德国商业银行携手 Akamai 增强 API 安全性

一家出色的德国银行借助主动威胁检测和增强型 API 控制措施,成功保障每月 60 亿次 API 调用的安全

分享

Volker Sulzbach

API Security 使我们能够对驱动业务的关键 API 实施更完善的治理与保护。”

德国商业银行首席软件工程师兼解决方案架构师 Volker Sulzbach

推动数字银行行业的安全创新

作为欧洲规模庞大且国际业务实力雄厚的金融机构之一,德国商业银行通过创新的 API 驱动型数字服务,持续为客户创造价值。自规划之初,该银行便强调构建高度可复用的解决方案,并从基础的 CRUD(创建、读取、更新、删除)操作开始落地实践。这种方法为卓越的可扩展性和可延伸性奠定了基础,使内部和外部 API 随着时间的推移更容易集成到其生态系统中。

然而,在 AI 加速演进的时代,德国商业银行意识到,仅靠传统的"安全左移"措施已不足以维持客户信任,亦难以满足日益增长的安全无缝访问体验需求。该银行部署了全方位稳健安全机制,包括遵循 OWASP 安全准则、制定清晰规范的接口定义、执行严格的安全策略、采用安全的令牌方案,以及开展定期渗透测试。然而随着威胁演变与系统复杂性攀升,德国商业银行亟需一种能够实时动态调整的安全解决方案。

为此,该银行与 Akamai 及德勤合作,部署了专用的 API 安全防护层,对其现有 API 管理平台进行了强化与功能扩展。这一举措助力银行有效侦测异常活动、发现未受监管的影子 API,并强化跨部门治理能力——在持续保障业务敏捷性、合规性的同时,更确保了 API 生态扩展过程中的安全可控扩容。

将监测能力扩展到 API 网关之外

德国商业银行每月处理超 60 亿次 API 调用,为其涵盖客户、合作伙伴及内部各类应用的庞大数字生态系统提供支持。自 2017 年以来,该公司一直依靠 Axway Amplify API 管理平台来管理内部 API 和面向互联网的 API。然而随着网络威胁日益复杂化,首席软件工程师兼解决方案架构师 Volker Sulzbach 意识到,必须建立强有力的 API 防御体系。

Sulzbach 表示:“我们的 API 管理平台发挥了出色的作用。但我们希望找到一种方法,以便在异常 API 行为和潜在攻击造成问题之前识别它们。”

尽管银行的安全运营中心负责防火墙等广义网络防护,但 Sulzbach 的团队希望直接监管所有业务相关 API,以便及早发现异常与影子 API——同时确保创新步伐不受阻滞。

Akamai API Security 简介

在评估多家供应商后,德国商业银行最终选择了 Akamai API Security 解决方案。该方案能够持续发现、分类并保护跨环境部署的 API。Sulzbach 表示:“异常检测是我们的首要任务。”

“我们需要的是基于行为模式的评估,而非仅限逐次调用层面的检查。Akamai 实现了这一目标。”他继续说道。API Security 解决方案通过利用机器学习驱动的异常检测,可识别异常 API 行为,潜在的滥用和影子 API,从而全面监测托管端点和非托管端点。

Sulzbach 解释道:“API Security 有助于识别恶意 API 并将安全防护融入开发阶段,这给我们留下了深刻印象。”

将防护能力扩展至成千上万的 API

项目首阶段实施始于德国商业银行的沙盒网关,该网关用于 API 上线前的模拟与测试。团队在验证了 API Security 的准确性与响应能力后,首先对约 25 个生产环境 API 实施了防护。

Sulzbach 解释道:“我们初期目标是制定规则、减少误报,并确保团队能够对告警采取有效行动。下一阶段将扩大 API Security 的应用范围。”

此项扩展最终将覆盖成千上万的 API 与端点,为内外部流量提供持续的可视性与安全防护。

Christoph Berentzen

“强大的 API 防护对于维护客户信任至关重要,而 Akamai 正助力我们履行这一承诺。”

德国商业银行业务连接部经理 Christoph Berentzen

强化治理与合规目标

除安全防护外,该解决方案进一步推动了德国商业银行的 API 治理策略。该银行强制执行严格的 API 命名与格式标准,以确保一致性与透明度。然而此前,部分 API 负责人曾为加速上线而绕过规则,例如规避使用缩写与德语术语。

借助 API Security,此类情况已不复存在。Sulzbach 表示:“我们现在已经了解了所有与业务相关的 API,这意味着我们可以确保它们遵循我们的治理规则。这种监测能力使我们能够获得管理层的支持,并向包括欧洲中央银行在内的监管机构证明,我们正在主动加强 API 的安全防护。”

优先部署于本地,兼具 SaaS 的灵活性

尽管 Akamai 以 SaaS 形式提供 API Security,但德国商业银行为获得更强的控制力与更快的部署效率,选择了以本地化部署作为起点。这种分阶段实施的方式使团队能够逐步建立信心、优化策略,并随着安全框架的成熟,最终与云原生工作流实现集成。

Sulzbach解释道:“这并非拒绝上云。我们旨在快速启动、验证方案,在确保安全数据留存内部的同时,依然获得全面的威胁检测优势。”

携手德勤,实现快速部署

为简化和加速部署与配置流程,德国商业银行选择与德勤合作,后者提供了技术与战略层面的双重支持。此次合作助力银行加速了平台搭建、优化了规则配置,并为内部团队长期自主管理平台做好了充分准备。

Sulzbach 表示:“德勤对我们的技术环境与Akamai的解决方案了如指掌,其提供的清晰指导与专业见解显著提升了部署效率。”

全球规模的持续 API 防护

通过采用 Akamai API Security,德国商业银行成功构建了自身的风险管控优势:在日益互联的金融生态中,既能持续降低风险、强化合规,又能保障安全创新。该银行的路线图计划将 API Security 集成至所有业务驱动型 API 中,实现从设计到运行时的全生命周期持续防护。最终,该方案将能向 API 负责人告警潜在滥用行为,赋能团队及早修复漏洞,甚至自动拦截威胁。

Sulzbach 总结道:“我们的目标是以最佳方式守护庞大的 API 生态体系。API Security 通过对我们所有关键业务 API 进行清点、扫描与防护,正助力我们实现这一目标。”

德国商业银行简介

作为一家全能型银行,德国商业银行通过两大业务板块(公司客户以及私人与小企业客户),提供全面的金融服务组合。该银行是德国企业客户及中型企业的优选银行,并为约 2.4 万家集团公司客户提供有力支持。凭借逾 4000 亿欧元的资产管理规模,德国商业银行同时也是德国私人与小企业客户领域的优选银行之一。该行通过全渠道模式提供广泛的产品与服务:包括在线与移动端、远程咨询中心的电话或视频连线,以及遍布德国约 400 家分支机构的面对面服务。

关于 Akamai

Akamai 是一家致力于支持并保护在线业务的网络安全和云计算公司。我们卓越的安全解决方案、出色的威胁情报和全球运营团队可提供深度防御,保护各地的企业数据和应用程序。Akamai 全栈式的云计算解决方案依托全球广泛分布的平台,提供高性能且经济实惠的服务。全球多家企业坚信,Akamai 能够提供卓越的可靠性、扩展性和专业技术,助其从容拓展业务。如需了解有关 Akamai Technologies 的详细信息,请访问 akamai.com/zh 和 akamai.com/zh/blog,或者扫描下方二维码,关注我们的微信公众号。   

相关客户案例