Traceable AI 响应 FFIEC 最新合规指南,强化金融机构 API 安全
Traceable AI 于 2023 年 1 月 10 日宣布,将帮助 FDIC 承保的金融机构满足 FFIEC 最新网络安全合规要求。FFIEC 于 2022 年 10 月更新指南,明确将 API 列为独立攻击面,要求金融机构对 API 进行清点和风险评估。Traceable 提供 API 发现、风险评分、敏感数据流监控及自动一致性扫描等功能,并支持本地、SaaS 或云部署。

旧金山,2023 年 1 月 10 日 — 行业领先的 API 安全与可观测性公司 Traceable 今日宣布,正在提供必要的 API 安全措施,以帮助 FDIC 承保的金融机构满足美国联邦金融机构检查委员会(FFIEC)最新的网络安全合规要求。
2022 年 10 月 3 日,FFIEC 宣布对金融机构网络安全要求进行重大更新。此次更新在监管指南中首次将 API 明确列为独立的攻击面,标志着合规路径的重大转变,并凸显了 API 日益增长的威胁。FFIEC 专门制定这些新指南,要求金融机构将 API 纳入其整体信息系统清单和风险评估之中。例如,银行在数字银行服务和信息系统接入点中使用 API,这使数据共享更加便捷,客户银行体验更佳。然而,作为首要攻击向量,API 若未被仔细识别和保护,可能在数秒内遭到入侵,使企业及其客户的敏感数据面临重大风险。
“今年将是金融机构的清算之年。平均每家银行有 3 个面向客户的 API 连接,现在是了解自身 API 并立即采取行动保护数据和客户的时候了,”Traceable 首席安全官 Richard Bird 表示。“我们一直与大型金融机构合作评估其 API,帮助他们全面了解自身威胁态势。大多数机构对评估结果感到震惊。这种初始震惊无疑促使他们全面掌握自身 API 情况——包括现有和遗留的、内部和外部的。了解这些后,他们便能立即采取行动。”
API 现已成为数据泄露的主要攻击向量,Traceable 正与顶级金融机构紧密合作,帮助其迈出保护 API 的第一步——这也是 FFIEC 的要求。Traceable 通过其数据丰富的目录,发现并识别所有 API——包括内部、外部、第三方和合作伙伴 API,为客户提供全面、实时的 API 生态系统和 API 蔓延可见性。借助 Traceable 的方法,金融机构可以立即:
- 持续进行 API 清点:即时识别并编目环境中的所有 API,包括内部、外部、第三方和合作伙伴 API。API 类型涵盖 GraphQL、SOAP、HTTP、RESTful、XML-RPC、JSON-RPC、gRPC 等。
- 了解 API 风险态势:Traceable 为每个 API 提供安全风险评分,使组织能够通过收集运行时数据(如敏感数据流、API 调用映射、API 使用行为、用户详情、事件详情、威胁活动级别等)确定哪些 API 最易受到滥用。
- 识别敏感数据暴露:由于 API 可能暴露高度敏感信息,并将这些数据从内部 API 传输至第三方应用,因此必须端到端了解敏感数据流,以评估暴露程度。
- 受益于自动一致性扫描与分析:API 发现和清点的重要部分在于,了解开发规范是否与生产环境中实施的 API 相匹配。
所有这些均可通过 Traceable 灵活的数据收集和部署选项实现,包括 100% 本地部署(气隙模式)、SaaS 部署,或托管在您自己的 AWS、GCP 和 Azure 云中。金融机构可通过 Traceable 的免费 API 安全风险评估立即了解自身状况,以更好地评估和理解环境中 API 带来的风险。此外,Traceable 将举办一场聚焦 FFIEC 要求的网络研讨会。如需参加,请在此处注册。
###
关于 Traceable
Traceable 是行业领先的 API 安全平台,可识别 API、评估 API 风险态势、阻止 API 攻击,并为威胁狩猎和取证研究提供深度分析。其技术核心以 API 路径的可视化呈现为基础,在整个开发生命周期中应用分布式追踪和机器学习模型的力量进行 API 安全防护。可视化呈现提供对用户和 API 行为的洞察,以理解异常并阻止 API 攻击,使组织更加安全和具有韧性。了解更多信息,请访问 traceable.ai。
