9 herramientas de seguridad API a la vanguardia de la ciberseguridad
Las interfaces de programación de aplicaciones (API) se han convertido en una parte crítica de las redes, programas, aplicaciones, dispositivos y casi todo lo demás en el panorama informático. Esto es especialmente cierto en la computación en la nube y móvil, las cuales probablemente no podrían existir en sus formas actuales sin las API que mantienen todo junto o administran gran parte de la funcionalidad de back-end.
Debido a su confiabilidad y simplicidad, las API se han vuelto omnipresentes en el panorama informático. La mayoría de las organizaciones probablemente ni siquiera saben cuántas API están funcionando en sus redes, especialmente en sus nubes. Probablemente haya miles de API funcionando en organizaciones más grandes, e incluso las organizaciones más pequeñas probablemente dependan de más API de las que creen.
El peligro de las API
A pesar de lo útiles que se han vuelto las API, su uso también ha creado un peligro. Debido a que los estándares de creación de API son pocos y muchos son únicos, no es raro que las API contengan vulnerabilidades explotables. Los delincuentes han descubierto que atacar una API suele ser mucho más fácil que atacar directamente un programa, una base de datos, una aplicación o una red. Una vez comprometida, no es difícil cambiar la funcionalidad de una API, convirtiéndola en una especie de infiltrado interno que trabaja para el hacker.
El otro gran peligro de las API es que casi siempre tienen demasiados permisos. Los programadores les otorgan altos privilegios para que puedan realizar sus funciones sin interrupción. Pero si un atacante pusiera en peligro una API, podría usar esos altos privilegios para otras cosas, como si pusiera en peligro la cuenta de un administrador humano. Esto se ha convertido en un gran problema, como lo demuestra la investigación de Akamai. Ataques a las API representan el 75% de todos los intentos de robo de credenciales en todo el mundo. Los atacantes saben que las API son vulnerables y ubicuas, y las atacan.
El auge de las herramientas de seguridad API
Dada la gravedad del problema con la piratería de API, no sorprende que la cantidad de herramientas de seguridad de API también haya aumentado en los últimos años. Hay docenas de herramientas comerciales para proteger las API y cientos de herramientas gratuitas o de código abierto. Muchos comparten similitudes y características con otros tipos de programas de ciberseguridad, pero en cambio están configurados específicamente para la naturaleza única de las API.
En general, las herramientas de seguridad de API se clasifican en una de varias categorías, aunque algunas ofrecen plataformas completas que intentan hacer todo a la vez. El tipo más popular de herramientas de seguridad de API en estos días son aquellas que protegen las API de solicitudes maliciosas, como un firewall de API. Otras herramientas están diseñadas para acceder dinámicamente y evaluar una API específica para buscar vulnerabilidades para que su código pueda fortalecerse contra los ataques. Otros simplemente escanean un entorno para que una organización pueda averiguar cuántas API hay en su red, con la idea de que nadie puede proteger lo que no conoce.
Intentar compilar una lista completa de las herramientas de ciberseguridad de API sería difícil teniendo en cuenta cuántas hay. Pero cuando observa las reseñas comerciales y de usuarios, algunas herramientas se destacan. Las siguientes son algunas de las principales herramientas disponibles que puede usar para mejorar la seguridad de la API con breves descripciones de sus fortalezas y capacidades. Cientos no están en esta lista, pero esto debería brindar una buena descripción general de lo que está disponible y es posible al intentar proteger las API contra el panorama de amenazas cada vez más hostil de la actualidad.
Aquí hay nueve de las mejores herramientas de seguridad disponibles en este momento:
APIsec
Una de las herramientas de seguridad API más populares, APIsec está casi completamente automatizado, por lo que es perfecto para las empresas que recién comienzan a mejorar la seguridad de su API. En un entorno de producción donde las API ya están configuradas, APIsec las escanea y las prueba en busca de vulnerabilidades comunes, como ataques de inyección de secuencias de comandos. Pero también somete a cada API a una prueba de estrés completa para garantizar que esté reforzada contra cosas como los ataques a procesos comerciales que no son tan fáciles de detectar. Cuando se encuentran problemas, se marcan junto con hallazgos detallados para los analistas de seguridad.
Los desarrolladores también pueden utilizar APIsec de forma proactiva al crear API. Esto permite reparar cualquier vulnerabilidad antes de que una API se active, y APIsec continúa monitoreando las cosas después de que se haya implementado la API, por si acaso.
astra
astra es una herramienta gratuita, aunque esto significa que el soporte es limitado y los usuarios deben descargarla de GitHub e instalarla en su entorno. Sin embargo, la herramienta tiene una excelente reputación por ayudar a administrar y proteger un tipo muy específico de API.
Astra se centra principalmente en las API REST (Representational State Transfer), que son extremadamente difíciles de probar y proteger, ya que cambian con frecuencia. Astra ayuda al integrarse en la canalización de CI/CD (Integración continua y entrega continua) de una organización. Garantiza que las vulnerabilidades más comunes que pueden afectar a las API no regresen a las API REST supuestamente seguras, ya que cambian constantemente como parte de su función.
AppKnox
AppKnox es conocido por apoyar mucho a su base de usuarios. Para empezar, la plataforma tiene una interfaz muy fácil de usar, pero la empresa también ofrece mucha ayuda con la implementación y el uso. AppKnox se ha abierto camino en muchas organizaciones con pequeños equipos de seguridad porque puede admitir la adición de seguridad API con un esfuerzo mínimo.
Una vez instalado, AppKnox prueba las API para detectar problemas comunes, como vulnerabilidades de solicitudes HTTP, aperturas para inyecciones de SQL y muchos otros. También analiza todos los recursos conectados a las API para garantizar que no se conviertan en un vector de ataque válido para los piratas informáticos.
Protección API unificada de secuencias
La secuencia Plataforma de protección API unificada fue diseñado para organizaciones que implementan entornos empresariales que pueden necesitar procesar miles de millones de solicitudes a sus API todos los días. La plataforma de protección escalable primero descubre todas las API dentro de la organización y luego las coloca en un extenso inventario. Posteriormente, las API pueden someterse a pruebas generales de vulnerabilidad, o los equipos de seguridad pueden definir pruebas específicas que se realizarán en grupos de API. Esto no solo es extremadamente útil para proteger las API, sino que también ayuda a cumplir con las regulaciones gubernamentales o específicas de la industria que requieren medidas de seguridad especiales.
También contribuye al enfoque comercial de Cequence la capacidad de configurar protecciones automáticas o acciones que deben tomarse en respuesta a un ataque o una interacción sospechosa con una API. Dado que Cequence maneja esto por sí mismo, no es necesario involucrar dispositivos de seguridad externos como firewalls para activar esta protección. Esto descarga estos periféricos externos y reduce el tiempo de respuesta, brindando a una API una protección casi instantánea contra amenazas en vivo.
API de teorema de datos seguro
API de teorema de datos seguro puede inventariar cualquier API presente en una red, nube, aplicación u otro objetivo. Eso lo convierte en una excelente opción para las empresas que desean mejorar la seguridad de su API pero no saben por dónde empezar o cuántas API usan. Y API Secure también mantiene actualizado el inventario de API y encuentra rápidamente cualquier API nueva a medida que se implementa.
Una vez localizado, API Secure actúa como un hacker, probando cada API en busca de vulnerabilidades. Luego puede marcar esa API para permitir que un ser humano investigue por sí mismo o corrija automáticamente muchas vulnerabilidades.
Plataforma de protección API Salt Security
la Plataforma de protección API Salt Security es extremadamente avanzado y fue uno de los primeros en aprovechar al máximo la inteligencia artificial y el aprendizaje automático para detectar y detener las amenazas a las API. La plataforma hace esto recopilando el tráfico de API en toda una red y analizando qué llamadas se realizan a las API y qué hacen en respuesta. Luego compara lo que ve localmente con los datos de tráfico almacenados en un motor de big data basado en la nube. Luego, puede detener la mayoría de los ataques y resaltar actividades sospechosas, alertar a los equipos de seguridad humanos o tomar medidas en función de su configuración.
La plataforma continúa aprendiendo con el tiempo, y cuanto más tiempo examina una red de API, más precisa se vuelve para determinar cuál es el comportamiento aceptable en esa red específica.
seguridad sin nombre
seguridad sin nombre se ha ganado una sólida reputación entre las grandes empresas que soportan entornos empresariales masivos. Según los informes, lo utiliza el 20% de las empresas Fortune 500. Está diseñado para ir más allá de la protección de vulnerabilidad API estándar que ofrecen algunas plataformas al analizar los datos de tráfico que se mueven a través de las API. Luego usa inteligencia artificial y aprendizaje automático para buscar actividad maliciosa.
Noname Security admite el uso de API genéricas y no estándar en sus pruebas. Por ejemplo, las API HTTP, RESTful, GraphQL, SOAP, XML-RPC, JSON-RPC y gRPC son totalmente compatibles. Mediante el uso de datos de tráfico, incluso puede encontrar, catalogar y proteger las API que no están administradas por una puerta de enlace de API o las API locales que no siguen un protocolo estándar.
SmartBear ReadyAPI
Centrándose en el entorno de desarrollo, el SmartBear ReadyAPI se puede usar no solo para probar las API en busca de vulnerabilidades de seguridad durante la creación, sino también para monitorear su rendimiento. Esto permite a los desarrolladores ver, por ejemplo, qué sucede cuando una API encuentra una gran cantidad de datos, lo que también podría ser un problema de seguridad.
Como parte de estas pruebas, los usuarios pueden configurar qué tipos de tráfico arrojar a las API en desarrollo, o ReadyAPI puede capturar el tráfico real de la red de la organización y luego usarlo para una prueba muy realista. ReadyAPI es compatible de forma nativa con Git, Docker, Jenkins, Azure DevOps, TeamCity y más.
Seguridad de API de extremo a extremo de Wallarm
Durante Plataforma de seguridad API de extremo a extremo Wallarm está diseñado para funcionar en un entorno nativo de la nube donde residen muchas API, también puede funcionar para proteger las API presentes en dispositivos locales. Está diseñado para proteger contra cualquier tipo de amenaza dirigida a una API, desde las que se encuentran en la lista de principales vulnerabilidades del Proyecto de seguridad de aplicaciones web abiertas (OWASP) hasta amenazas específicas como el relleno de credenciales, que a menudo están dirigidas contra las API.
Wallarm también puede ayudar a mitigar los ataques de denegación de servicio distribuido (DDOS) y los ataques de reconocimiento o los ataques directos de los bots. Teniendo en cuenta que la mayor parte del tráfico de Internet en estos días está compuesto por bots, esta es una buena característica para tener en una herramienta de seguridad.
La plataforma también proporciona una inmersión profunda y una descripción general de toda la cartera de API de una organización en función del tráfico de usuarios, lo que puede proporcionar información no solo sobre la seguridad, sino también sobre cómo la organización utiliza las API y qué áreas pueden necesitar mejoras. Ese no es el propósito principal de la plataforma Wallarm, pero los informes detallados sin duda serían útiles en otras áreas fuera de la seguridad como una ventaja adicional al uso de la plataforma.
Derechos de autor © 2023 IDG Communications, Inc.
Este contenido de ciberseguridad nos ha llegado de: CSO Online
Llegarás a la noticia original en el enlace que se encuentra a continuación: https://www.csoonline.com/article/3686118/9-api-security-tools-on-the-frontlines-of-cybersecurity.html#tk.rss_news