CISO为何重视API安全,又该如何保障API安全?

CISO的职责,在于为企业制定核心增长计划,同时降低运营风险。为此,CISO们必须不断评估并权衡多种战略计划的安全后果,并思考这些路线给企业带来的潜在影响:

  • 产品上市速度。
  • 竞争优势。
  • 品牌优势。

只要观察并考量安全基础设施对这三大交付方向的积极或消极影响,CISO们就能摸索出推动企业走向成功的道路。而纵观当前形势,一种与这三大企业动态密不可分的新领域已然出现,这就是使用API推动创新。

API正在吞噬世界

API已经成为企业支持创新/创新数字化转型中的关键一步。无论是开放式银行服务、移动与在线服务、数字信息共享应用,还是DoorDash、Uber、PayPal、Spotify、Netflix乃至特斯拉等知名品牌,他们的运行全都离不开API的加持。

因此,企业如今需要比以往任何时候都更快、更规模化地构建并发布API。在API的帮助下,企业得以构建起高级服务并快速投放市场,同时开辟出新的业务与收入流通道。数字化进程加速了这一趋势,而新冠疫情的爆发则迫使实施进度大大提前。于是乎,企业必须为员工和客户快速部署远程服务,并建立产品集成以支持无数设备——这一切,都离不开API的粘合。结合种种现实因素,难怪今年年初公共API中心Postman迎来了创纪录的2000万用户。

但正是由于API需要与客户、合作伙伴和员工分享高敏感度数据,所以它也成了恶意黑客眼中极具吸引力的攻击目标。CISO们已经切身感受到了这种风险。

根据AimPoint Group、W2 Communications和CISOs Connect发布的《CISO报告、展望、挑战,与2022年及之后计划》最新研究报告,受访CISO们列出了以下几项亟需改进的主要IT要素:

  • API: 42%
  • 云应用程序 (SaaS): 41%
  • 云基础设施 (IaaS): 38%

API加快产品上市速度

企业向市场发布新服务的速度越快,相应的收益获取时间也就越早。因此在疫情压力之下,相当一部分公司的存亡绝续,可以说就维系在产品/服务的上市速度身上。而API,则成为企业组织与业务之间的开放通道。

企业必须根据能否达成既定上市速度,来评估自己的业务价值和运营成本,着力清除一切可能阻碍产品上市速度的障碍。但API所带来的安全威胁也是一种巨大障碍,可能会拖慢部署速度,甚至在攻击下令业务体系土崩瓦解。

只有防止API遭到滥用,企业才能稳步加快产品上市速度、积累业务机会、培养竞争优势。

API提供竞争优势

时至今日,企业已经意识到上市速度本身就是竞争优势的一大集中体现。作为行业领导者,企业必须把握机会,抓住最丰厚的市场份额与利润空间。

在金融服务领域,建立竞争优势就是企业的核心业务目标,而技术转型则是达成目标的核心战略步骤。于是,金融科技企业率先激发了客户的服务期望,而开放式银行紧随其后,轻松将移动应用与银行账户关联起来、为使用者提供以往无法想象的创新和便利性体验。

所以,如今的银行和金融机构必须走在服务的最前沿,才能维持竞争优势、在市场上占据一席之地。而API则是服务功能的底层支撑,是机构参与竞争、赢得竞争的前提。

但安全威胁与不合规行为可能影响到API的成功实施,甚至带来高额罚款。企业必须确保新型应用和客户的宝贵财务数据之间始终由安全通道相连。在这里,API代表的是个人身份信息(PII)及其他重要数据资产的接入点,企业应该意识到恶意黑客一直将这些资产作为攻击目标,打算借此谋取私利、破坏业务。

正确的安全方法,有助于保护品牌声誉

一旦品牌声誉受损,企业可能会失去竞争优势。在整个商业风险领域,品牌声誉受损都是影响最大、最难以摆脱的负面冲击。与之相应,积极的品牌声誉则承载着稳定、诚信,自然也对应着牢固的客户忠诚度。

API有助于提升品牌在发展前瞻性和以客户为导向的良好声誉。而一旦这些API遭到破坏,所有收益都将立即消失,取而代之的就是不信任、恐惧乃至客户流失。

道理虽不难理解,但如今API在数量和部署速度上都在狂飙猛进,再加上API那独特的业务逻辑,导致保护方式变得异常复杂。传统的安全解决方案(例如Web应用程序防火墙和API网关)虽然能够抵御基础攻击,但却搞不定持续增长的API攻击数量和复杂性。最新研究表明,API攻击流量的增长速度,已经达成API自身流量增速的两倍以上。

将专门的API保护机制视为业务运营成本

API代表着可观的业务价值与收益。但要发掘出这些价值和收益,CISO必须先解决API保护这道难题。毕竟API所承载的,其实就是企业皇冠上的明珠——数字商品与服务交付所必需的基础/敏感数据。

时至今日,每一家软件开发公司都已经成为API驱动型企业。对这类企业而言,对API的保护已经不再是额外举措,而是在数字化环境下开展业务的一类日常成本。而如果不为这些核心互连工具设置专门的API安全方案,那么业务体系内的一切都将暴露在风险之下——包括产品上市速度、竞争优势乃至整个品牌形象。

最后,CISO必须为API安全探索出一种协同方法。API涵盖业务中的所有领域,CISO需要引导和教育技术团队,让他们理解API安全计划、意识到这些工作对于降低运营风险的重要意义。CISO的职责,就在于根据安全目标为整个企业提供答案和见解。

当下的CISO们已经达成共识,必须将强大且跨职能部门的“安全意识”文化作为企业发展的第一要务。为了建立这种积极的安全心态,领导者必须优先考虑组织关系、掌握每位员工的安全贡献,并不断传达安全对于实现整体业务目标的重要意义。毕竟,只有能够持续稳定运转的组织机器,才是能不断产出丰富价值的好机器。

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/130156.html<

赞 (0)
管理的头像管理
上一篇2025-02-25 23:00
下一篇 2025-02-25 23:02

相关推荐

  • jsp空间购买和交换数据空间怎么买,有哪些注意事项?

    购买JSP空间时,是否考虑过数据交换空间的性能?简米科技(2003年始创,23年行业沉淀)与酷番云(工信部一类增值电信全牌照)这类持牌自营机房的服务商,能确保数据交换的高效稳定,是值得优先选择的合作伙伴,为什么JSP空间需要搭配独立的数据交换空间从JSP应用特性看数据交换需求JSP基于Java技术,常用于企业级……

    2026-08-11
    0
  • 建网站用香港空间效果怎么样,香港空间稳定吗?

    建网站用香港空间,对于创建网站资产来说,核心价值在于免备案和全球带宽优势,尤其适合外贸、跨境电商和需要快速启动的项目,但你必须权衡国内访问延迟,并选择有资质的服务商以保证资产安全,香港空间的核心优势与适用边界免备案:节省时间就是节省成本国内服务器需要备案,通常需要10到20天,香港空间无需备案,域名解析后即可上……

    2026-08-11
    0
  • Java连接云数据库的方法是什么,如何操作

    Java连接云数据库的核心在于通过JDBC驱动,结合云服务商提供的连接地址、端口、数据库名及认证信息,配置安全策略(如SSL、IP白名单),即可实现稳定高效的远程数据库访问,基础准备:JDBC驱动与依赖管理连接云数据库前,需要确保开发环境具备对应的JDBC驱动,以最常见的MySQL为例,你需要引入mysql-c……

    2026-08-11
    0
  • 建网站公安联网备案必须使用数据码吗,备案流程是什么

    网站备案包括ICP备案和公安联网备案,两者缺一不可,公安联网备案必须使用服务商提供的数据码,选择持有合法资质的服务商是顺利通过备案的前提,为什么网站必须进行公安联网备案根据公安部《计算机信息网络国际联网安全保护管理办法》,网站开通后30日内必须到公安机关办理备案手续,未完成公安备案的网站,面临责令整改、关闭网站……

    2026-08-10
    0
  • 建一个企业网站大概需要多少钱?,怎么收费?

    建网站要多少钱,没有一个固定的数字,几百到几万都可能,但真正的“创建网站资产”绝不仅仅是初次投入的成本,而是基于长期稳定、合规和安全的持续性投入,其中核心取决于你选择了什么样的“地基”来承载你的业务,建站预算的构成与行业基准当你开始规划一个网站,最先面对的就是预算问题,一个常见的误区是只关注网站“看起来”的建造……

    2026-08-10
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注