut entraîner des appels non autorisés aux services cloud, le vol de données sensibles, l'abus de ressources de calcul, des opérations malveillantes et même la prise de contrôle totale du compte, l'exfiltration massive de données métier et des pertes financières importantes.
Recommandation : Mettez en œuvre immédiatement des mécanismes stricts d'authentification d'identité et de contrôle d'accès pour cette API afin de garantir que seules les entités autorisées puissent appeler les API liées à STS dans des environnements de confiance, empêchant ainsi tout accès non autorisé ou escalade de privilèges. De plus, examinez attentivement l'étendue des autorisations et les journaux d'utilisation des jetons STS divulgués, révoquez rapidement les identifiants temporaires et renforcez la sécurité des politiques de rôle IAM associées. Assurez-vous que les API STS ne sont jamais exposées publiquement et n'intégrez ni n'appelez jamais de telles API à haut risque dans le code frontal, les applications clientes ou les dépôts publics.
Protection des données
-
Nombre excessif de types de données sensibles dans la réponse
Niveau de risque : Moyen
Description du risque : La réponse de cette API contient un nombre excessif de types de données sensibles. Cela peut indiquer une exposition inutile des données, augmentant le risque de fuite de données.
Recommandation : Examinez la nécessité métier de chaque type de données renvoyé. Masquez les données sensibles importantes et supprimez les types de données non essentiels.
-
Volume excessif de données sensibles dans la réponse
Niveau de risque : Moyen
Description du risque : La réponse de cette API contient des données sensibles et ne limite pas la quantité de données renvoyées. Cela pourrait être exploité pour provoquer une fuite de données à grande échelle.
Recommandation : Limitez la quantité de données renvoyées dans une seule réponse en fonction de vos besoins métier. Cela empêche les attaquants d'utiliser l'API pour obtenir de grandes quantités de données sensibles.
-
Désidentification des données inadéquate
Niveau de risque : Moyen
Description du risque : La réponse de cette API renvoie à la fois une version désidentifiée (masquée) et une version non désidentifiée (en clair) des mêmes données, annulant l'objectif de la désidentification.
Recommandation : Examinez les exemples de données pour confirmer ce risque. Assurez-vous que les données destinées à être masquées ne sont pas également exposées en clair ailleurs dans la réponse.
-
Fuite d'informations serveur sensibles
Niveau de risque : Élevé
Description du risque : La réponse de cette API contient des informations serveur sensibles. Un attaquant pourrait utiliser ces informations pour planifier une attaque et prendre le contrôle du serveur.
Recommandation : Examinez les exemples de données pour confirmer le risque. Évitez de renvoyer directement les informations internes du serveur au client.
-
Fuite d'adresse IP interne
Niveau de risque : Moyen
Description du risque : La réponse de cette API semble contenir une adresse IP interne, divulguant des informations sur le réseau interne. Un attaquant pourrait utiliser ces informations pour attaquer les applications internes.
Recommandation : Repensez l'API pour empêcher la divulgation d'informations sur le réseau interne dans les réponses.
-
Transmission de données sensibles via l'URL
Niveau de risque : Moyen
Description du risque : Cette API transmet des données hautement sensibles dans l'URL. Si l'URL est compromise, une fuite de données sensibles peut se produire. Les URL sont souvent enregistrées dans les journaux du serveur, les en-têtes referer et l'historique du navigateur.
Recommandation : Utilisez la méthode POST et transmettez les données sensibles dans le corps de la requête.
-
Fuite de documentation OpenAPI
Niveau de risque : Moyen
Description du risque : Le modèle de détection des risques de sécurité des API a identifié que cette API expose des documents de définition d'interface tels qu'OpenAPI ou Swagger. Les attaquants peuvent utiliser ces documents pour obtenir les chemins des API métier, les structures de paramètres et les détails métier, ce qui leur permet de construire précisément des requêtes pour des sondages en masse, le vol de données, des attaques sur la logique métier, et même de découvrir des interfaces sensibles et des opérations potentiellement non autorisées. Dans les cas graves, cela peut entraîner des fuites de données sensibles du système ou des opérations non autorisées.
Recommandation : Limitez strictement les permissions d'accès externe aux documents de définition d'interface en fonction de vos besoins métier réels. Désactivez ou chiffrez les interfaces de documents API ouverts dans les environnements de production pour empêcher tout accès non autorisé. Si l'accès est nécessaire, restreignez-le aux comptes de confiance ou aux appels depuis le réseau interne uniquement. De plus, examinez régulièrement les politiques d'exposition des documents API pour éviter d'y inclure des champs sensibles et des descriptions métier. Renforcez les contrôles de sécurité via l'authentification d'identité, les listes blanches d'adresses IP et les passerelles API pour empêcher les attaquants externes d'obtenir des métadonnées d'interface.
-
Fuite de clé API de grand modèle
Niveau de risque : Élevé
Description du risque : Le modèle de détection des risques de sécurité des API a identifié que cette API est accessible sans authentification et que la réponse contient une clé API pour un service de grand modèle. Un attaquant peut utiliser cette API pour voler la clé API du grand modèle, ce qui peut entraîner un accès non autorisé aux données, une consommation de quota en temps réel, le vol d'informations sensibles, la génération de contenu malveillant, l'exfiltration de données métier et l'abus de compte.
Recommandation : Mettez en œuvre des mécanismes d'authentification d'identité stricts et complets pour empêcher tout accès non autorisé ou escalade de privilèges vers l'API. De plus, examinez immédiatement l'utilisation réelle de la clé API, faites-la tourner rapidement et assurez-vous que les clés API sont utilisées uniquement dans des environnements sécurisés et contrôlés. N'exposez jamais les clés API directement dans le code frontal ou les dépôts publics.
Conception d'API
-
Traversabilité des paramètres de requête
Niveau de risque : Faible
Description du risque : Les paramètres de requête de cette API ont un format fixe et prévisible. Un attaquant pourrait itérer sur les valeurs des paramètres en fonction de ce modèle pour accéder aux données par lots.
Recommandation : Augmentez le caractère aléatoire des paramètres. Évitez d'utiliser des valeurs simples, séquentielles ou facilement devinables, telles que des nombres courts.
-
Volume de données renvoyées modifiable
Niveau de risque : Faible
Description du risque : Un paramètre de requête de cette API contrôle le nombre d'éléments renvoyés et peut être défini sur n'importe quelle valeur. Un attaquant pourrait modifier ce paramètre pour obtenir une grande quantité de données en une seule requête.
Recommandation : Ajoutez des restrictions à ce paramètre. Par exemple, proposez seulement quelques options fixes au lieu de permettre un nombre arbitraire, afin de prévenir les abus.
-
Requête de base de données
Niveau de risque : Élevé
Description du risque : Un paramètre de requête de cette API contient une instruction de requête de base de données. Un attaquant pourrait utiliser cette API pour exécuter des opérations arbitraires sur la base de données, attaquer la base de données ou voler des données importantes.
Recommandation : Repensez l'API pour éviter de transmettre des instructions de requête de base de données brutes depuis le client. Implémentez une validation et un filtrage stricts sur tous les paramètres.
-
API d'exécution de commandes
Niveau de risque : Élevé
Description du risque : Un paramètre de requête de cette API contient une commande système. Un attaquant pourrait utiliser cette API pour exécuter des commandes système arbitraires, prendre le contrôle du serveur ou voler des données importantes.
Recommandation : Repensez l'API pour éviter de transmettre des instructions de commande brutes depuis le client. Implémentez une validation et un filtrage stricts sur tous les paramètres.
-
Envoi de SMS arbitraire
Niveau de risque : Moyen
Description du risque : Les paramètres de requête de cette API d'envoi de SMS contiennent un numéro de téléphone et le contenu du message. Un attaquant pourrait utiliser cette API pour envoyer des messages malveillants à n'importe quel numéro de téléphone.
Recommandation : Repensez l'API pour utiliser des modèles de message fixes côté backend au lieu d'accepter du contenu arbitraire depuis le client.
-
Envoi de contenu d'e-mail arbitraire
Niveau de risque : Moyen
Description du risque : Les paramètres de requête de cette API d'envoi d'e-mail contiennent une adresse e-mail et le contenu de l'e-mail. Un attaquant pourrait utiliser cette API pour envoyer des e-mails malveillants à n'importe quelle adresse e-mail.
Recommandation : Repensez l'API pour utiliser des modèles d'e-mail fixes côté backend au lieu d'accepter du contenu arbitraire depuis le client.
-
Fuite de code de vérification SMS
Niveau de risque : Élevé
Description du risque : La réponse de cette API d'envoi de SMS semble contenir le code de vérification lui-même. Un attaquant pourrait utiliser cette API pour obtenir directement le code de vérification, contournant ainsi la vérification de sécurité.
Recommandation : Ne renvoyez pas le code de vérification au client. Le processus de vérification doit être effectué côté backend.
-
Fuite de code de vérification par e-mail
Niveau de risque : Élevé
Description du risque : La réponse de cette API d'envoi d'e-mail semble contenir le code de vérification lui-même. Un attaquant pourrait utiliser cette API pour obtenir directement le code de vérification, contournant ainsi la vérification de sécurité.
Recommandation : Ne renvoyez pas le code de vérification au client. Le processus de vérification doit être effectué côté backend.
-
Téléchargement de fichier spécifié
Niveau de risque : Moyen
Description du risque : Un paramètre de requête de cette API de téléchargement de fichier contient un chemin de fichier. Un attaquant pourrait modifier ce paramètre pour télécharger des fichiers arbitraires et voler des données importantes.
Recommandation : Repensez l'API pour empêcher les téléchargements utilisant des chemins de fichiers complets. Validez et filtrez strictement le contenu des paramètres pour prévenir les attaques par traversée de chemin.
-
Fuite d'informations d'exception d'application
Niveau de risque : Moyen
Description du risque : La réponse de cette API contient des détails d'exception d'application. Un attaquant pourrait utiliser ces informations pour connaître les configurations des applications serveur et d'autres détails sensibles.
Recommandation : Améliorez le mécanisme de gestion des exceptions métier. En cas d'exception, renvoyez un message d'erreur générique ou redirigez vers une page d'erreur standard au lieu de divulguer les détails bruts de l'exception.
-
Fuite d'informations d'exception de base de données
Niveau de risque : Moyen
Description du risque : La réponse de cette API contient des détails d'exception de base de données. Un attaquant pourrait utiliser ces informations pour connaître les instructions de requête de base de données et les structures de table, permettant des attaques telles que l'injection SQL.
Recommandation : Optimisez le mécanisme de gestion des exceptions métier. En cas d'exception, renvoyez un message d'erreur générique ou redirigez vers une page d'erreur standard au lieu de divulguer les détails bruts de l'exception de base de données.
Personnalisé
Règle de détection de risque personnalisée
Niveau de risque : Niveau personnalisé
Description du risque : Cette API a correspondu à une règle de détection de risque personnalisée que vous avez configurée.
Recommandation : La recommandation affiche le contenu que vous avez configuré dans la politique.
Quels types d'activités anormales la sécurité des API peut-elle détecter ?
Exception de ligne de base
-
Accès à fréquence anormalement élevée
Description de l'événement : La fréquence d'accès est significativement supérieure à la ligne de base quotidienne de cette API, ce qui peut indiquer des activités malveillantes telles que l'abus d'API ou des attaques HTTP flood.
Recommandation : Examinez les détails des journaux pour confirmer l'activité. Pour les adresses IP clairement malveillantes, bloquez-les en configurant une liste noire d'adresses IP. De plus, configurez une politique de limitation de débit basée sur la ligne de base quotidienne de débit de l'API.
-
Accès à une API interne depuis une adresse IP inhabituelle
Description de l'événement : L'adresse IP source ne correspond pas à la ligne de base quotidienne de distribution des adresses IP d'accès de l'API. Cela peut indiquer un comportement d'appel anormal.
Recommandation : Examinez les détails des journaux pour confirmer l'activité. Pour les adresses IP clairement malveillantes, bloquez-les en configurant une liste noire d'adresses IP. Vous pouvez également configurer une politique de liste blanche d'adresses IP basée sur la ligne de base quotidienne de distribution des adresses IP de l'API et bloquer l'accès depuis d'autres adresses IP pour garantir une utilisation raisonnable des ressources API.
-
Accès à une API interne depuis une localisation inhabituelle
Description de l'événement : La région de l'adresse IP ne correspond pas à la ligne de base quotidienne de distribution des régions d'accès de l'API. Cela peut indiquer un comportement d'appel anormal.
Recommandation : Examinez les détails des journaux pour confirmer l'activité. Pour les adresses IP clairement malveillantes, bloquez-les en configurant une liste noire d'adresses IP. Vous pouvez également configurer une politique de liste noire de localisation basée sur la ligne de base quotidienne de distribution des régions de l'API pour garantir une utilisation raisonnable des ressources API.
-
Accès utilisant des outils anormaux
Description de l'événement : L'outil utilisé pour l'accès ne correspond pas à la ligne de base quotidienne de distribution des outils d'accès de l'API. Cela peut indiquer un appel anormal.
Recommandation : Examinez les détails des journaux pour confirmer l'activité. Pour les adresses IP clairement malveillantes, bloquez-les en configurant une liste noire d'adresses IP. Vous pouvez également configurer une politique de contrôle d'accès ACL ou activer le module Bot Management basé sur la ligne de base quotidienne de distribution des outils d'accès de l'API pour garantir une utilisation raisonnable des ressources API.
-
Accès pendant une période inhabituelle
Description de l'événement : L'API a été appelée pendant une période anormale, ce qui peut indiquer un appel anormal.
Recommandation : Examinez les détails des journaux pour confirmer l'activité. Pour les adresses IP clairement malveillantes, bloquez-les en configurant une liste noire d'adresses IP.
-
Accès utilisant des valeurs de paramètres anormales
Description de l'événement : Le format des paramètres de requête ne correspond pas aux caractéristiques quotidiennes des requêtes adressées à cette API, ce qui peut indiquer un appel anormal ou une attaque.
Recommandation : Examinez les exemples de données de requête et les détails des journaux pour confirmer l'activité. Pour les adresses IP clairement malveillantes, bloquez-les en configurant une liste noire d'adresses IP. Si une attaque web est confirmée, utilisez le module Core Web Protection pour protéger l'API et garantir une utilisation raisonnable des ressources API.
Risque de compte
-
Connexion par mot de passe faible à une application interne
Description de l'événement : Une adresse IP est suspectée d'utiliser un mot de passe faible pour se connecter à une application interne.
Recommandation : Vérifiez les détails des journaux pour confirmer si la connexion a réussi. Pour les services de compte, appliquez une politique de mot de passe plus stricte. Un mot de passe fort doit généralement inclure au moins trois des types de caractères suivants : lettres majuscules, lettres minuscules, chiffres et symboles, et comporter au moins 8 caractères. Pour les comptes existants dotés de mots de passe faibles, informez les utilisateurs de modifier leur mot de passe.
-
Attaque par force brute sur le nom d'utilisateur
Description de l'événement : Une adresse IP a effectué plusieurs tentatives de connexion en utilisant un mot de passe relativement fixe tout en changeant constamment le nom d'utilisateur. Cela suggère une attaque par force brute sur les noms d'utilisateur.
Recommandation : Vérifiez les détails des journaux pour voir si des tentatives ont abouti. Changez régulièrement les mots de passe et assurez-vous qu'aucun mot de passe faible n'est utilisé. Pour les services de connexion, ajoutez un code de vérification pour limiter les tentatives de connexion ou configurez une politique de limitation de débit pour garantir une utilisation raisonnable de l'API de connexion.
-
Attaque par force brute sur le mot de passe
Description de l'événement : Une adresse IP a effectué plusieurs tentatives de connexion pour un compte spécifique en essayant de nombreux mots de passe différents. Il s'agit probablement d'une attaque par force brute sur le mot de passe.
Recommandation : Vérifiez les détails des journaux pour voir si des tentatives ont abouti. Changez régulièrement les mots de passe et assurez-vous qu'aucun mot de passe faible n'est utilisé. Pour les services de connexion, ajoutez un code de vérification pour limiter les tentatives de connexion ou configurez une politique de limitation de débit pour garantir une utilisation raisonnable de l'API de connexion.
-
Attaque par dictionnaire
Description de l'événement : Une adresse IP a effectué plusieurs tentatives de connexion en utilisant de nombreux noms d'utilisateur et mots de passe différents. Cela suggère une attaque par dictionnaire.
Recommandation : Vérifiez les détails des journaux pour voir si des tentatives ont abouti. Changez régulièrement les mots de passe et assurez-vous qu'aucun mot de passe faible n'est utilisé. Pour les services de connexion, ajoutez un code de vérification pour limiter les tentatives de connexion ou configurez une politique de limitation de débit pour garantir une utilisation raisonnable de l'API de connexion.
-
Attaque par force brute sur le code de vérification SMS
Description de l'événement : Une adresse IP a effectué plusieurs tentatives de vérification d'un code SMS en utilisant de nombreux codes différents. Il s'agit probablement d'une attaque par force brute sur le code de vérification.
Recommandation : Examinez les détails des journaux pour confirmer l'activité. Pour les adresses IP clairement malveillantes, bloquez-les en configurant une liste noire d'adresses IP. Vous pouvez également configurer une politique de limitation de débit basée sur la ligne de base quotidienne de distribution de débit de l'API pour garantir une utilisation raisonnable des ressources API.
-
Attaque par force brute sur le code de vérification par e-mail
Description de l'événement : Une adresse IP a effectué plusieurs tentatives de validation d'un code de vérification par e-mail en utilisant de nombreux codes différents. Il s'agit probablement d'une attaque par force brute sur le code de vérification.
Recommandation : Examinez les détails des journaux pour confirmer l'activité. Pour les adresses IP clairement malveillantes, bloquez-les en configurant une liste noire d'adresses IP. Vous pouvez également configurer une politique de limitation de débit basée sur la ligne de base quotidienne de distribution de débit de l'API pour garantir une utilisation raisonnable des ressources API.
-
Inscription en masse
Description de l'événement : Une adresse IP a effectué un nombre inhabituel de demandes d'inscription, ce qui suggère une activité d'inscription en masse. Cela peut entraîner la création de nombreux comptes spam.
Recommandation : Examinez les détails des journaux pour confirmer l'activité. Pour les adresses IP clairement malveillantes, bloquez-les en configurant une liste noire d'adresses IP. Vous pouvez également configurer une politique de limitation de débit basée sur la ligne de base quotidienne de distribution de débit de l'API pour garantir une utilisation raisonnable des ressources API.
Abus d'API
-
Consommation malveillante de ressources SMS
Description de l'événement : Une adresse IP a effectué plusieurs demandes d'envoi de SMS. Cela suggère une consommation malveillante de ressources SMS ou l'utilisation de l'API pour un bombardement SMS, ce qui peut entraîner des pertes commerciales.
Recommandation : Examinez les détails des journaux pour confirmer l'activité. Pour les adresses IP clairement malveillantes, bloquez-les en configurant une liste noire d'adresses IP. Vous devez également limiter la fréquence d'envoi de SMS vers un seul numéro de téléphone et configurer une politique de limitation de débit basée sur la ligne de base quotidienne de distribution de débit de l'API pour garantir une utilisation raisonnable des ressources API.
-
Consommation malveillante de ressources e-mail
Description de l'événement : Une adresse IP a effectué plusieurs demandes d'envoi d'e-mails, ce qui est suspecté d'être une tentative malveillante de consommer les ressources du service e-mail ou de lancer une attaque par bombardement d'e-mails. Cela pourrait affecter la stabilité de votre service e-mail.
Recommandation : Examinez les détails des journaux pour confirmer l'activité. Pour les adresses IP clairement malveillantes, bloquez-les en configurant une liste noire d'adresses IP. Vous devez également limiter la fréquence d'envoi d'e-mails vers une seule boîte mail et configurer une politique de limitation de débit basée sur la ligne de base quotidienne de distribution de débit de l'API pour garantir une utilisation raisonnable des ressources API.
-
Téléchargement en masse
Description de l'événement : Une adresse IP a effectué un nombre inhabituel de demandes d'exportation ou de téléchargement de données, obtenant de nombreux fichiers. Cela peut poser un risque de fuite de données.
Recommandation : Examinez les détails des journaux pour confirmer l'activité. Pour les adresses IP clairement malveillantes, bloquez-les en configurant une liste noire d'adresses IP. Vous pouvez également configurer une politique de limitation de débit basée sur la ligne de base quotidienne de distribution de débit de l'API pour garantir une utilisation raisonnable des ressources API.
-
Exploration de données (Data crawling)
Description de l'événement : Une adresse IP a appelé l'API plusieurs fois avec des valeurs de paramètres traversantes, ce qui est suspecté d'être une tentative d'exploration des données de l'API.
Recommandation : Examinez les détails des journaux pour confirmer l'activité. Pour les adresses IP clairement malveillantes, bloquez-les en configurant une liste noire d'adresses IP. Augmentez le caractère aléatoire des paramètres en fonction de vos besoins métier. Évitez d'utiliser des valeurs de paramètres simples et devinables, telles que des nombres courts.
-
Attaque API
Description de l'événement : Une adresse IP a lancé une attaque web contre l'API. Toutes les attaques ont été bloquées par le module de protection contre les attaques web.
Recommandation : Analysez le comportement de l'adresse IP à l'aide des détails des journaux. Pour les adresses IP clairement malveillantes, bloquez-les en configurant une liste noire d'adresses IP.
Fuite de données sensibles
-
Accès non autorisé aux données sensibles
Description de l'événement : Une adresse IP est suspectée d'avoir effectué un appel non autorisé à l'API et a obtenu des données sensibles, ce qui peut poser un risque de fuite de données.
Recommandation : Examinez les détails des journaux pour confirmer l'activité. Pour les API importantes, mettez en œuvre un mécanisme d'authentification d'identité strict et complet pour empêcher toute utilisation non autorisée ou escalade de privilèges.
-
Accès massif aux données sensibles
Description de l'événement : Une adresse IP a appelé l'API et a obtenu une quantité inhabituellement importante de données sensibles, ce qui peut poser un risque de fuite de données.
Recommandation : Examinez les détails des journaux pour confirmer l'activité. Désidentifiez les données sensibles importantes dans la mesure du possible et supprimez les types de données inutiles de la réponse. De plus, configurez une politique de limitation de débit pour l'API.
-
Accès massif aux données sensibles par des adresses IP hors de votre pays
Description de l'événement : Une adresse IP de votre pays a appelé l'API et a obtenu plusieurs éléments de données sensibles. Cela peut poser des risques de violation de données et de conformité des données.
Recommandation : Examinez les détails des journaux pour confirmer l'activité. Le transfert transfrontalier de données sensibles peut poser des risques de conformité. S'il existe un besoin métier légitime pour ce transfert, nous recommandons de réaliser une évaluation et d'effectuer toutes les déclarations ou filings requis.
Exception de réponse
-
Renvoi de message d'erreur
Description de l'événement : Lors d'un appel d'API, l'API a renvoyé un message d'erreur d'exception, ce qui pourrait divulguer des informations importantes telles que les configurations de l'application.
Recommandation : Examinez les détails des journaux pour confirmer si l'API fonctionne normalement. Optimisez la gestion des exceptions de votre application pour renvoyer un message d'erreur générique ou rediriger vers une page spécifiée, au lieu de renvoyer les détails bruts de l'exception.
-
Renvoi de message d'erreur de base de données
Description de l'événement : Lors d'un appel d'API, l'API a renvoyé un message d'erreur de base de données, ce qui pourrait divulguer des informations importantes telles que les instructions de requête de base de données et les noms de table.
Recommandation : Examinez les détails des journaux pour confirmer si l'API fonctionne normalement. Optimisez la gestion des exceptions de votre application pour renvoyer un message d'erreur générique ou rediriger vers une page spécifiée, au lieu de renvoyer les détails bruts de l'exception.
-
Renvoi d'informations système sensibles
Description de l'événement : Lors d'un appel d'API, l'API a renvoyé des informations serveur sensibles importantes, posant un risque de fuite de données.
Recommandation : Examinez les détails des journaux pour confirmer si les données renvoyées sont attendues. Évitez de renvoyer directement ces données au client.
-
Réponse anormale
Description de l'événement : Lors d'une série d'appels d'API, la proportion de codes d'état HTTP anormaux dans les réponses a dépassé 80 %, suggérant un problème possible avec le serveur d'origine.
Recommandation : Examinez les détails des journaux et vérifiez les journaux de votre serveur d'origine pour confirmer si l'API fonctionne normalement.
Événement personnalisé
Règle d'événement personnalisé
Description de l'événement : L'appel d'API depuis cette adresse IP a correspondu à une politique de détection d'événement personnalisé que vous avez configurée.
Recommandation : La recommandation affiche le contenu que vous avez configuré dans la politique.
Quels types d'événements anormaux de compte la sécurité des API peut-elle détecter ?
Anomalie de compte
-
Compte accédé à l'aide d'outils anormaux
Description de l'événement : Selon l'analyse du modèle de détection d'événements de sécurité des API, le compte ${account} a utilisé plusieurs outils tels que ${attack_client} pour accéder à l'API ${attack_cnt} fois entre ${start_ts} et ${end_ts}, suggérant une attaque automatisée en masse ou un abus d'API basé sur des scripts.
Recommandation : Examinez les détails des journaux pour confirmer l'activité. Si des outils illégaux sont identifiés, restreignez rapidement l'accès du compte. De plus, configurez des politiques de contrôle d'accès ACL ou activez le module Bot Management basé sur la ligne de base quotidienne de distribution des outils d'accès de l'API pour garantir une utilisation raisonnable des ressources métier.
Fuite de données
-
Accès anormal à de grandes quantités de données sensibles
Description de l'événement : Selon l'analyse du modèle de détection d'événements de sécurité des API, le compte ${account} a obtenu plus de ${data_count} éléments de données sensibles tels que ${data_type} entre ${start_ts} et ${end_ts}, suggérant un comportement de collecte de données sensibles et un risque de fuite de données sensibles.
Recommandation : Examinez les détails des journaux pour confirmer l'activité. S'il n'existe aucune justification métier légitime, restreignez rapidement l'accès du compte et mettez en œuvre des quotas d'accès aux données ainsi que des politiques d'autorisation renforcées pour les comptes concernés. De plus, désidentifiez les données sensibles importantes transmises dans le cadre des activités métier et supprimez les types de données inutiles.
-
Accès transfrontalier aux données sensibles
Description de l'événement : Selon l'analyse du modèle de détection d'événements de sécurité des API, le compte ${account} a initié un accès depuis des régions étrangères telles que ${location} et a obtenu plus de ${data_count} éléments de données sensibles tels que ${data_type} entre ${start_ts} et ${end_ts}, suggérant une exploration malveillante ou des attaques externes, avec des risques de fuite de données sensibles ou de violations de conformité des données.
Recommandation : Examinez les détails des journaux pour confirmer l'activité. Le transfert transfrontalier de données sensibles peut poser des risques de conformité. S'il existe un besoin métier légitime, réalisez une évaluation et effectuez rapidement toutes les déclarations ou filings requis.
-
Téléchargement anormal de fichiers volumineux
Description de l'événement : Selon l'analyse du modèle de détection d'événements de sécurité des API, le compte ${account} a téléchargé ou exporté un grand nombre de fichiers via des API telles que ${api_format} entre ${start_ts} et ${end_ts}, posant un risque de fuite de données.
Recommandation : Examinez les détails des journaux pour confirmer l'activité. Si le comportement n'est pas autorisé, limitez la fréquence et le volume total des téléchargements, et ajoutez des mécanismes d'autorisation ou d'approbation pour les API de téléchargement de fichiers volumineux.
-
Tentative d'obtention des informations sensibles d'autres utilisateurs
Description de l'événement : Selon l'analyse du modèle de détection d'événements de sécurité des API, le compte ${account} a obtenu des données telles que ${data_type} pour plusieurs utilisateurs différents en utilisant différentes valeurs de paramètre ${param} via des API telles que ${api_format} entre ${start_ts} et ${end_ts}, suggérant une attaque d'escalade horizontale de privilèges avec des risques de fuite de données utilisateur.
Recommandation : Examinez les détails des journaux, y compris les paramètres de requête, les ID d'utilisateur cibles et le contexte d'autorisation, pour confirmer l'activité. Si une escalade de privilèges est identifiée, restreignez immédiatement les permissions d'accès du compte, renforcez la logique de vérification des permissions de l'API et effectuez une évaluation et un traitement des risques pour le compte concerné.
-
Exploration et extraction de données métier
Description de l'événement : Selon l'analyse du modèle de détection d'événements de sécurité des API, le compte ${account} a parcouru les valeurs de paramètre ${param} pour obtenir des données via des API telles que ${api_format} entre ${start_ts} et ${end_ts}, suggérant un robot d'exploration de données métier ou une activité de collecte en masse.
Recommandation : Examinez les détails des journaux pour confirmer l'activité. Si une exploration automatisée est identifiée, configurez une politique de limitation de débit dynamique basée sur la distribution de la ligne de base de fréquence quotidienne de l'API, et ajoutez une protection anti-traversée (telle que des signatures de paramètres ou des CAPTCHAs) pour les API critiques.
Opération anormale
-
Appels d'API à haute fréquence
Description de l'événement : Selon l'analyse du modèle de détection d'événements de sécurité des API, le compte ${account} a effectué des appels à haute fréquence à des API telles que ${api_format} entre ${start_ts} et ${end_ts}, suggérant une attaque automatisée ou un abus malveillant de l'API, posant un risque métier.
Recommandation : Examinez les détails des journaux pour confirmer l'activité et configurez une politique de limitation de débit dynamique basée sur la distribution de la ligne de base de fréquence quotidienne de l'API pour garantir une utilisation raisonnable des ressources API.
-
L'accès déclenche plusieurs réponses d'erreur d'exception
Description de l'événement : Selon l'analyse du modèle de détection d'événements de sécurité des API, le compte ${account} a déclenché plusieurs erreurs d'exception d'application ou de base de données lors de l'accès entre ${start_ts} et ${end_ts}, suggérant un comportement de sondage malveillant ou d'attaque.
Recommandation : Examinez les détails des journaux pour confirmer l'activité. Si un comportement de sondage ou d'attaque est identifié, restreignez l'accès du compte. De plus, optimisez le mécanisme de gestion des exceptions métier pour renvoyer un message d'erreur générique ou rediriger vers une page spécifiée en cas d'exception, au lieu de renvoyer les détails bruts de l'exception qui pourraient divulguer des informations sur l'application.
-
Codes d'état de réponse anormaux
Description de l'événement : Selon l'analyse du modèle de détection d'événements de sécurité des API, le compte ${account} a reçu des codes d'état de réponse anormaux (4xx/5xx) dépassant ${except_rate}% des réponses lors de l'accès entre ${start_ts} et ${end_ts}, suggérant un sondage malveillant ou une attaque.
Recommandation : Examinez les détails des journaux pour confirmer l'activité. Si un comportement de sondage ou d'attaque est identifié, restreignez l'accès du compte. De plus, confirmez si l'activité métier fonctionne normalement.
Comment la sécurité des API aide-t-elle les entreprises à réduire le risque de fuites de données ?
La sécurité des API détecte les vulnérabilités des API, reconstitue les événements anormaux et fournit des recommandations de traitement.
Vulnérabilité d'API : Les API internes (destinées à un usage bureautique, aux tests ou aux opérations) exposées à Internet peuvent permettre aux attaquants d'accéder à des données sensibles.
Événement d'API anormal : Comportements qui s'écartent de la ligne de base normale, en dehors des exigences métier prédéfinies et des scénarios d'accès.
Transfert de données transfrontalier
(Pour la Chine continentale uniquement) Quelles sont les normes pour la déclaration et le filing des transferts de données transfrontaliers ?
-
Déclaration requise (si l'une des conditions suivantes est remplie)
Le nombre cumulatif de personnes dont les informations personnelles ont été transférées à l'étranger depuis le 1er janvier de l'année précédente est supérieur à 100 000.
Le nombre cumulatif de personnes dont les informations personnelles sensibles ont été transférées à l'étranger depuis le 1er janvier de l'année précédente est supérieur à 10 000.
Des données ont été transférées à l'étranger depuis le 1er janvier de l'année précédente et le nombre cumulatif de personnes dont les informations personnelles ont été traitées par votre organisation est supérieur à 1 000 000.
-
Aucune déclaration requise
Le nombre cumulatif de personnes dont les informations personnelles ont été transférées à l'étranger depuis le 1er janvier de l'année précédente est inférieur à 100 000.
Le nombre cumulatif de personnes dont les informations personnelles sensibles ont été transférées à l'étranger depuis le 1er janvier de l'année précédente est inférieur à 10 000.
Des données ont été transférées à l'étranger depuis le 1er janvier de l'année précédente et le nombre cumulatif de personnes dont les informations personnelles ont été traitées par votre organisation est inférieur à 1 000 000.
Afficher la page de vue d'ensemble de la sécurité des API
Dans l'onglet Overview de la page API Security, consultez les graphiques API Asset Trend, Risk Trend, Attack Trend, Risky Site Statistics, Statistics on Attacked Sites, Statistics on Request Sensitive Data Types et Statistics on Response Sensitive Data Types. La période statistique par défaut est de 30 jours.
Opérations de requête et de filtrage prises en charge
Dans les graphiques API Asset Trend, Risk Trend et Attack Trend, cliquez sur les éléments de la légende du graphique, tels que Total des actifs d'API et API actives, pour filtrer les données affichées dans le graphique.
Dans les tableaux Risky Site Statistics, Statistics on Attacked Sites, Statistics on Request Sensitive Data Types et Statistics on Response Sensitive Data Types, vous pouvez trier les données affichées par ordre croissant ou décroissant. Dans le coin supérieur droit de chaque tableau, cliquez sur More pour afficher les détails dans l'onglet correspondant.
Limites
La fonctionnalité de sécurité des API n'est pas disponible pour les objets protégés ajoutés via Function Compute (FC ). Si vous utilisez Microservices Engine (MSE), la version du moteur de passerelle cloud-native doit être 2.0.4 ou ultérieure.
L'édition Basic basée sur un abonnement ne prend pas en charge la sécurité des API.