Использование API (Application Programming Interface) корпоративными приложениями стало неотъемлемой частью современной ИТ-инфраструктуры. API обеспечивают интеграцию различных систем, обмен данными и масштабирование бизнес-процессов. Однако, с увеличением их роли в корпоративной среде возрастает и уровень угроз, связанных с кибератаками, направленными на уязвимости интерфейсов. Редакция CISOCLUB обсудила с Никитой Черняковым, руководителем департамента развития бизнеса решений ИБ компании Axoft, какие угрозы наиболее актуальны для защиты API корпоративных приложений сегодня, и как они эволюционируют в условиях меняющегося ландшафта киберугроз?
Никитой Черняковым
Руководителем департамента развития бизнеса решений ИБ компании Axoft
Масштабы потенциальных рисков от недостаточной защиты корпоративных API, как мне кажется, достаточно сильно недооценены со стороны представителей служб информационной безопасности компаний. Если говорить про объемы использования API, то можно привести данные из отчета «2024 API Security and Management Report» от Cloudflare – в каждом регионе присутствия, который защищает Cloudflare, трафик API составил более половины динамического HTTP-трафика (Европа – 57,7%, Средний Восток – 60,4%). При этом основная угроза безопасности, которая выделяется многими исследователями и авторами – это так называемый «теневой API» – скрытый, недокументированный API, на который при этом есть трафик. Не зная о существовании такого API, компании не могут ни управлять им, ни защищать его. По данным того же отчета, на долю теневого API приходится до 30% от общего числа.
Стоить отметить, что профессиональные сообщества все больше внимания уделяют вопросу защиты API: в марте 2022 года был выпущен обновленный стандарт PCI DSS версии 4.0, в котором напрямую затрагивались вопросы безопасности API. А в 2023-ем вышла вторая версия OWASP API Security Top 10, в котором перечислены 10 главных рисков безопасности API. Данная информация является полезной как для понимания основных угроз использования API, так и для выработки методики и выбора средств защиты корпоративных API.
Источник: CISOCLUB
Популярное
Танцуют все или концерт Axoftica в Екатеринбурге!
Очное мероприятие
07 августа
Вышел КОМПАС-3D v25 Home для Windows и Linux
Новость
06 августа
Якоря или паруса: готовы ли партнёры в российском ИТ-канале к моновендорности? Часть II
Новость
05 августа
Отечественные ИБ-решения «Солара» стали доступны по всей России благодаря 455 партнерам программы SolarShip
Новость
05 августа
Другие новости
6 августа
Вышел КОМПАС-3D v25 Home для Windows и Linux
АСКОН представляет новую версию системы трехмерного проектирования для некоммерческого применения — КОМПАС-3D v25 Home. Она работает в средах Windows и Linux.
5 августа
Якоря или паруса: готовы ли партнёры в российском ИТ-канале к моновендорности? Часть II
В чём с точки зрения интегратора заключаются риски работы с многовендорными «зоопарками» для заказчиков?
5 августа
Отечественные ИБ-решения «Солара» стали доступны по всей России благодаря 455 партнерам программы SolarShip
Группа компаний «Солар», ведущий провайдер комплексной кибербезопасности в России, объединила 455 российских интеграторов ИТ- и ИБ-технологий в рамках партнерской программы SolarShip.
3 августа
Конкурс «3D-ГТО» 2026 – новый вызов для пользователей КОМПАС-3D
АСКОН объявляет о старте ежегодного конкурса профессионального мастерства для пользователей КОМПАС-3D «3D-ГТО: Геометрия, Технологии, Опыт».