Por qué su empresa podría ser la siguiente
COMENTARIO
La mayoría de las empresas son objetivos fáciles cuando se trata de seguridad API. En mis veinte años en seguridad de la información, nunca he experimentado un panorama de amenazas tan rápido y peligroso como el que rodea a las API. Y aquí está el truco: la mayoría de las organizaciones no son conscientes de la bomba de tiempo en su infraestructura digital.
Recuerda la filtración de datos de Optus que expuso 9,8 millones de registros de clientes el año pasado? Eso fue sólo la punta del iceberg. Las API son el nuevo objetivo favorito de los piratas informáticos y con razón. Están por todas partes, a menudo mal protegidos y llenos de datos interesantes.
¿No me creen? Veamos algunos números. Una auditoría de seguridad reciente para un cliente fintech de tamaño mediano descubrió la asombrosa cifra de 5.743 API diferentes en uso activo. Hace cinco años eran 486. Esto no es una anomalía, sino la nueva normalidad.
Pero aquí es donde la cosa se pone aterradora: la mayoría de las empresas aún no saben cuántas API ejecutan. Es como dejar tu casa abierta con todas las ventanas y puertas y luego preguntarte por qué te robaron.
Tomemos como ejemplo la reciente debacle de Twilio. Un único punto final API no seguro expuso 33 millones de números de teléfono asociados con cuentas Authy. según Trend Micro. Los atacantes no necesitaban herramientas sofisticadas ni conocimientos internos. Introducieron una lista de números de teléfono en una API y observaron cómo se derramaban los datos. Fue así de simple.
O Considere el fiasco del Pelotón de 2021. Una API defectuosa permitía a cualquiera acceder a la información privada de la cuenta de los usuarios sin autenticación. La edad, el género y la ubicación eran todos posibles.
Estos no son casos aislados. Son síntomas de un problema sistémico en nuestro enfoque de la seguridad de API. Construimos rascacielos digitales sobre cimientos de arena y luego nos sorprendemos cuando se derrumban.
Entonces, ¿qué puede hacer usted al respecto? Aquí hay algunos pasos prácticos:
-
Pon tu casa en orden. Comience por catalogar todas las API de su ecosistema. No puedes asegurar algo que no sabes que existe. Puede utilizar herramientas de detección automatizadas si es necesario, pero también puede crear un inventario completo.
-
Adopte un enfoque de confianza cero. Trate cada llamada a la API como potencialmente maliciosa, independientemente de su origen. Implemente autenticación y autorización sólidas para cada punto final. Sin excepciones.
-
Límite de tarifas en todo. No permita que los atacantes inunden sus API con solicitudes. Establezca límites sensatos y aplíquelos estrictamente.
-
El control de versiones es tu amigo. Implemente un sistema de versiones robusto para sus API. Cuando se descubren vulnerabilidades (y se descubrirán), es necesario poder desaprobar y deshabilitar rápidamente las versiones antiguas.
-
Capacite a sus desarrolladores. La mayoría de las vulnerabilidades de las API se deben a la falta de concienciación sobre la seguridad entre los desarrolladores. Invierta en capacitación periódica que se centre explícitamente en las mejores prácticas de seguridad de API.
-
Monitorear agresivamente. Implementar herramientas avanzadas de monitoreo y análisis de comportamiento. Preste atención a las anomalías en los patrones de tráfico de API. Cuanto antes detecte una actividad inusual, mayores serán sus posibilidades de evitar una infracción.
-
Pruebas de penetración periódicas. No espere a que los piratas informáticos encuentren sus vulnerabilidades. Realice pruebas de penetración relacionadas con API con regularidad y solucione los problemas que descubran.
Esta es la dura verdad: si haces aunque sea algunas de estas cosas, probablemente seas el siguiente en la lista de objetivos. Los atacantes son cada vez más innovadores, ingeniosos y persistentes. Están probando tus defensas y buscando la única API débil que podría darles la llave de tu reino.
No se trata de si se producirá una violación importante de la seguridad más adelante, sino de cuándo. Y cuando suceda, la pregunta no será: «¿Cómo sucedió esto?». Sabemos cómo sucederá. La pregunta será: «¿Por qué no hicimos más para prevenirlo?»
Es hora de reconocer la crisis de seguridad de las API y dejar de ver la seguridad de las API como una ocurrencia tardía o algo bueno. Con transparencia a nivel de junta directiva y recursos dedicados, debe estar a la vanguardia de su estrategia de seguridad.
Cualquiera que no se tome en serio la seguridad de las API ahora se verá obligado a hacerlo después de una violación de seguridad. Y entonces será demasiado tarde.
Tienes la opción. Actúe ahora o explique a sus clientes más tarde por qué no lo hizo.
Consideraciones adicionales
A medida que profundizamos en la crisis de seguridad de las API, es importante comprender que no se trata sólo de una cuestión técnica, sino también empresarial. El impacto de una violación importante de la API puede ser devastador y afectar todo, desde sus resultados hasta su reputación en el mercado.
Considera lo siguiente:
-
Cumplimiento normativo. A medida que regulaciones como GDPR, CCPA y otras se vuelven más estrictas, la seguridad de las API ya no se trata solo de proteger los datos, sino también de evitar multas elevadas y problemas legales. Una infracción podría costarle a su empresa millones en sanciones y causar daños a largo plazo a su marca.
-
Riesgo de terceros. Es probable que su ecosistema API se extienda más allá de su empresa. Las integraciones y asociaciones con terceros pueden representar una vulnerabilidad importante si no se gestionan adecuadamente.
-
Vectores de ataque en evolución. Los atacantes están innovando constantemente. Desde el envenenamiento de API hasta el abuso de GraphQL, están surgiendo nuevos vectores de ataque más rápido de lo que muchas organizaciones pueden mantener.
-
Seguimiento y mejora continua. El panorama de la seguridad de las API no es estático. Lo que hoy es seguro puede estar en riesgo mañana. Asegúrese de que su postura de seguridad de API evolucione con el panorama de amenazas.
Recuerde: usted es tan fuerte como su eslabón más débil en la seguridad de API. Es hora de fortalecer todos los aspectos de su ecosistema API antes de que sea demasiado tarde. El futuro de su negocio bien podría depender de ello.
Hemos recibido este contenido de ciberseguridad de: DarkReading
Puedes encontrar la noticia original en el enlace que sigue: https://www.darkreading.com/vulnerabilities-threats/api-security-crisis-why-your-company-could-be-next