智慧医院API接口安全管控思路.docx
《智慧医院API接口安全管控思路.docx》由会员分享,可在线阅读,更多相关《智慧医院API接口安全管控思路.docx(4页珍藏版)》请在优知文库上搜索。
1、一、APl接口安全需求分析(一)现状在医院PC网络和移动互联网络上大量使用API接口,就会将医院内部业务系统和数据呈露在互联网上,建设互联网医院的过程中所提供的对外APl接口,成为网络攻击者从外部攻击医院内部网络的通道,对内部系统和数据造成了很大的安全风险.目前,医院一般通过Web网站、微信公众号、武信小程序、支付宝等方式开展互联网+医疗服务,通常在医院外网区部署Web应用服务器提供基本的信息发布、预约挂号等服务.为了与内网的业务应用系统交互,一股医院机构会部署代理服务器,将内网业务应用发布的APl接口代理给外部用户或外部系统访问.根据等保2.0基本要求和扩展要求,医院也会在外网区出口处部署下
2、一代防火墙、WEB防火墙(WAF)等安全防护设备,在内外网之间部署网闸等安全隔霭设备,在应用服务器上部若安全加固系统,构成从安全区域边界到安全计箔环境的纵深防御体系.(二)存在的问题1、网络边界安全设备的不足由于API接口调用与Web应用访问在方式上有很大差异,内外网应用系统的APi接口连接会话对网络边界安全设备来说是一个封闭的管道.无法检查、无法防护、无法监测、无法审计,而目前的NGFW.WAF和隰离网闸等网络边界设备无法对APl接口进行有效的管控和安全保护.因为这些网络边界安全设备对APl接口的管控能力不足,使得安全管理人员无法方便地获得对外发布的API接口清单,无法清楚地掌握所有对外开的
3、接口,不能检查是否存在不必要的对外接口,也就无法对本院对外发布的APl接口进行有效管控。因为这些网络边界安全设备对APl接口的安全防护能力不足,边界安全设备检查和校验API接口调用中的诘求和数据,无法阻断包含攻击行为的API接口调用,使得内部API接口亘面网络攻击。失去了网络边界安全设备的保护,只能依赖发布该接口的内部系统自身的安全性来抵御攻击.2、APl接口自身安全问题(1)功能开发,一些软件开发人员为了减少工作量,未对APl接口进行安全功能开发,导致API接口缺少认证、授权和访问控制等基本安全功能,只要知道API接口的访问点就可以调用该接口.(2)访问控制能力不足.一些系统对API接口调用
4、缺乏细度的访问控制功能,导致普通用户可以访问管理员功能,或一个用户可以访间其他用户的数据,造成越权访问.(3)存在编码漏洞.由于安全知识不足,一般情况下,软件开发人员未进行安全编码,使得APl接口程序存在编码缺陷,导致接口存在溢出、注入等各种安全混洞,这些漏洞若被外部攻击者利用.内部系统就会遭到外部攻击.(4)缺乏速率限制。很多API接口缺乏调用速率限制,若在短时间内大量外部用户使用接口提供服务,或外部攻击者发起大量的连接请求,会直接影响发布该接口的内部系统的正常运行,进而影晌医院正常的业务开展.(5)配置失误.由于内部API接口对外意外爆露,或内部API接口功能对外过度摹露,导致内部系统对外
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 智慧 医院 API 接口 安全 思路