As apis (Application programming interfaces, interfaces de programação de aplicativos) permitem fácil comunicação de um dispositivo para outro. O uso de APIs cresceu dramaticamente recentemente. Segundo Akamai, a API de comunicação representa hoje mais de 83% de todo o tráfego da Internet.
Eles também são o problema de muitos problemas de segurança. Além do Peloton, outras corporações relataram recentemente problemas de segurança cibernética semelhantes às APIs, adicionando Equifax, Instagram, Facebook, Amazon e PayPal.
De acordo com um relatório de fevereiro da Salt Security, 91% das corporações tiveram distúrbios de segurança semelhantes à API no ano passado. O máximo não incomum foram vulnerabilidades, com 54% dos entrevistados, distúrbios de autenticação em 46%, bots a 20% e negação de serviço (DoS) de 19%.
Oitenta por% das empresas não acham que sua equipe de segurança pode evitar ataques de API. A pesquisa Salt Security constatou que dois terços das empresas atrasam a implantação de um novo aplicativo na produção devido a considerações sobre a proteção da API. todos com firewalls de aplicativos web existentes (WAF) e gateways de API e experimentaram vários ataques de API consistentes com o mês, o que significa que os ataques de API foram realizados através dessas equipes de segurança. De fato, de acordo com os gateways Salt, WAF e API perdem 90% dos 10 pontos de segurança mais sensíveis. ameaças à API OWASP.
No entanto, mais de um quarto das corporações executam programas essenciais baseados em API sem uma política de segurança. O Peloton, por exemplo, primeiro disponibilizou o conhecimento do usuário através de APIs para qualquer pessoa, em qualquer lugar, sem qualquer autenticação, diz Tim Mackey, membro sênior de segurança do Centro de Pesquisa em Segurança Cibernética da Synopsys. “O primeiro passo que o Peloton deu para proteger sua API foi limitar o acesso aos assinantes, mas isso significava que qualquer usuário pode acessar o conhecimento de qualquer outro usuário, independentemente das configurações de privacidade”, diz ele. que vários dependendo da idade e gênero do usuário, do símbolo do perfil e do conhecimento seguro da atividade estavam disponíveis. “
APIs vazadas não são incomuns. De acordo com o relatório Salt Security, 82% das organizações não estão tão interessadas em como saber detalhes da API, por exemplo, se as APIs vêm com dados pessoalmente identificáveis (PII), como dados de rede de visitantes proprietários, dados de aptidão e dados de visitantes. , e 22% das organizações dizem não ter como saber quais APIs exibem dados confidenciais.
O erro de Peloton foi usar APIs não autenticadas que são vulneráveis à autenticação ao nível do objeto danificado, explica Roshan Piyush, Engenheiro de Estudos de Segurança Rastreável. Outras corporações que enfrentaram o mesmo desafio vêm com Panera, Fiserv, LifeLock e Kay Jewelers, disse ele. “E a lista continua. ” Isso equivale a negligenciar a autenticação e a cobertura das autorizações de API no processo de progressão, diz ele.
Jeff Serota, diretor de geração de cibersegurança de uma instituição monetária de médio porte, diz que o uso de api de sua empresa aumentou particularmente nos últimos meses. Hoje, as APIs conectam aproximadamente 3. 000 pontos finais, que vêm com aplicações internas e propriedade de parceiros de negócios, bem como dispositivos móveis para clientes.
Este é apenas o começo”, diz Serota, “Estamos em um procedimento de cinco anos nos últimos dois anos e os próximos três serão uma aceleração imediata. Temos um novo RSSI há cerca de 16 meses, e isso vem do lado de progressão da API, então aumenta essa velocidade. “
Até agora, ele diz, eles basicamente estabeleceram as bases. Na verdade, estamos agora a caminho de eliminar todos os centros de conhecimento no site e migrar para a Internet e APIs para tudo”, diz Serota.
As chamadas de API passam por 4 URLs principais, explica a Serota, com outros serviços, adicionando outras configurações em suas chamadas de API. Essa técnica cria uma camada de proteção. ” Com as APIs, devido ao seu grau de risco, eclipsamos algumas de nossas APIs. nomes terminais, tornando-os mais difíceis de cruzar ou descobrir. O estabelecimento também consolidou vários gateways de API em um gateway primário ao longo dos mais de seis meses.
Para o gateway da API, a empresa usa o Apigee, um provedor de segurança da API comprado através do Google em 2016. “Este é o gateway que você vai usar e é assim que ele será protegido”, diz Serota.
Algumas corporações têm lutado para integrar todos os desenvolvedores com um único gateway ou estiveram envolvidas em gargalos imagináveis, problemas de falha únicos ou ataques de DDOS. Serota disse que não era o caso em seu estabelecimento. “Nossos desenvolvedores realmente preferem o método de gateway de API”, diz ele. . ” É baseada em SaaS e multi-regional, e de fato proporciona maior disponibilidade e menor latência. Eles não têm as restrições de gateway de um gateway clássico da API porque sabem que ele irá escalar automaticamente. “
Por exemplo, uma API projetada para registrar 10 milhões de transações consistentes com o mês, no entanto, teve duzentos milhões de transações nas duas primeiras semanas após seu lançamento, explica a Serota. “Eles não sofreram qualquer latência ou degradação da funcionalidade. “Hoje, a produção ao redor registra cerca de 2 bilhões de APIs por mês, diz ele, em comparação com 800 milhões há dois anos.
Para autenticação, os programas de telefone celular e Internet da empresa usam a tecnologia Java mais antiga”, diz Serota, “mas estamos convertendo tudo para autenticação baseada em API usando um kit de progressão de software. Este é um componente vital da nossa transição agora e exigiu muita colaboração dos de decompostores. “
A nova técnica ajusta absolutamente a forma como o estabelecimento busca ataques baseados em credenciais, diz Serota. Para parceiros externos, a empresa está procurando um 0 aceito como verdadeiro em estilo para suas chamadas de API. “Gostaríamos de acelerar, mas temos parceiros que ainda não estão prontos. “
Para os consumidores que acessam o estabelecimento por meio de suas próprias aplicações de internet ou celular, haverá persistência. Isso significa que os consumidores não vão querer passar pelo procedimento de autenticação várias vezes. “Nosso 0 aceita como verdadeiro com modelos significa que não permitimos qualquer tipo de consulta de persistência, nenhum tipo de cookie”, diz Serota. “Você tem que autenticar todas as vezes. Eu volto à filosofia fundamental de que quando você quer seguro, confortável ou rápido, você pode ter dois, mas não todos os três. “
Para APIs dentro do perímetro de segurança da empresa, há outra abordagem. “Uma vez dentro, temos uma tendência a usar estratégias diferentes da confiança 0, que são mais leves”, disse Serota. “Usamos segurança IP, dependendo do destino, contas de serviço para autenticação e fazemos mais com base no Active Directory.
A investigação comportamental também está em posição de encontrar comportamentos suspeitos para tráfego externo e interno e filtros automáticos para mensagens aparentemente ruins. “Ser capaz de separar os joios dos joios na porta da frente nos permite ver as chamadas inteligentes esperadas de forma mais intensa. A pesquisa comportamental também é encontrada em transações genuínas. “Usamos todos os aspectos, desde a reputação da propriedade intelectual até a pesquisa do comportamento do usuário e a padronização das contas”, diz Serota. Digamos que temos um usuário que recebe um depósito de US$ 200 todas as sextas-feiras e agora começa a depositar US$ 800 em cheques todas as quartas-feiras; Foi com isso que começamos. Não se trata apenas de proteger nossos ativos, mas também de ter certeza de que estamos reportando proativamente o que pode ser apenas lavagem de dinheiro ou tráfico humano. “
Graças à automação, a empresa conseguiu reduzir em 35% a quantidade de interrupções alcançadas pelo ambiente operacional da rede e equipamentos de reação a incidentes de segurança cibernética, diz Serota. “Menos falsos positivos têm sucesso neles. “
Para isso há pouco mais de um ano, a NOC e a CSIRT implementaram o Salt Security, que foi usado em um fluxo compartilhado com o gateway Apigee API. “Ele vê todo o tráfego que chega às nossas APIs de alto nível, depois aprende com elas, dando provavelmente os atacantes e recomendações sobre como usar nosso código”, diz Serota.
Outros também seguiram a plataforma, adicionando a equipe de detecção de fraudes, equipe de progressão e equipe de arquitetura de segurança. “Isso nos permitiu acelerar os programas de migração de API”, diz Serota.
O tráfego de API está se expandindo, mas o tráfego de API maliciosa está se expandindo mais rapidamente. O volume mensal de chamadas APIs dos consumidores da Salt Security aumentou 51%, enquanto o percentual de tráfego malicioso aumentou 211%.
No conhecimento de um mês da API da Akamai de cem consumidores de publicidade nos setores de serviços monetários, varejo, mídia e entretenimento, a empresa descobriu 744 bilhões de chamadas de API, 12% das quais vêm de criminosos conhecidos e 25% de consumidores finais que não eram navegadores de Internet ou dispositivos móveis ou programas , o que significa que eles podem vir de agentes maliciosos de usuários válidos.
Os programas tradicionais de interface de usuário (sites da Internet e aplicativos móveis) são intrusos, diz Rishi Pande, diretor de segurança cibernética da Ernst.
O desafio de preencher identificadores não desaparece apenas com APIs, diz Pande. “As pessoas ainda não resolveram este desafio. “
Na verdade, os ataques de camada de API são populares entre os hackers porque eles não têm um nome e as APIs às vezes não são tão bem protegidas quanto sites da Internet e aplicativos móveis, diz Jason Kent, hacker reaspectnt da Cequence Security. Kent já descobriu como abrir portas de garagem aproveitando o mérito de um desafio de design com a API da Garage Door Company. “Na popular segurança de página online, há todo esse código extra que você pode executar no aspecto do consumidor para saber se você é um atacante ou uma pessoa genuína”, diz ele. “Em uma API, nos livramos de tudo. Na verdade, facilitamos um ataque que está posicionado na velocidade máxima do que você quiser. “
Kent diz que a segurança da API é agora o fator de segurança do aplicativo em 2009. A maneira como você hackeou a API do Garage Door ao pesquisar no seu aplicativo móvel. “O aplicativo que você baixa na App Store é apenas um conjunto de arquivos e pastas” “Entende um manifesto de todos os pontos finais da API com os quais você se comunicará. “Kent está ensinando uma lição sobre como continuar com o OWASP.
Uma vez que os invasores tenham desmontado um aplicativo de celular e descoberto como ele se comunica, eles podem usar o mesmo canal de API para enviar consultas. A inteligência artificial e o aprendizado de dispositivos podem ajudar a proteger contra isso, diz ele, porque as solicitações de API de bots são diferentes dos bots. aplicações válidas de seres humanos genuínos.
De acordo com o relatório “Postman 2020 State of the API”, que entrevistou mais de 13. 500 desenvolvedores, apenas 36% das corporações realizam testes de segurança de suas APIs, em comparação com 70% que realizam testes funcionais e 67% que realizam testes de segurança. De acordo com o relatório de API de saúde 2020 da smartBear, a disponibilidade é o maior medo dos desenvolvedores com suas APIs, seguidas pela funcionalidade, em terceiro lugar.
Parte do desafio é que os grupos de progressão são separados dos grupos de segurança, que são separados dos grupos de rede e infraestrutura. “A solução para silos é o DevSecOps”, disse Albert Whale, gerente sênior de segurança cibernética da Capgemini North America. “Agora podemos integrar testes e dar esse controle aos desenvolvedores de aplicativos. Fazemos todos membros da equipe de segurança. “
Whale diz que criar programas mais seguros desde o início é mais vital do que procurar proteger as coisas no final com tecnologias como gateways de API. “Vejo um gateway da API como um ponto de falha solteiro”, diz ele. “Isso vai diminuir abaixo do aplicativo, pois você deseja coletar todos os dados para canalizá-lo. Isso não significa que eles são terríveis, eles cumprem seus desejos como um firewall de aplicativos da Internet faria, mas há momentos para usá-los e momentos para superá-los. “
Em vez disso, diz Whale, as corporações se concentram em maior arquitetura, maior segurança e maiores chamadas de API. “Leva mais tempo, mas o que é necessário para uma maior proteção é um número maior de programas criptografados. Quando você pode fazer um aplicativo fisicamente poderoso o suficiente para lidar com ataques, você não quer que outros elementos forneçam segurança adicional. “
Os desenvolvedores estão começando a se tornar mais conscientes da segurança, diz Mike Rothman, analista e presidente da Securosis, uma empresa de segurança cibernética. “Estamos olhando para a DevSec para verificar e fazer com que outras pessoas colaborem”, diz ele. acontecer? Nem todas as vezes, no entanto, tentamos quebrar muitos desses silos, quebrar as paredes e fazer os grupos pintarem juntos. “
Quando se trata de segurança da API, existem vários espaços de vulnerabilidade, diz Rothman. Tudo começa com a lógica dos negócios. ” Esta é uma das principais facetas da segurança do aplicativo que não posso dizer que tivemos sucesso. “Como os programas monolíticos são divididos em pequenos serviços conectados à API, o desafio de localizar e mitigar distúrbios lógicos é amplificado. O aplicativo pode funcionar exatamente como projetado, o mecanismo de autenticação pode ser perfeitamente seguro, pode ser absolutamente livre de vulnerabilidades, mas se houver um problema de criptografia, uma violação ainda pode ocorrer.
Em seguida, há o conjunto de vulnerabilidades a considerar. As 10 principais APIs OWASP, introduzidas em 2019, não foram substituídas nos últimos dois anos, diz Rothman. “Ainda temos os mesmos transtornos repetidamente”, diz ele. “Portanto, precisamos proteger o meio ambiente em muitos graus: tecnologia de rede clássica, tecnologia clássica de segurança de aplicativos. “
Finalmente, as organizações querem dar uma olhada em ferramentas, automação, tecnologias de análise e rastreamento de telemetria porque não há pessoas suficientes para monitorar manualmente a segurança da API. “Temos que tirar vantagem do que temos e outras pessoas não estão nele”, disse Rothman. . ” Rastreie quais APIs são chamadas e procure um hábito anormal que possivelmente envolva uso indevido. “














































































































































































































































































0 Comentários