API接入零信任部署實踐指南

來源:F5 Inc
作者:路笑凡
時間:2023-02-02
1761
實施數(shù)字化轉(zhuǎn)型的公司有著明確的業(yè)務(wù)需求。這包括借助現(xiàn)代業(yè)務(wù)應(yīng)用改善客戶體驗,采用敏捷實踐以超越市場競爭對手,以及利用市場優(yōu)勢創(chuàng)造新的收入來源。

1

應(yīng)用零信任重點防護失效的對象級授權(quán)

實施數(shù)字化轉(zhuǎn)型的公司有著明確的業(yè)務(wù)需求。這包括借助現(xiàn)代業(yè)務(wù)應(yīng)用改善客戶體驗,采用敏捷實踐以超越市場競爭對手,以及利用市場優(yōu)勢創(chuàng)造新的收入來源。新型應(yīng)用架構(gòu)不僅可提高開發(fā)效率,而且集容器、微服務(wù)和API于一體,可幫助滿足這些需求。

對現(xiàn)代應(yīng)用來說,安全性是現(xiàn)代應(yīng)用敏捷性和上線時效性至關(guān)重要的一部分。企業(yè)已經(jīng)開始考慮使用WAAP解決方案來應(yīng)對API安全隱患,其中OWASP API Top 10是API安全的關(guān)鍵第一步防線,通過Salt Security《State of API Security Report,Q3 2022》報告,說明近一半用戶安全團隊都沒有將OWASP API安全性前十列為重點領(lǐng)域,對于OWASP API TOP 1失效的對象級授權(quán)是防護的關(guān)鍵。

640.png

失效的對象就會涉及到ID和Token概念,ID和Token不得不提就是當今最為關(guān)注的零信任話題。

零信任可以分為兩類,網(wǎng)絡(luò)零信任接入和應(yīng)用零信任接入:

·網(wǎng)絡(luò)零信任Zero Trust Network Architecture

·應(yīng)用零信任Zero Trust Application Access

網(wǎng)絡(luò)零信任解決是接入網(wǎng)絡(luò)時安全性,與應(yīng)用零信任防護在不同的層級。舉例說明;黑客拿著泄露了的用戶名密碼,或者利用業(yè)務(wù)系統(tǒng)漏洞,從辦公網(wǎng)直接進來的攻擊流量卻防不勝防,這就是因為微隔離無法判斷這些來自辦公網(wǎng)的流量究竟是誰發(fā)起的,以及是否有權(quán)利有必要訪問那些API業(yè)務(wù)系統(tǒng)。

所以對接入API應(yīng)用系統(tǒng)需要持續(xù)性認證才能更好的防護ZTAA-Zero Trust Application Access。通過ZTAA要解決接入零信任,同時判斷對象ID和Key Token的一致性,減少惡意發(fā)起對象枚舉行為造成的數(shù)據(jù)泄露。

640 (1).png

2

API應(yīng)用接入控制流程

640 (2).png

API安全訪問流程:

·用戶請求身份認證到IdP(Identity Provider)身份提供

·通過認證頒發(fā)令牌給用戶

·用戶攜帶令牌訪問External APIs應(yīng)用接口

·External接口轉(zhuǎn)發(fā)請求到Internal APIs接口

通過訪問流程對應(yīng)關(guān)系,安全加固需要在External APIs和Internal APIs做到API接入持續(xù)驗證,永不信任,確保接入應(yīng)用的安全性。

3

F5 API應(yīng)用接入控制流程

640 (4).png

F5 API安全訪問流程:

·用戶請求身份認證到IdP(Identity Provider)身份提供

·通過認證頒發(fā)令牌給用戶

·用戶攜帶令牌訪問External APIs應(yīng)用接口

·通過F5 APM(Access Policy Manage)接入策略管理功能或LTM Add-on APM模塊,實現(xiàn)接入屬性控制策略和重新簽發(fā)內(nèi)部識別的JWT令牌

·External接口轉(zhuǎn)發(fā)請求到Internal APIs接口

·微服務(wù)接口使用NGINX對JWT令牌中的屬性值執(zhí)行接入控制策略

F5在External APIs和Internal APIs做到API接入持續(xù)驗證,永不信任,可以實現(xiàn)對接入控制權(quán)限限制,其中可以包括地位位置、URL、部門信息、情報信息,作為驗證的屬性閥值,保證接入應(yīng)用的安全性。

4

失效的對象級授權(quán)最佳實踐解決方案

640 (5).png

1.用戶請求身份認證到IdP(Identity Provider)身份提供,為認證用戶分配GUID,并且可以通過JWT Claim添加更多的聲明屬性,比如地理位置、部門、用戶ID等信息在JWT Token,上述案例描述Claim包括userID LU信息id=4079a01-d87w1-7682-02ha

2.用戶攜帶令牌和URL訪問External APIs應(yīng)用接口,并且URL標識用戶請求的ID

3.通過對外API F5 BIG-IP APM可以執(zhí)行訪問控制檢查,比較JWT的UserID和URL參數(shù)中的ID是否一致性,BIG-IP APM允許請求并將其轉(zhuǎn)發(fā)到API端點,否則拒絕請求

4.對于微服務(wù)內(nèi)部API接口,可以通過NGINX可以執(zhí)行訪問控制檢查,比較JWT的UserID和URL參數(shù)中的ID是否一致性,否則拒絕請求

當您對API流量實施身份驗證時,成功證明其身份的客戶端會從受信任的身份提供商那里獲得令牌,然后客戶端再為每個HTTP請求提供訪問令牌。

在將請求傳遞給應(yīng)用之前,通過APM或者NGINX Plus會驗證令牌并提取在令牌中編碼的身份和其他數(shù)據(jù)(例如組成員資格),以確保對客戶端進行身份驗證和授權(quán)。

令牌得到驗證并且客戶端獲得訪問資源的授權(quán)后,請求就會被傳遞到應(yīng)用服務(wù)器。驗證方法有很多種,其中使用OpenID Connect(基于OAUTH 2.0協(xié)議構(gòu)建)是一種流行的做法,它可以對API請求進行第三方身份驗證。

5

總結(jié)

沒有應(yīng)用零信任就沒有真正的API安全,病從口入API安全第一道防線是加固API接入控制,通過API接入零信任部署實踐指南,更多理解F5 OWASP API TOP 1失效的對象級授權(quán)解決方案。

立即登錄,閱讀全文
原文鏈接:點擊前往 >
文章來源:F5 Inc
版權(quán)說明:本文內(nèi)容來自于F5 Inc,本站不擁有所有權(quán),不承擔(dān)相關(guān)法律責(zé)任。文章內(nèi)容系作者個人觀點,不代表快出海對觀點贊同或支持。如有侵權(quán),請聯(lián)系管理員(zzx@kchuhai.com)刪除!
相關(guān)文章
F5全新報告揭示AI時代API安全面臨嚴峻挑戰(zhàn)
F5全新報告揭示AI時代API安全面臨嚴峻挑戰(zhàn)
F5日前發(fā)布《2024年應(yīng)用策略現(xiàn)狀報告:API安全》(以下簡稱為“報告”),揭示了跨行業(yè)API安全面臨的嚴峻現(xiàn)狀。
AI
F5 Networks
云服務(wù)
2024-12-10
F5推出AI網(wǎng)關(guān),管理并保護快速增長的AI流量和應(yīng)用需求
F5推出AI網(wǎng)關(guān),管理并保護快速增長的AI流量和應(yīng)用需求
F5(NASDAQ:FFIV)日前宣布推出搶先體驗版F5 AI網(wǎng)關(guān)(AI Gateway),以簡化企業(yè)在推動AI部署過程中應(yīng)用、API和大語言模型(LLMs)間的交互。
AI
F5 Networks
云服務(wù)
2024-11-27
F5搭載NVIDIA BlueField-3 DPU賦能加速AI應(yīng)用交付
F5搭載NVIDIA BlueField-3 DPU賦能加速AI應(yīng)用交付
F5(NASDAQ:FFIV)日前宣布推出BIG-IP Next for Kubernetes,一項全新的創(chuàng)新AI應(yīng)用交付和應(yīng)用安全解決方案,旨在為服務(wù)提供商和大型企業(yè)提供集中控制點,以加速、保護和簡化流入和流出大型人工智能(AI)基礎(chǔ)設(shè)施的數(shù)據(jù)流量。
F5 Networks
云服務(wù)
2024-11-03
F5研究顯示:企業(yè)加速IT發(fā)展,以充分挖掘生成式AI潛力
F5研究顯示:企業(yè)加速IT發(fā)展,以充分挖掘生成式AI潛力
F5(NASDAQ:FFIV)日前發(fā)布《2024年數(shù)字化企業(yè)成熟度指數(shù)報告》(以下簡稱“報告”),該報告對全球企業(yè)數(shù)字化轉(zhuǎn)型工作進行全面分析,強調(diào)了生成式人工智能(AI)的顯著影響及其在推動各行業(yè)數(shù)字化成熟度方面的關(guān)鍵作用。
F5 Networks
云服務(wù)
2024-11-02
優(yōu)質(zhì)服務(wù)商推薦
更多
掃碼登錄
打開掃一掃, 關(guān)注公眾號后即可登錄/注冊
加載中
二維碼已失效 請重試
刷新
賬號登錄/注冊
個人VIP
小程序
快出海小程序
公眾號
快出海公眾號
商務(wù)合作
商務(wù)合作
投稿采訪
投稿采訪
出海管家
出海管家