案例研究|数字化转型过程中,保险行业如何做好流动数据的安全建设?
2022年6月,永安在线监测到某大型金融保险服务集团由于未正确进行API权限设置,导致API接口被攻击者利用爬取的事件,攻击者无需授权,只用在接口参数中填入姓名、身份证即可遍历获取大量用户手机号、保单交易等信息。
(永安在线在暗网监测到
大量保险机构用户保单数据泄露事件)
那么,保险机构该如何保护好多方流动的数据安全,避免泄露敏感数据呢?本文以某大型人寿保险公司(C公司)为例,深入分析该公司面临的安全痛点和需求,并提供针对性的解决方案。
数据流动驱动业务发展的同时
也加大了数据泄露风险敞口
通过API安全建设
有效保护数据安全流动
针对C公司的安全痛点和需求,永安在线提供新一代API数据安全解决方案,通过API提早感知风险。基于数据可见,风险可感,攻击可控三大关键能力,建设以API为中心的流动数据安全,先于攻击者发现攻击面,实现“安全前置”。该方案主要有三个步骤:
1)自动化梳理API和数据资产,敏感数据分级分类
「安全效果」
API资产梳理:接入客户业务和内部管理系统,共梳理出API 8251个,其中包括涉敏API 1534个,缺陷API 758个,风险API 514个。发现同时存在大量的多版本API,以及269个僵尸API。
2)风控预警检测,及早发现数据安全漏洞和数据异常访问
「安全效果」
API安全缺陷检测:
检测出24类缺陷,其中主要包括授权类、敏感数据暴露类及认证类缺陷:
3)攻击行为提早感知,溯源定位阻断
基于永安在线多年威胁情报能力沉淀,利用攻击者使用的攻击资源如攻击IP、工具、账号、行为等风险情报,机器学习检测API访问序列中的异常行为,及时告警C公司所面临的攻击风险,找到攻击源头,分析攻击行为,并将情报同步WAF设备进行阻断。
「安全效果」
API攻击风险感知:检测到API风险620个,被攻击API 147个,涉及大量敏感信息泄露、营销欺诈、撞库攻击、短信轰炸等风险,存在严重的数据泄露、财产损失、监管处罚风险。
永安在线(Ever.Security)成立于2017年,专注于业务反欺诈和API安全解决方案的输出。公司基于卓越的风险情报数据能力、丰富的黑产攻防经验和完善的业务风险监控体系,帮助提升企业风控攻防效率和数据安全防护能力,保障企业在线业务健康发展。
截至目前,公司已为金融、政务、物流、互联网、科技、零售等行业的300多家客户提供安全服务。
您是否也想了解企业有多少API资产?
有多少敏感数据在流动?
每个API是否存在安全风险?
是否存在数据泄露风险?
扫码申请试用API安全管控方案
帮您一一盘点