对培育市场创新来说,安全管理API技术至关重要

Web Services是一种以API为基础的相对标准的方法。API直接连接底层数据,以便某个公司网站、应 用或内部系统的能力,能够被另一家公司或多个实体访问和使用。这种方法依据实时创新的概念,提供了 杰出的市场投放速度,但它需要在如何保护和管理API方面采用全新的标准,被具备在B2B企业网关层面进 行组织机构间通讯的特质。

APIs如何支持业务模式创新?最显而易见的方法是利用成熟API平台的Mashup来实现(例如Google地图 和基于位置的服务)。另外,或许还有不那么明显的方法,支持企业创建少量超级API(uber-APIs),以 便让企业级应用执行全新的功能,例如通过新渠道扩展市场覆盖。由企业级API衍生出的Mashup中,最知 名的两个例子是Salesforce.com和DocuSign。

无论何种情况下,在各个技术平台和领域实体中对API进行管理、治理和安全保护,都必须遵循基本相 同的策略,而且必须考虑与相应应用通信相关的连通性和传输协议。当组织机构需要通过云或移动平台分 享应用和数据的时候,API的好处就愈加显著了。然而,在公共/私有云环境中通过API调用公司数据,却 又未能在恰当的地方对身份、访问、漏洞和风险进行合适地管理,将会把这些数据源暴露给潜在的威胁( 参考如何使用统一服务网关来管理和保护API。)

以下是一些技术驱动创新的例子,它们都要求最严格的自动化API安全性和遵从性标准:

零售市场服务:近场通信(NFC)让智能手机能够通过RFID与物理产品进行交互。例如,可口可乐可以 在飞机上的过道中生成一份奖励券,发放给某位点击智能手机上NFC功能的消费者。对这种交互进行个性 化定制的能力,依赖于顾客资料的许可和安全认证——该案例以及其他许多NFC功能都将通过 安全管理的API来实现;此外,零售渠道中部署的NFC API将需要遵循支付卡行业数据安全标准(PCI DSS )。

数字视频服务:WebRTC(实时通信)是W3C开发的一套新兴开源视频标准。WebRTC让浏览器应用能够在 相互之间进行视频聊天、语音通话和点对点文件共享,而无需使用第三方媒体播放器或插件。这些视频应 用对已有的实时协作和通信标准(例如WebEx和Windows媒体播放器)造成了威胁;另外,它们所要求的安 全传输和认证由API负责完成。对基于会议的应用来说,API将必须支持经过恰当授权的使用和复用、通过 职责分割实现的特许执行通信,以及实时代码控制。

电子医疗记录服务:源自政府要求和业务需求的EMR广为世人所知晓;而把医疗数据普遍进行数字化, 还将为基于API的服务创造机遇。例如,API能够与个人医疗档案交互,以提升医疗服务的业务和服务。例 如,一个排程应用,将把病人的个人医疗需求与可用的服务和专家进行匹配;或者一个SMS应用,将提醒 病人查看新的信息或是检查结果已生成。与EMR交互的API必须遵循数据隐私和法规要求的最高标准。

金融云服务:现在,60%以上的证券和商品交易都包含被称为高频交易(HFT)的部分;对这个行业来 说,依据交易量、成功算法、按量定价和比较分析,得到的分析数据是宝贵的信息集。例如,一家规模庞 大的机构中,可能有多达1万名专业员工在使用HFT技术,这就要求同一时刻对同一数据的可见性(能够同 时访问相同数据)。这一类型的数据即服务平台的终极价值,是对未来交易机会的模型风险管理分析。因 此API必须像其他金融调控技术一样,能够有效地保护底层数据。

数据分享加密服务:在中端市场和大型企业中不断增长的趋势之一,是将其IT基础设施的特定部分交 给一家公有云服务提供者,例如亚马逊Web服务(AWS)。企业计算、存储和网络集群与亚马逊弹性云 (EC2)之间的交互,是通过企业与EC2各自API之间进行通信来完成的。然而,底层拓扑存储往往采用 Hadoop这样的开放标准,因此并不总是与某个企业自有的数据存储或数据运动标准一致。为此,企业API 网关需要在云端协调适当可接受的使用方法和数据加密标准,就像该服务是由企业自身代理的一样。

API业务敏捷度是管理和安全两方面都会涉及的问题。API管理者必须考虑可以将多少API治理自动化, 以减少潜在的编码错误。另一方面,安全性问题与治理政策、数据保护和遵从性相关,依从所有必要的缓 和措施,以实现最优的业务敏捷度。(想要进一步了解深度分析,请参阅现实中的API管理与挑战)

数据保护:开发者使用API对公司文件进行的访问如果未经授权,那么就将会带来破坏数据完整性的危 险。不管这种行为出自恶意还是偶然,一旦有人通过某个API访问公司数据,都有可能造成该数据的变更 ,从而造成企业在金融交易等数据完整性方面的审计违规。

合规遵守情况:让我们看一个来自某全球制造商的例子。该制造商开发了一套订购系统,并信任该系 统把收到的客户订单数额报告给第三方应用开发者。这样,该制造商就把自己的财务报表准确性置于潜在 的危险之中。在小“c”方面——对内部控制和API治理的合规性——公 司面对这样的风险:其ERP系统或许受到侵害,进而影响数据完整性和可用性。在大“C”方面 (外部压力的合规性),订购系统缺乏控制和API治理,将会导致公司违反萨班斯法案——该 法案针对内部控制,旨在确保财务审计的准确性。

风险缓解:让我们继续以上面的全球制造商为例,对于谁能够访问后端ERP系统以及正在运行的API版 本是否正确的不确定性,将会对内部控制造成严重破坏。例如,如果某个分销商能够通过API访问采购订 单并变更其日期——在内部控制中,理论上来说这是严格禁止的行为——那么控制 就是有缺陷的。同样的风险会在这个控制过程中展现它自己。缺乏恰当治理的API,将破坏税务数据的完 整性。

因此,恰当地治理,涉及到开发一系列API控制对象——它们基于生命周期和相关因素,例 如关键的利益干系人涉及到业务和IT的角色(就像用于服务的ITIL和用于流程的COBIT)。任何接触API并 受制于合规设计的流程,例如内部或数据隐私控制,应该满足以下三条关键的治理目标:

应该对API生命周期进行控制,这样只有得到许可的版本才会进入到产品中:在规划阶段,开发和测试 阶段,转化为产品并最终退出市场。

关键的利益干系人,例如业务线主管、IT经理、信息安全官和合规审计师都应该能够动态地看到API的 当前状态。应该永远确保他们看到的,是处于恰当的生命周期环境中的正确的版本。

应该基于验证和授权流程对API进行控制,以保护企业IT资产,避免误用、对可用性的威胁或是侵犯隐 私等问题,并确保监控和节流的治理任务能够得到履行。

查看本栏目更多精彩内容:http://www.bianceng.cnhttp://www.bianceng.cn/Programming/extra/

时间: 2024-08-01 08:42:52

对培育市场创新来说,安全管理API技术至关重要的相关文章

诺基亚联手中国移动进军国内市场:布局5G通讯技术

互联网科技新闻总是不断出现,每当一个协议完成签署签单之时,就注定是一番折腾.近日,诺基亚宣布与中国移动公司签署了价值13.6亿欧元(约合15亿美元)的一年期框架协议,诺基亚将通过提供无缝联网功能,帮助中国移动实现其网络向灵活云网络基础设施的迁移." 诺基亚,作为全球最老最早的手机品牌之一,曾是地球上最出名的手机生产厂商.在辉煌一些年后,逐渐淡出市场.诺基亚的沉浮,可谓是一部经典的血泪史.在沉寂多年后,诺基亚把中国作为重新走出市场的第一步.近日,诺基亚与中国移动公司签署了价值13.6亿欧元(约合1

处理好市场创新时造成的紧张关系

摘要: 在线市场是互联网很大的一个门类,无论是电子商务市场.订餐点评市场,还是住房出租市场或者网上打车,市场管理的很大一部分都在于要管理好双边关系,同时还要注意处理好市场 在线市场是互联网很大的一个门类,无论是电子商务市场.订餐点评市场,还是住房出租市场或者网上打车,市场管理的很大一部分都在于要管理好双边关系,同时还要注意处理好市场创新时造成的紧张关系.如果你认为引入新产品或新功能会让整个市场受益,但是其中一方或双方却抵触时你该怎么办呢?我们来听听曾经是eBay高管和OpenTable CEO,

速途网范锋:电商更应该蚂蚁雄兵式发展和培育市场

我国华南地区是电子商务发达地区,无论是从渗透率还是网民习惯等层面来看,华南电商已经进入了一个成熟阶段.而成熟的背后,其规模和数量等方面似乎存在一些"虚症",对此,速途网创世人范锋认为,电商更应该蚂蚁雄兵式的发展和培育市场,这样或更扎实,更有革命意义. 据相关数据显示,华南地区是电子商务最发达地区,无论是成交金额还是订单量都位居全国首位,"华南有即将上市的唯品会,淘品牌小虫米子.佐卡伊.林氏木业,传统企业电商全国代表百丽.骆驼鞋,230亿网上交易额的深圳农产品,电商代运营商易商

叫车App靠烧VC投资来培育市场能支撑多久?

[导读]叫车应用继团购后又成投资热点,短短时间内已涌现30多家公司.为了争抢用户拼市场,各公司向司机献殷勤.陆续上演多次口水战,甚至恶意卸载对方软件等,行业刚刚兴旺已面临巨大危机. 嘀嘀打车.http://www.aliyun.com/zixun/aggregation/11142.html">摇摇招车.E达招车.快的打车.易打车--如雨后春笋般兴起的叫车应用靠烧VC投资来培育市场的方式能支撑多久? 随着智能手机的普及,叫车应用正在成为继视频网站,团购网站后互联网上最拥挤的市场之一,腾讯科

移动市场10大最烂技术CDMA居首

3月1日消息,在过去的几十年间,全球移动产业得到了迅猛发展,其势头只有国际互联网能与之匹敌. 期间,移动市场出现了不少极具创新性的新技术和产品,如GSM.短信和3G等.但同时,也不乏一些较为失败的技术和产品,如CDMA .Windows CE和WAP等. 以下为过去几十年间移动市场10大最烂技术: 1. CDMA 与GSM相比,CDMA是一项失败的技术,用户数量少得可怜. 2. Windows CE 作为微软核心移动平台的一部分,Windows CE耗费资源,效率不高,已被竞争对手产品远远甩在身

100GW分布式光伏市场怎么做?电站安全可靠至关重要

近几年来,国家政策对分布式光伏倾斜.国家能源局的"十三五"电力规划中对分布式光伏电站规划目标是60GW,由此看来,2017年必将是分布式光伏爆发的一年. 随着分布式光伏市场的崛起,户用光伏系统也受到业界的青睐.户用光伏市场广阔,根据国家电网的统计数据显示,中国有4亿户居民,4000万户有自建房屋,其中2000万户是有能力建设光伏发电系统的,容量可以达到100GW.预计未来几年内,户用光伏或许能够成为新的万亿蓝海市场. 那么,未来100GW分布式光伏市场怎么做? 离用户侧更近 光伏电站要

阿里云启动API创新大赛 设视频技术为场景赛题

阿里云API大赛一直以践行API经济为主旨,涌现出了很多基于API服务的优秀解决方案方案作品.本届API大赛主题为"智慧开放,互链解决",基于广义的API经济理念,将不局限于API服务.工具.数据, 而是将API 作为云时代的红细胞,邀请广大参赛者通过API串联产品和服务,来做自己的应用创新.在六大赛题技术领域中,视频技术这一赛题领域备受开发者们关注. 其实,视频被设为赛题指引并不令我们意外,因为在当下,视频已成为最具互动性的网络内容.相比文字和图片,视频可承载的内容更加生动,人们也已

思科创新峰会2017以技术为桥 迎接全数字化转型绝佳时机

017年3月24日,以"数字变革 创领世界"为主题的思科创新峰会2017在北京召开.开会的那天早晨,北京下起了绵绵春雨,"晓看红湿处,花重锦官城"的意境特别美.在思科创新峰会2017的主会场外,是思科技术团队和行业合作伙伴搭建的展厅,除了思科最前沿的技术展示之外,还有行业应用场景的再现,每一个展台前皆摩肩接踵人声鼎沸,如此热烈的讨论氛围,也很美. 思科创新峰会2017诚意十足,今年主题演讲囊括全数字化网络架构.数据中心.云.安全.协作.未来企业IT等众多方面,深入探

未来搜索市场王者——个性搜索的技术与市场-搜索引擎技术

2003年2月,Google 收购了全球最大的Blog 服务之一Blogger.com 的提供商Pyra Labs:2003年9月,Google收购了一家制作个性化和上下文关联搜索工具的新兴企业Kaltix:2003年10月,Google收购在线广告网络公司Sprinks:2004年7月,Google宣布收购加州的Picasa数字相片管理厂商:2004年10月,Google收购了总部位于加州的数字地图服务商Keyhole:2004年12月,Google宣布同世界领先的研究图书馆及牛津大学达成协议