Apigee ویژگی های جدید حفاظت API مبتنی بر هوش مصنوعی را ارائه می دهد

همزمان با کنفرانس سالانه امنیت سایبری RSA، Google Cloud به‌روزرسانی‌هایی را برای Apigee، مدیریت API و سرویس تجزیه و تحلیل پیش‌بینی‌کننده خود، اعلام کرد که برای کمک به جلوگیری از حملات منطقی تجاری طراحی شده است.

حملات منطقی کسب‌وکار نقص‌هایی در طراحی و پیاده‌سازی یک اپلیکیشن هستند که به عوامل مخرب اجازه می‌دهند تا رفتارهای ناخواسته ایجاد کنند. شناسایی آنها می تواند دشوار باشد – و بسیار گسترده است. طبق مطالعه ای که توسط Silver Tail Systems انجام شده است، 90 درصد شرکت ها به دلیل حملات منطق تجاری بین سال های 2011 تا 2012 درآمد خود را از دست داده اند.

برای مبارزه با این نوع سوء استفاده‌ها، گوگل مدل‌های یادگیری ماشینی جدیدی را در Apigee معرفی می‌کند که می‌گوید برای شناسایی حملات منطقی تجاری بالقوه آموزش دیده‌اند. Google Cloud ادعا می‌کند که این مدل‌ها – در دسترس همه مشتریان Apigee Advanced API Security، و آموزش‌دیده بر روی داده‌های داخلی Google – به اندازه کافی حساس هستند تا رفتار ظریفی مانند یک مهاجم با کنترل سروری که «الگوهای فعالیت» سرور مذکور را تغییر می‌دهد، تشخیص دهند.

Shelly Hershkovitz، مدیر محصول در Google Cloud، در یک پست وبلاگ گفت: «مدل‌های یادگیری ماشینی که تشخیص سوء استفاده از API را تقویت می‌کنند، توسط تیم‌های داخلی Google برای محافظت از APIهای عمومی ما آموزش دیده و استفاده شده‌اند. مدل‌ها بر سال‌ها یادگیری و بهترین شیوه‌ها تکیه دارند.»

در کنار مدل‌ها، Apigee داشبوردهایی را معرفی می‌کند که ظاهراً با یافتن الگوهایی در تعداد زیاد هشدارها، سوءاستفاده‌های API را با دقت بیشتری شناسایی می‌کنند. داشبوردها سعی می کنند “ماهیت” حملات را، همانطور که هرشکوویتز بیان می کند، همراه با ویژگی های مهمی مانند منبع حملات، تعداد تماس های API و مدت زمان حملات، دریافت کنند.

هرشکوویتز ادامه داد: «با رشد ترافیک API، شرکت‌ها در سرتاسر جهان حملات مخرب API را نیز تجربه می‌کنند و امنیت API را در اولویت قرار می‌دهند.» “ما شناسایی حوادث سوء استفاده از API را سریعتر و آسان تر می کنیم.”

بهش زنگ بزن

اعتبار تصویر: بهش زنگ بزن

به نظر هرشکویتز، این درست است که نگرانی‌ها در مورد امنیت API در شرکت افزایش یافته است – و در حال افزایش است. بر اساس یک نظرسنجی (البته که توسط یک فروشنده امنیتی API انجام شده است، با شفافیت کامل)، پایان سال 2022 شاهد افزایش قابل توجهی در حملات API بود، با افزایش 400 درصدی حجم نسبت به چند ماه قبل.

این حملات می تواند گران باشد. تجزیه و تحلیل Imperva از تقریبا 117000 حادثه امنیتی نشان داد که ناامنی API سالانه بین 41 تا 75 میلیارد دلار برای سازمان ها هزینه دارد. و یک گزارش جداگانه از پروژه Open Worldwide Application Security Project نشان می‌دهد که شرکت‌های کوچک با بیشترین تعداد رویدادهای امنیتی API مواجه می‌شوند، به طوری که بیشتر حوادث بر شرکت‌هایی با درآمد کمتر از 50 میلیون دلار تأثیر می‌گذارد که هر نقض را حتی به نتیجه آسیب‌رسان‌تر می‌کند.

تحقیقات خود گوگل – که باید با کمی دقت انجام شود – نشان می دهد که 50 درصد سازمان ها در 12 ماه گذشته یک حادثه امنیتی API را تجربه کرده اند. از این تعداد، 77٪ عرضه یک سرویس یا برنامه جدید را به تاخیر انداختند.

هرشکوویتز گفت: «این حیاتی است که سازمان‌ها حوادث سوء استفاده از API را زودتر شناسایی و کاهش دهند تا از آسیب مالی و اعتبار طولانی‌مدت به کسب‌وکار جلوگیری کنند. “حوادث امنیتی API به طور فزاینده ای رایج و مخرب هستند.”