Gospodarka w pogoni za API vs bezpieczeństwo firm

-Reklama-Biuro Tłumaczeń OnlineBiuro Tłumaczeń Online

Interfejsy programistyczne aplikacji (API) pozwalają organizacjom korzystać z funkcjonalności udostępnianych przez daną aplikację w innej aplikacji. Umożliwia to firmom korzystanie z dostępnych już zasobów, bez konieczności budowania aplikacji od zera. API przekształca modele biznesowe, bezpośrednio generuje przychody, dlatego jego potencjał i skala zastosowania gwałtownie rośnie. Cyberprzestępcy już to wykorzystują.

Pełna wiedza – należy dowiedzieć się, gdzie dokładnie w organizacji wykorzystywane są interfejsy API, jakie mają funkcje w operacjach. Warto prowadzić pogłębione wywiady z zespołami ds. rozwoju i operacyjnymi, uzyskać szczegółowe informacje i przygotować oceny ryzyka.

Uwierzytelnianie – Raport F5 na temat stanu usług aplikacji w 2019 r. wykazał, że 25% ankietowanych organizacji nie korzysta z uwierzytelniania API. 38% stwierdziło, że robiło to „przez pewien czas”, a 37% „przez większość czasu”. To duży problem. Istnieją różne formy uwierzytelniania API i przed podjęciem wyboru zaleca się podejście uwzględniające potencjalne ryzyko. Dane uwierzytelniające są kluczem dostępu do zasobów całej organizacji i powinny być przechowywane w bezpieczny sposób. Może to być kombinacja użytkownik/hasło (dla komputerów lub użytkowników) lub kluczy API (które są uproszczonymi ciągami uwierzytelniania o określonych konkretnych zastosowaniach).

Autoryzacja – interfejsy API nie powinny przekazywać do aplikacji  nieautoryzowanych lub nieprzefiltrowanych danych wejściowych, ponieważ tworzy to ścieżkę do ataków metodą injection[3]. Dostępy do interfejsu API trzeba traktować zgodnie z zasadą minimalizacji uprawnień. Kontrola dostępu oparta na rolach jest najlepszym rozwiązaniem. Możliwe jest również zdefiniowanie konkretnych sekwencji działań, które odpowiadają konkretnemu przypadkowi użycia interfejsu API.

Rejestrowanie połączeń API – konieczne jest rejestrowanie i monitorowanie wszystkich połączeń. Dobrą praktyką jest również rejestrowanie zasobów, które są obsługiwane przez interfejsy API.

Szyfrowanie – coraz częściej szyfrujemy ruch użytkowników w Internecie, a przecież ruch poprzez interfejsy API niczym się nie różni. Szyfrowanie i weryfikowanie certyfikatów w tym obszarze powinno być obligatoryjne.

Wdrożenie narzędzi bezpieczeństwa API – warto zapoznać się z dostępnymi na rynku rozwiązaniami. Wśród nich można wymienić korzystanie  serwerów proxy lub zapory sieciowej rozpoznającej API celem sprawdzania, weryfikowania i ograniczania żądania dostępu. Niektóre usługi bezpieczeństwa API mogą analizować klienta źródłowego i próbować ustalić, czy żądanie jest uzasadnione czy złośliwe.

Nieustanne testowanie – systematyczne przeprowadzanie testów jest niezbędne dla aktualizacji zabezpieczeń. Dobrym rozwiązaniem może być również wyznaczenie nagrody za wykrywanie błędów interfejsu API (bug bounty) i zaangażowanie w ten sposób proaktywnych specjalistów ds. cyberbezpieczeństwa.

Ireneusz Wiśniewski, dyrektor zarządzający F5 Poland

[1] https://hbr.org/2015/01/the-strategic-value-of-apis

[2] https://www.zdnet.com/article/over-100000-github-repos-have-leaked-api-or-cryptographic-keys/

[3] https://www.f5.com/labs/articles/threat-intelligence/application-protection-report-2019–episode-3–web-injection-attacks

Autor/Źródło:

Disclaimer: Informacje zawarte w niniejszej publikacji służą wyłącznie do celów informacyjnych. Nie stanowią one porady finansowej lub jakiejkolwiek innej porady, mają charakter ogólny i nie są skierowane dla konkretnego adresata. Przed skorzystaniem z informacji w jakichkolwiek celach należy zasięgnąć niezależnej porady.

Polecane

Koniec optymizmu. Deweloperzy: będziemy sprzedawać wolniej, ale w podobnych cenach

Rynek mieszkaniowy mówi dziś dwoma głosami. Deweloperzy po mocnym...

Polska przyciągnęła 668 tys. turystów zagranicznych w marcu 2026 roku

W marcu 2026 roku z turystycznych obiektów noclegowych w...

Grupa PTWP podwoiła przychody po przejęciu Gremi Media. W I kwartale osiągnęła 52 mln zł sprzedaży

Grupa PTWP po raz pierwszy opublikowała wyniki finansowe po...

Ropa znów drożeje. Bliski Wschód pozostaje jednym z głównych ryzyk dla globalnej gospodarki

Mimo zapewnień prezydenta Donalda Trumpa z ubiegłego tygodnia porozumienie...

Magazyn szyty na miarę. Najemcy coraz częściej oczekują powierzchni dopasowanych do procesów

Najemcy oczekują dziś powierzchni dopasowanych do prowadzonych procesów, które...
Wiadomości

Kurs dolara przed ważnym testem. Raport z USA pokaże kondycję gospodarki

Pozytywne publikacje z rynku pracy w USA mogą dzisiaj...

Jak dobrze zaplanować wdrożenie enova365, żeby ERP realnie usprawnił firmę?

Wdrożenie systemu ERP to jedna z tych decyzji, które...

JD Vance mówi o porozumieniu, Iran milczy. Ropa tanieje, rynek czeka na dane z USA

Kolejny zwrot akcji na Bliskim Wschodzie: JD Vance potwierdza...

Ponad 350 liderów logistyki i lotnictwa w Warszawie. TIACA Executive Summit 2026 za nami

Po raz pierwszy w historii Polska była gospodarzem jednego...

Czy Nadzwyczajne Walne Zgromadzenie PKOl może odwołać Prezesa?

Dyskusja dotycząca możliwości odwołania Prezesa Polskiego Komitetu Olimpijskiego przez...

Z rynku kryptowalut w ciągu kilku godzin wyparowały miliardy. Bitcoin znów krwawi, a dolar pokazuje siłę

Rynek kryptowalut został dotknięty kolejną gwałtowną falą wyprzedaży. Jeszcze...

Pokolenie Z, praca zdalna i AI. Rynek pracy wymusza nowe podejście do zarządzania

Olbrzymie zmiany w stylu i podejściu do pracy między...
Coś dla Ciebie

Wybrane kategorie