แก้ไขลวดลายจุดเชื่อมต่อStencils
การ ทํา เช่น นี้ จะ ช่วย คุณ ให้ มี ความ มั่น ใจ มาก ขึ้น ใน เรื่อง การ ทํา งาน ของ คุณ.
Table of Contents
การคํานวณแบบไม่ระบุค่าได้มีการเลื่อนการสร้างและใช้งานโปรแกรม โดยทําการแยกองค์ประกอบออกจากชั้นพื้นฐาน เพื่อให้วิศวกรสามารถโฟกัสไปที่ตรรกะของธุรกิจและความเร็วไปยังตลาดได้ อย่างไรก็ตาม การเปลี่ยนแบบพื้นฐานนี้ยังแนะนําพื้นผิวการโจมตีแบบใหม่ด้วย โดยเอพีไอส์ทําหน้าที่เป็นส่วนติดต่อหลักของโปรแกรม AWSda, Assda, Asure หรือ Google Februs การติดตามจุดปลายเหล่านี้ไม่ใช่ส่วนสําคัญสําหรับโปรแกรมที่ผลิตได้อีกต่อไป บทความนี้ยืนยันการป้องกัน APII, การครอบคลุมระบบ, ความปลอดภัยในการสื่อสาร, การจํากัดความปลอดภัย และการสนับสนุนสําหรับระบบ ความปลอดภัยของคุณ
การ เข้าใจ แบบ อย่าง ความ ปลอด ภัย แบบ ไม่ มี เครื่องแม่ข่าย
ในโครงสร้างพื้นฐาน ความปลอดภัยที่ต้องใช้ปริมณฑลเครือข่าย: ไฟร์วอลล์, PDF และเซิร์ฟเวอร์แข็งตัว แบบที่ไม่มีระบบให้บริการ แบบนี้ไม่มีการรองรับเซิร์ฟเวอร์ที่ยังคงแข็งตัว แต่แต่ละฟังก์ชันในการร้องขอตัวเป็นการเพิ่มความสามารถในการใช้งาน และผู้ให้บริการเมฆก็จัดการสภาพแวดล้อมที่รันยภาพได้ โมเดลร่วมนี้หมายถึง คุณความปลอดภัยในการใช้งานรหัสข้อมูล ข้อมูล และ การแสดงตัวของคุณ ชั่วคราว -- ผู้ให้บริการต่าง ๆ จะยังเป็นพื้นที่ส่วนตัวที่ยังคงปลอดภัยอยู่ ทุก ๆ appitions จําเป็นต้องรักษาความประสงค์ที่จะเกิด และกําหนดขอบเขตการทํางานต่าง ๆ ของตัวมันเอง ตามปกตินี้ต้องใช้ความเข้าใจในรายละเอียดเพิ่มเติม และใช้สิทธิ์ในการตรวจสอบสิทธิ์ เพื่อใช้ในการทําการเชื่อมต่อข้อมูล โครงสร้าง (February)
ภัยคุกคามหลักต่อเอพีไอไร้ระบบ
ก่อนที่จะดําน้ําเข้าไปในการป้องกัน เป็นสิ่งสําคัญที่จะตระหนักถึงการจู่โจมที่มากที่สุด เป้าหมายที่ให้บริการไม่มีปลายทาง:
- [FLT: 0] การจู่โจมโดยฉีดวัคซีน –SQL, NOSQL, คําสั่ง OS, หรือการฉีดข้อมูลของ LDAP ผ่านระบบที่ยังไม่ได้ส่งเข้ามา
- [FLT: 0]. สืบค้นเมื่อ Broken – Weak หรือขาดสัญญาณ การตรวจสอบ, การจัดการกุญแจที่ยากจน หรือการตรวจสอบการเข้าใช้ไม่ถูกต้อง.
- [FLT: 0] การรับข้อมูลเกิน - APIM ผลตอบแทนวัตถุเต็มที่ จ่ายเงินเมื่อจําเป็นเฉพาะข้อมูลบางส่วน สนามที่ปล่อยน้ํา
- [FLT: 0] การบริการแบบมีคุณภาพ (DOS) – การจู่โจมที่รบกวนการเกิดท่อไอเสียที่ทําหน้าที่ตามขีดจํากัดหรือการกระตุ้นของอากาศหนาวที่แพง
- [FLT: 0] การแปรรูป – บทบาทของ IAM แบบง่าย ๆ, ตะกร้าสาธารณะ หรือการปิดการคัดสรร การเปิดเผยโครงสร้างพื้นฐานของคุณ
ภัยคุกคามแต่ละประการนี้ อาจถูกลดทอนด้วยการออกแบบอย่างจงใจ และรวมเข้ากับระบบการผลิตของคุณ
การ ปฏิบัติ ที่ ดี ที่ สุด เพื่อ ปก ป้อง จุด จบ ของ คุณ
1. การรับรองและอนุมัติ
ทุกการร้องขอให้ใช้ฟังก์ชันไม่มีเซิร์ฟเวอร์ ควรมีการยืนยันและอนุมัติใช้โพรโทคอลแบบ [FLT: 0] แบบ [FAT] OAT 2. 2. ที่ถูกต้อง [FLT: 1) พร้อม (FLT2] พร้อม (FT: 2) เชื่อมต่อ (FLT: 3) หรือใช้ [FTTT: 4] เว็บไซต์ JNCN (JWT: 0) เครื่องหมายในฟังก์ชันตรวจสอบความถูกต้อง (หรือ APIF) เพื่อให้แน่ใจว่าตัวเข้ารหัสจะหมดอายุแล้ว สําหรับการใช้งานภายใน, สําหรับตัวจัดการระบบหรือระบบข้อมูล API. ตัวแปรต่าง ๆ จะเข้ารหัสแบบ USB.
ไปเกินการตรวจสอบพื้นฐานด้วย [FLT: 0] โปรแกรมควบคุมการเข้าใช้แบบ RBAC (FLT: 1) หรือแม้กระทั่ง attribution access (ABAC) (FLT:3) เป็นต้นมา หน่วยงานบริหารระบบปฏิบัติการ AWS แลมดาควรตรวจสอบบทบาทและทรัพย์สินของผู้โทรก่อนการกลับมาของบริการ เช่น AWSUT, และ indignffalfalfalal รองรับการรวมชั้นของเครื่องแม่ข่ายที่ไม่สามารถรองรับได้โดยตรง
2. การติดต่อสื่อสารแบบปลอดภัย
การจราจร API ทุกรายการจะต้องถูกเข้ารหัสไว้ในการขนส่ง โปรดใช้ [FLT: 0] HTTSP (TLS 1. 1. 1 หรือ 1. 3) เฉพาะ (FLT: 1) โดยเฉพาะ (FLT1]. การตั้งค่า API ของคุณ เพื่อปฏิเสธการร้องขอ HTIF หรือโหลดเพื่อให้ยกเลิกค่าสมดุล (FLT: 2) ความปลอดภัยแบบเพิ่ม, ความปลอดภัยแบบ [FLTTIFT] ความปลอดภัยแบบ OCL: 3] และตรวจสอบว่าบริการของคุณไม่สามารถติดต่อได้เฉพาะกับบริการแบบ TRM ได้เท่านั้น หลีกเลี่ยงการให้บริการแบบ เข้มงวดหรือขาดข้อมูล หลีกเลี่ยงการเปิดใช้งานการเปิดใช้งานระบบของคุณ ซึ่งเกิดในการพัฒนาระบบความปลอดภัยทั่วไป -- this is the source of control. conversations (FSect: acute.
หากฟังก์ชันของคุณสื่อสารกับแต่ละอื่น ๆ (เช่น โดยผ่านทางรถบัสหรือคิวของเหตุการณ์) เข้ารหัสการจราจรดังกล่าวเช่นกัน โดยส่วนมากแล้ว ผู้ให้บริการเมฆ จะสามารถเข้ารหัสข้อมูลได้โดยปริยายแล้ว สําหรับการส่งร่วมกัน แต่ตรวจสอบว่า การปรับแต่งผลิตภัณฑ์ของคุณล็อคสิ่งนี้ไว้
3. อัตราการไม่อิ่มตัว จํากัด และ strotting
อัตราการจํากัดการป้องกัน API ของคุณจากผู้ใช้ที่ทารุณและกระบวนการหลบหนีโดยอุบัติเหตุ ระดับ API เกตเวย์ กําหนดข้อจํากัดสําหรับอัตราการระเบิดและการร้องขอของรัฐที่คงที่ (เช่น 100 ครั้งต่อนาทีต่อผู้ใช้) ใช้ถังส่งสัญญาณหรือการเลื่อนการลากหน้าต่าง เพื่ออนุญาตให้เกิดการกระแทกบนการจราจรได้ ในขณะที่ยังคงการจู่โจมอย่างต่อเนื่อง
ข้อจํากัดต่าง ๆ ที่อิงจากสถานะของการตรวจสอบสิทธิ์ ผู้ใช้นิรนามอาจได้รับค่าจํากัด 10 นาที/ นาที ในขณะที่ผู้ใช้ได้รับการยืนยันได้รับค่าจํากัด จงพิจารณาใช้ [FLT: 0] พิจารณาใช้คีย์ [FLT: 0] ใช้กับแผนการใช้งาน [FLT: 1) ใน AWS API เกต หรือ[FLT: 2] กําหนดขอบเขตการจํากัดข้อมูล [FLT: 3] ในการจัดการ ASI นอกจากนี้ ยังใช้ [FTIFT: 4concure [FE] conservice [FLFLLFLFI] ของคุณเพื่อป้องกันการจู่โจมจากระบบบัญชีของคุณอีกด้วย
จํา ไว้ ว่า ต้อง ลง มือ ทํา และ ตื่น ตัว ต่อ เหตุ การณ์ ที่ เร่ง รีบ เพื่อ คุณ จะ สามารถ แยก ได้ ว่า การ จราจร ที่ ถูก ต้อง มี จุด ชนวน หรือ ความ พยายาม อย่าง มุ่ง ร้าย.
4. ตรวจสอบและทําการวางแผง
ไม่ต้องเชื่อถือข้อมูลที่มาจากโปรแกรมลูกข่าย หรือบริการแบบ upsporteration ใช้ไลบรารี Schema (เช่น joi, Pydantic, หรือ Json Schema) ในการเริ่มต้นการทํางาน ทุกรูปแบบ ปฏิเสธค่าที่ไม่สามารถป้อนข้อมูลได้ โดยสําหรับ SQL หรือ NOSQqueriies จะใช้ข้อความหรือ OORM ที่ใช้ผ่านการใช้แทนการใช้รูปแบบตัวอักษรสีขาวอัตโนมัติ อนุญาตให้ใช้ในช่องข้อมูลได้ และไม่เคยประเมินค่ารหัสผู้ใช้เป็น [FL] หรือ [FL]: [1] หรือ].
นอกจากนี้ ยังมีการบังคับใช้การตรวจสอบค่าเนื้อหาตามต้องการของ Json โดยปฏิเสธการร้องขอ [FLT: 2) หรือไม่รองรับประเภท MIME สําหรับอัปโหลดแฟ้ม, การตรวจสอบประเภท MIME, ขนาดแฟ้ม, และการค้นหาสําหรับมัลแวร์ โดยใช้บริการที่อุทิศให้กับ AWS Guardfuty หรือ เครื่องสแกนไวรัสแบบที่สาม
วัดความปลอดภัยเพิ่มเติม
ไฟร์วอลล์ของโปรแกรม (WAF)
การถอดแฟ้ม WAF ที่อยู่หน้าประตู API ของคุณ เพื่อกรองรูปแบบการโจมตีทั่วไปโดยอัตโนมัติ เช่น การฉีด SQL, การใส่สคริปต์แบบข้ามช่อง (XS) และ IP ภัยคุกคามชื่อเสียง ผู้จัดจําหน่ายบริการจัดการการข่มขู่แบบเมฆ นําเสนอตัวจัดการ WAF (AS WF, ASF, Assoft Archor) ที่รวมเข้ากับบริการโหลดและซีดี NFCRUI ปรับแต่งการตั้งค่าสําหรับการตั้งค่าส่วนจบโปรแกรมของคุณ เช่น ป้องกันไม่ให้มีการถามข้อมูล mJT หรือ ตัวแปรที่น่าสงสัย
การติดตามและบันทึกแบบรวมที่อ่านเข้าใจได้
การช่วยใช้งานไม่ให้มีการต่อรองเพื่อความปลอดภัย เปิดใช้งานปูมบันทึกรายละเอียดสําหรับการร้องขอ API และฟังก์ชันทั้งหมดใน การร้องขอใช้งาน เช่น AWS CloadTail, Asure, หรือ Google Cloup เพื่อจับภาพว่าผู้ใดเข้าถึงอะไร, เมื่อใด, และจากที่ไหน. enterize logs ในเครื่องมือ SIEM (เช่น Sp. sp, seL, playdog) และตั้งค่าแจ้งเตือนสําหรับ:
- ทําซ้ํา 401/403 ตอบสนอง (อาจแรงรุนแรง)
- หมุดแหลมคงที่ในจังหวะประมวลผลของฟังก์ชัน หรืออัตราการผิดพลาด
- การ เข้า ไป จาก ภูมิศาสตร์ ที่ ผิด ปกติ หรือ ใน ระยะ ที่ IP
- ฟังก์ชันในการร้องขอให้ทําการผ่านทางผ่าน API เกตเวย์ (ไปยังที่อยู่ URL ในการค้นหา)
ปูมบันทึกแบบเรียงซ้อน ไปทั่วชั้น -- เกตเวย์, การทํางานของ และเก็บข้อมูล -- เพื่อติดตามสายสายการจู่โจมเต็มรูปแบบ
การจัดการความขึ้นกับส่วนต่อเติม
ฟังก์ชันไม่เซิร์ฟเวอร์ที่ใช้บนไลบรารีแบบแบ่งประเภทแบบสาม (เช่น Snk, Triv, mythorbot) ของคุณ สามารถใช้ [FLT: 0] การวิเคราะห์องค์ประกอบ (SLTIFFS: สืบค้น [FLT] [FLT] [FT]] เลเยอร์ [F] หรือ parts [TIFA] ส่วนขยาย CI/CD เพื่อค้นหาความเสถียรของ Volnerballs [FLFLLLL] และใช้คอมไพล์ร่วมกัน ไลบรารี: เครือข่ายเครือข่ายเครือข่ายย่อย: เชื่อมต่อและใช้คอมไพล์แบบ ppolitumental [FTIFTRLTIFTLS [FLTIFLFL].
ทบทวนและปรับปรุงฟังก์ชันให้ทันสมัยอย่างต่อเนื่อง ทั้งการรันไทม์และภาพพื้นฐาน (สําหรับเซิร์ฟเวอร์ที่ติดตั้งโดยเครื่องมือ) ตั้งค่าการปรับปรุงการเชื่อมโยงอัตโนมัติด้วยการทดสอบเพื่อหลีกเลี่ยงการยกเลิกการเปลี่ยนแปลง สําหรับฟังก์ชันมรดกที่ไม่มีการขึ้นต่อกัน ให้แยกมันและใช้การควบคุมเพิ่มเติมเช่น WAF หรือการตรวจสอบการป้อนข้อมูลอย่างเข้มงวด
ความปลอดภัยในเครือข่ายและแยกส่วน
ในขณะที่ฟังก์ชันไม่ให้บริการ ทํางานในสภาพแวดล้อมแบบหลาย ๆ แบบเมฆ คุณสามารถเพิ่มการควบคุมเครือข่ายได้ โดยให้ฟังก์ชันที่ประมวลผลข้อมูลสําคัญ (เช่น ข้อมูลการชําระเงิน, ประวัติสุขภาพ) ภายใน (FLT: 0) [FLT: 0] VC[FLT: 1) (ไม่สามารถเข้าถึงอินเทอร์เน็ต] โดยมีการติดตั้ง API เกตที่ร้องขอข้อมูลแบบ plutter หรือใช้ [FLT] parenter Link [FLTLL] [FLT] [FLT] สืบค้นเมื่อ [FTHE] enterl]. การสื่อสารแบบ การสื่อสารแบบ ส่วนตัว [FTIFFLTL].
ใช้ [FLT: 0] การลงรายการสีขาว [FLT: 1] สําหรับจุดสิ้นสุดการบริหารหรือจุดประกอบภายใน ปรับแต่งกลุ่มรักษาความปลอดภัยและเครือข่าย ALCs เพื่อจํากัดการการจราจรเฉพาะพอร์ตและแหล่งย่อยที่จําเป็นต้องใช้ข้อมูล (เช่น การโทรคมนาคม AT เชื่อมต่อผ่านเครือข่ายที่ควบคุมได้ 3 ทาง AT เชื่อมต่อในเครือข่ายควบคุมได้
การเพิ่มความปลอดภัยในสายท่อ CI/CD
ความปลอดภัยต้องอัตโนมัติและผนวกในการพัฒนาต้น. แนะนําให้ [FLT: 0] ประตูนิรภัย [FLT: 1) ในท่อสาย CI/CD ของคุณ ซึ่งบังคับใช้ต่อไปนี้ก่อนที่จะใช้:
- การตรวจความปลอดภัยของโปรแกรมคงที่ (SST) บนรหัสฟังก์ชันเพื่อตรวจจับรูปแบบที่ไม่มั่นคง
- การสแกนอย่างขึ้นกับความล้มเหลว ในเรื่องความพิการขั้นวิกฤติ
- Infra Profile-as- ode (IAC) สแกน (e.g, [FLT: 4]] [FLT: 5] สําหรับบทบาทที่ผิดพลาด IAM, การขาดการเข้ารหัส หรือการเปิดเผยต่อสาธารณชน
- การตรวจและรวมหน่วย เพื่อตรวจสอบการรับรอง การอนุมัติ และตรรกะการตรวจสอบ
ใช้สภาพแวดล้อมแบบ ephameer (การเรียกดูหรือการแสดงตัวอย่าง) เพื่อทําการทดสอบความปลอดภัยกับเครื่องแม่ข่ายจริง ๆ ก่อนทําการขยายผล ลองพิจารณาใช้เครื่องมือทดสอบความปลอดภัยแบบ API เช่น [FLT: 0] Postman (FLT: 1) หรือ WHOPPSZA เพื่อจําลองการโจมตี (FLT:3).
รูปแบบการวน
การคํานวนแบบไม่ระบุค่า นําเสนอความเร็วและความทนทานที่เหลือเชื่อ แต่มันต้องการ ชุดความคิดที่มีประสิทธิภาพที่ตอบสนอง APIs เป็นระบบใหม่ โดยใช้การตรวจสอบสิทธิ์อย่างแน่นหนา