重點摘要
現代應用程式環境持續變動。新的應用程式與 API 不斷出現、流量模式持續改變,資產甚至可能在尚未完成既定導入流程前,就開始承接正式環境流量。
統一資產清單(Unified Asset Inventory)可讓資安團隊更清楚掌握 Akamai Application Protection Platform 已知的主機名稱(Hostname)與 API,包括已設定的資產,以及透過可觀測的正式環境流量所發現的資產。
CISO 儀表板(CISO Dashboard)提供帳戶層級的整體視角,呈現安全態勢、風險、防護涵蓋範圍、攻擊活動、緩解趨勢,以及需要高階主管關注的重要事項。
結合這兩項能力,企業可從發現逐步進入評估、優先排序、防護、調查與持續改善。
現代應用程式環境從來不是靜態的。應用程式持續變更、API 不斷新增、服務持續演進,而部分資產甚至可能在尚未完整納入資安流程前,就已開始承接正式環境流量。
這也帶來資安團隊熟悉的難題:可視性很重要,但只有看得見還不夠。團隊還必須了解哪些資產已受到保護、哪些地方仍有缺口、哪些問題應優先處理,以及整體安全態勢是否正在改善。
如圖 1 所示,在閉環平台(closed-loop platform)的作法中,我們將應用程式防護視為一個持續循環:發現(Discover)、評估(Assess)、優先排序(Prioritize)、防護(Protect)、調查(Investigate)與最佳化(Optimize)。
As shown in Figure 1, we view application protection as a continuous cycle within the closed loop platform approach: Discover. Assess. Prioritize. Protect. Investigate. Optimize.
圖 1:Akamai Application Protection Platform 的運作模式
這個循環反映了一個簡單的概念:應用程式防護不是一次性的部署,也不是單一控制措施。可視性會影響安全態勢判斷,安全態勢進而影響優先順序,而優先順序則指引防護與調查工作。團隊從中獲得的經驗,應持續回饋並改善整體環境。
Akamai Application Protection Platform 中的兩項能力——統一資產清單(Unified Asset Inventory)與 CISO 儀表板(CISO Dashboard)——可將營運層面的可視性與管理階層的治理需求串聯起來。
掌握現有資產,以及每項資產的防護程度
第一個挑戰,是建立一份可信且完整的應用程式與 API 資產全貌。
傳統資產清單通常只能呈現已設定或已正式納管的項目,但正式環境中的實際情況可能不同。某個API可能在資安團隊尚未掌握前就開始產生流量;某個應用程式可能只具備企業預期防護的一部分;某個主機名稱可能已受到某一層防護,但其他層面仍存在缺口。
統一資產清單可將這些不同面向整合在一起。
它提供 Akamai Application Protection Platform 已知主機名稱與 API 的統一視角,包括已在平台上設定的資產,以及透過可觀測正式環境流量所發現的資產。它不只列出資產清單,更進一步將資產與防護涵蓋範圍及可取得的資安情境資訊(security context)連結起來。
這能協助資安團隊回答三個重要問題:
我們目前有哪些資產?
每一項資產的防護程度如何?
哪些資產需要優先處理?
以 API 為例,在可取得 API Security 資料的情況下,可提供的情境資訊包含流量活動、驗證狀態、敏感資料資訊、API 安全風險,以及該 API 是否已被觀測到、但尚未正式宣告納管。防護資訊則可協助團隊區分哪些資產已有較完整的防護,哪些仍存在明顯缺口,甚至完全沒有防護。
同樣重要的是,這份資產清單的設計本身就以「優先排序」為核心。敏感度、流量活動與防護態勢等訊號,可協助團隊浮現需要優先關注的資產,而不是要求人員逐一檢視不斷增加的應用程式與 API 清單(圖 2)。
Signals such as sensitivity, traffic activity, and protection posture can help surface assets that require attention, rather than asking teams to manually work through a growing list of applications and APIs (Figure 2).
圖 2:統一資產清單,呈現已設定與新發現資產、防護等級、優先順序及可取得的 API 情境資訊
舉一個簡單的例子:某個先前未知的 API 出現在 Akamai 可觀測的正式環境流量中。透過統一資產清單,團隊可以更容易發現該API、了解其活動與資安情境、檢視是否具備適當防護,並判斷是否應將其正式納入保護範圍(圖3)。

圖 3:統一資產清單中的「Asset Detail」檢視畫面,呈現防護涵蓋缺口、API 安全風險等級與優先順序
這就是「發現 → 評估 → 優先排序」在實務上的具體運作方式。
提供資安主管真正需要的視角
安全架構師與 AppSec 團隊需要的是資產層級的情境資訊,而 CISO 所需要的視角並不相同。
CISO 更可能關心以下問題:
整體而言,我們的安全程度如何?
風險主要集中在哪些地方?
現有防護措施是否有效?
我們的安全狀況是否持續改善?
接下來組織應將資源優先投入哪裡?
CISO 儀表板正是以這類高階管理視角為設計核心。
它不要求資安主管逐一查看個別設定或營運告警,而是整合帳戶層級的安全態勢、防護涵蓋範圍、風險、攻擊活動、緩解趨勢,以及需要關注的重要事項(圖4)。
Rather than requiring security leaders to navigate individual configurations or operational alerts, the dashboard brings together an account-level picture of security posture, protection coverage, risk, attack activity, mitigation trends, and critical items that require attention (Figure 4).
圖 4:CISO 儀表板
CISO 儀表板可協助資安主管掌握以下面向:
整體安全態勢,以及其隨時間的變化
防護涵蓋或設定缺口主要集中在哪些區域
環境中哪些部分對整體風險的貢獻最高
Web Application Firewall(WAF)、分散式阻斷服務攻擊(DDoS)與 Bot
防禦等防護機制所承受的攻擊壓力
已偵測攻擊被緩解的成效
可能需要進一步處理的重要洞察或問題
其中一項重要轉變,是不再只呈現攻擊量,而是呈現「威脅與防禦之間的關係」。CISO不應只知道組織正在遭受攻擊,也應能了解現有控制措施是否有效回應這些攻擊。
CISO儀表板也能將高階管理視角重新連結到實際營運流程。當重大問題浮現時,主管可從儀表板進一步導向適合的安全操作介面,進行更深入的調查或採取行動(圖5)。
When an important issue surfaces, the executive view can guide users toward the appropriate security experience for deeper investigation or action (Figure 5).
圖 5:CISO Action Center 提供高階主管層級的決策重點
CISO儀表板的目的,不是再打造一個營運控制台,而是讓資安主管更清楚掌握安全態勢、風險與改善進度,同時協助團隊把資源集中在真正重要的工作上。
這就是「防護 → 調查 → 最佳化」在實務上的具體運作方式。
串聯可視性、優先排序與治理
統一資產清單與 CISO 儀表板服務不同使用者,但兩者都在解決同一個根本問題。
統一資產清單協助第一線實務人員了解有哪些資產存在、各項資產的防護程度,以及哪些資產需要優先處理。
CISO儀表板則協助資安主管了解,這些資訊對整體安全態勢、風險與改善進度代表什麼意義。
兩者結合,代表應用程式防護朝向更整合的使用體驗邁出重要一步。團隊可以掌握整體資產、了解防護涵蓋範圍、聚焦真正有意義的缺口、採取行動,並衡量安全狀況是否隨時間持續改善。
Akamai Application Protection Platform 的價值:持續改善安全成果
這正是 Akamai Application Protection Platform 願景的價值所在。它不只是提供更多個別控制措施,而是協助團隊持續了解風險、做出更好的決策、套用適當防護、調查實際發生的事件,並隨著應用程式與 API 環境演進,不斷改善最終安全成果。
當應用程式與 API 變得更加動態,將資產發現、優先排序與治理更緊密地整合,能同時讓第一線實務人員與資安主管更清楚掌握三件愈來愈重要的事情:目前正在保護什麼、哪些地方需要優先關注,以及整體資安計畫是否正持續變得更成熟、更有效。