Использование API (Application Programming Interface) корпоративными приложениями стало неотъемлемой частью современной ИТ-инфраструктуры. API обеспечивают интеграцию различных систем, обмен данными и масштабирование бизнес-процессов. Однако, с увеличением их роли в корпоративной среде возрастает и уровень угроз, связанных с кибератаками, направленными на уязвимости интерфейсов. Редакция CISOCLUB обсудила с Никитой Черняковым, руководителем департамента развития бизнеса решений ИБ компании Axoft, какие угрозы наиболее актуальны для защиты API корпоративных приложений сегодня, и как они эволюционируют в условиях меняющегося ландшафта киберугроз?
Никитой Черняковым
Руководителем департамента развития бизнеса решений ИБ компании Axoft
Масштабы потенциальных рисков от недостаточной защиты корпоративных API, как мне кажется, достаточно сильно недооценены со стороны представителей служб информационной безопасности компаний. Если говорить про объемы использования API, то можно привести данные из отчета «2024 API Security and Management Report» от Cloudflare – в каждом регионе присутствия, который защищает Cloudflare, трафик API составил более половины динамического HTTP-трафика (Европа – 57,7%, Средний Восток – 60,4%). При этом основная угроза безопасности, которая выделяется многими исследователями и авторами – это так называемый «теневой API» – скрытый, недокументированный API, на который при этом есть трафик. Не зная о существовании такого API, компании не могут ни управлять им, ни защищать его. По данным того же отчета, на долю теневого API приходится до 30% от общего числа.
Стоить отметить, что профессиональные сообщества все больше внимания уделяют вопросу защиты API: в марте 2022 года был выпущен обновленный стандарт PCI DSS версии 4.0, в котором напрямую затрагивались вопросы безопасности API. А в 2023-ем вышла вторая версия OWASP API Security Top 10, в котором перечислены 10 главных рисков безопасности API. Данная информация является полезной как для понимания основных угроз использования API, так и для выработки методики и выбора средств защиты корпоративных API.
Источник: CISOCLUB
Популярное
Axoft Online: скорость и эффективность 24/7ㅤㅤㅤㅤㅤㅤㅤ
Онлайн-мероприятие
21 сентября
Приглашаем Вас на Бизнес-завтрак с Positive Technologies и Axoft в Краснодаре
Очное мероприятие
22 сентября
От хаоса к системе: бесшовная интеграция почты, телефонии и мессенджеров!
Онлайн-мероприятие
22 сентября
Secret Cloud: Корпоративные файлы под вашим контролем
Онлайн-мероприятие
23 сентября
Другие новости
17 сентября
Первое в России NTA-решение, усиленное генеративным ИИ: понимает контекст бизнеса, убирает рутину и ускоряет реагирование SOC
UDV Group представляет новую версию интеллектуальной системы анализа сетевого трафика UDV NTA 2.0
17 сентября
Новая версия межсетевых экранов «ИВК КОЛЬЧУГА-К» успешно прошла сертификацию по требованиям ФСТЭК России
АО «ИВК» объявляет о получении сертификата ФСТЭК России (№5080 в Государственном реестре системы сертификации средств защиты информации) на новый релиз универсального шлюза безопасности «МЭ ИВК КОЛЬЧУГА-К».
17 сентября
Filestone MFT 3.0: новое поколение российского инструмента файлообмена
Компания «АйТи Юниверс», российский аккредитованный разработчик программного обеспечения для государственных и корпоративных заказчиков, выпустила Filestone MFT 3.0, третье поколение cистемы контролируемого обмена файлами из Реестра российского ПО.
16 сентября
Kraftway представляет линейку эргономичных мониторов KraftView с расширенными возможностями подключения
Компания Kraftway выводит на рынок обновленную линейку мониторов KraftView для оснащения типового офисного рабочего места.