banner
Центр новостей
Наши клиенты знают, что могут рассчитывать на нас в плане доступных цен и превосходного качества.

В переулках Black Hat и DEF CON 2023: тихий кризис безопасности API

Aug 30, 2023

Главная » Сеть блоггеров по безопасности » На переулках Black Hat и DEF CON 2023: тихий кризис безопасности API

Неоновые огни Black Hat и DEF CON с их яркими демонстрациями и революционными презентациями часто ослепляют как посетителей, так и киберэнтузиастов. От хакерских инструментов на базе искусственного интеллекта до квантового шифрования — охватываемые темы охватывают широкий спектр. Однако, как и в любом динамично развивающемся городе, здесь есть области риска и беспокойства. Для мероприятий Black Hat 2023 API являются ключевыми в этих областях.

Заметное отсутствие специальных переговоров по безопасности API в Black Hat.

Исторически сложилось так, что API были омрачены более заметными угрозами безопасности, которые часто отодвигались на задний план дискуссий по кибербезопасности. Эта самоуспокоенность проистекает из того времени, когда API воспринимались как второстепенные цели, спрятанные за надежными барьерами безопасности. Однако с трансформацией цифрового ландшафта использование API резко возросло, усилив взаимосвязь сервисов, сделав API более уязвимыми и, следовательно, привлекательными целями.

Несмотря на повсеместное присутствие API в современной цифровой инфраструктуре, в Black Hat, как ни странно, не хватало сессий, посвященных исключительно безопасности API. Тем не менее, значительная часть переговоров об атаках на веб-приложения подчеркивала надвигающуюся угрозу, исходящую от API, а некоторые даже подчеркивали, что они являются наиболее быстрорастущим и наиболее существенным вектором атаки. Подобные дискуссии, пусть и косвенные, проливают свет на растущую значимость уязвимостей API. Это суровое напоминание о том, что, хотя API-интерфейсы не всегда могут быть в центре внимания сеансов, их влияние на безопасность нельзя игнорировать.

‍API: тихая угроза

API — это соединители, закулисные мастера, позволяющие нашим приложениям, сервисам и платформам взаимодействовать и гармонизироваться в цифровой экономике. Тем не менее, их стратегическое значение резко контрастирует с их недостаточной представленностью в разговоре о кибербезопасности.

В пространстве экспонентов Black Hat происходило значительное развитие: поставщики активно демонстрировали решения и платформы ASPM (API Security Posture Management), рекламируя комплексные пакеты тестирования безопасности API.

‍Что такое АСПМ?

Управление состоянием безопасности приложений (ASPM) — это новая концепция, направленная на обеспечение безопасности и устойчивости приложений к угрозам, особенно в производственных средах. ASPM обеспечивает непрерывный и всеобъемлющий снимок ландшафта рисков архитектуры приложения, включая его службы, библиотеки, API, поверхности атак и потоки данных. Поскольку предприятия все больше полагаются на приложения для управления своей деятельностью, непрерывная оценка этих приложений становится первостепенной задачей для обеспечения безопасности и снижения бизнес-рисков.

‍Почему ASPM важен?

В современную цифровую эпоху, когда приложения лежат в основе бизнес-операций и качества обслуживания клиентов, уязвимости приложений могут иметь катастрофические последствия. Они не только подвергают бизнес потенциальным нарушениям, но также создают значительные финансовые и репутационные риски. ASPM решает следующие проблемы:

‍Является ли ASPM полезным занятием для организаций?

Ответ неоднозначен: он зависит от конкретных сложностей организации и от того, на каком этапе ее пути обеспечения безопасности она находится в настоящее время. Несмотря на неоспоримую ценность целостного представления о состоянии безопасности приложения, учитывая растущую зависимость от приложений и развивающийся характер современных архитектур, интеграция ASPM должна быть откалибрована в соответствии с существующей программой безопасности организации и уровнем знаний. Для некоторых ASPM изменит правила игры, повысив устойчивость к угрозам. Для других это может быть дополнительный уровень, требующий тщательной интеграции и понимания. Ключевым моментом является оценка его актуальности и применимости в вашем конкретном контексте.

Однако, хотя ASPM может быть важным компонентом современной стратегии безопасности, крайне важно подходить к нему внимательно. Понимая его ценность и зная о потенциальных подводных камнях, организации могут гарантировать, что они действительно укрепляют безопасность своих приложений, а не просто устанавливают флажки. В частности, организациям необходимо: