¿Vas a ir a Black Hat? Reunámonos

Técnico

Seguridad de API Gateway: ¿Qué es y es suficiente?

October 27, 2022

Stephanie Best
Director/a de Marketing de Producto

Las API impulsan la economía actual, ayudando a las organizaciones a integrar datos de nuevas formas para ofrecer los servicios que los consumidores esperan. Por lo tanto, no es de extrañar que un estudio reciente haya revelado que las empresas que utilizan API fueron más rentables durante la última década, experimentando un crecimiento del 12,7% mayor en la capitalización de mercado que aquellas que no las utilizaron.

Como resultado, el uso de API se ha disparado. El informe Q3 2022 State of API Security de Salt Security mostró que el número promedio de API por cliente de Salt creció un 82% respecto al año anterior, superando las 162 en julio de 2022. Durante el mismo periodo, el tráfico total de API por cliente aumentó un 168%. Con este crecimiento, se ha vuelto imperativo que las empresas busquen formas de gestionar eficientemente su creciente ecosistema de API.

Aquí es donde entra la API gateway…

¿Qué es una API gateway?

Me gusta imaginar una API gateway como una operadora telefónica de principios de siglo: conectando un cable para aceptar una llamada entrante, preguntando con quién desea hablar y luego insertando ese cable en la ranura adecuada para dirigirla al destino deseado. Las API Gateways hacen prácticamente lo mismo: aceptan llamadas de API y las dirigen de manera eficiente a la aplicación correspondiente.

Una API gateway se sitúa frente a una interfaz de programación de aplicaciones (API) para proporcionar un punto de entrada único y una interfaz común para que las API se comuniquen entre sí. Esto les permite intercambiar datos tanto dentro como fuera de la organización. Las API gateways también ofrecen funciones críticas de gestión y supervisión, lo que permite a los equipos controlar las API y sus diversas integraciones desde un solo lugar, en lugar de gestionar cada una por separado. Sus catálogos también permiten a los equipos de negocio y de TI encontrar API existentes, evitar duplicidades y reutilizarlas siempre que sea posible. Además, no podemos pasar por alto las funciones de seguridad básicas que suelen ofrecer, como la autenticación de usuarios, la limitación de tasa y la monitorización.

Las API gateways están diseñadas para reducir la complejidad de un ecosistema de API en constante cambio, extenso y complejo. Estas puertas de enlace ayudan a las organizaciones a aumentar la fiabilidad de sus aplicaciones al proporcionarles un marco común de comunicación, e incluso pueden ayudar a prolongar la vida útil de las aplicaciones heredadas.

Como puedes imaginar, como empresa de seguridad de API, hablamos con organizaciones en todas las etapas de sus procesos de seguridad de API. La mayoría ha implementado (o está en proceso de implementar) una API gateway y, como es lógico, tiene preguntas sobre en qué se diferencian estas herramientas. Aquí tienes algunas de las preguntas más frecuentes que recibimos para que puedas entender mejor cómo las diversas herramientas de API pueden combinarse para detectar y prevenir los ataques a API más comunes.

¿Qué funciones de seguridad ofrece mi API gateway?

Las API gateways ofrecen algunas funciones de seguridad básicas importantes además de sus capacidades principales de gestión de API. La mayoría de las API gateways ofrecen:

  • Políticas de limitación de tasa para imponer límites de uso y prevenir ataques volumétricos
  • Políticas de protección de datos para proteger la información en tránsito mediante tokenización
  • Políticas de gobernanza, gestión de políticas y aplicación de control de acceso
  • Firmas y políticas para bloquear tipos de ataques conocidos

Sin embargo, aunque las puertas de enlace (gateways) de API desempeñan un papel importante en la estrategia general de seguridad de API, no pueden proteger contra las principales amenazas, incluidas las definidas en el Top 10 de seguridad de API de OWASP. Incluso las API autenticadas pueden ser objetivo de atacantes que utilizan métodos sutiles para descubrir y explotar vulnerabilidades. Los controles de acceso tradicionales, las listas de bloqueo y el filtrado de mensajes que ofrecen las puertas de enlace de API solo brindan una protección parcial.

¿Cómo lo sabemos? Los ataques a API siguen ocurriendo, y afectan a API publicadas a través de puertas de enlace. Según el informe de Salt: Estado de la seguridad de API del tercer trimestre de 2022 , el 54% de los encuestados confía en su puerta de enlace de API para la seguridad, pero el 82% no cree que sus herramientas actuales sean muy efectivas para prevenir ataques a API.

Las puertas de enlace de API dependen de firmas y patrones conocidos, por lo que es necesario saber qué se está buscando. Las herramientas basadas en firmas, como las puertas de enlace de API, buscan patrones de ataque bien conocidos para su detección, pero los ataques a API más comunes aprovechan fallos en la lógica de negocio que varían drásticamente de una API a otra y no son detectables sin grandes volúmenes de datos correlacionados durante semanas o meses.

Proteger las API contra amenazas requiere analizar todo el tráfico de API para obtener el contexto necesario para identificar y detener a los atacantes. La arquitectura de proxy de las puertas de enlace de API limita su capacidad para ver el panorama general; en su lugar, ofrecen protección transacción por transacción. Sin un contexto más amplio y la capacidad de conectar actividades dispares, las puertas de enlace de API dejan a las organizaciones expuestas a los ataques a API más comunes.

Tenemos una puerta de enlace de API, ¿por qué necesitaríamos una solución de seguridad de API?

Las puertas de enlace de API simplemente no fueron diseñadas para detener los ataques actuales. Los atacantes utilizan técnicas de reconocimiento para realizar ingeniería inversa en las API y comprender su estructura y su lógica de negocio única. Estos ataques requieren tiempo y se basan en actividades lentas y discretas para buscar vulnerabilidades y explotarlas. Dado que la actividad de reconocimiento del atacante parece tráfico de API normal, las puertas de enlace de API inevitablemente pasarán por alto los ataques dirigidos a vulnerabilidades únicas de la API. Las puertas de enlace (y los WAF) simplemente no están diseñadas para frustrar este tipo de ataques y dejan brechas importantes.

Las soluciones de seguridad de API deben analizar automática y continuamente el tráfico de API para aprender los comportamientos normales de cada API única y obtener el contexto necesario para identificar anomalías, localizar a los atacantes y proteger las API. La seguridad de API dedicada requiere tres capacidades fundamentales:

Descubrimiento de API nuevas y modificadas: una solución de seguridad de API debe tener la capacidad de descubrir todas las API, incluidas las API en la sombra y las API zombis. Para mantenerse al día con el lanzamiento continuo de API nuevas y actualizadas, el descubrimiento debe realizarse de forma automática y continua, y debe cubrir todas las API orientadas a socios, internas y orientadas al cliente. Idealmente, una solución de API dedicada también debería ser capaz de identificar la exposición de datos confidenciales para ayudar a su organización a comprender el riesgo y mantener el cumplimiento.

Detección y detención de ataques a API en tiempo de ejecución: para detectar y detener los ataques modernos a API, una solución de seguridad de API necesita analizar y correlacionar la actividad de la API para crear una línea base de comportamiento normal e identificar la actividad que queda fuera de ella. Esto le permitirá distinguir entre los cambios normales en el tráfico de API causados por modificaciones en la API o el comportamiento del usuario, y el tráfico malicioso derivado de la actividad del atacante, lo que le permitirá detectar y detener los ataques desde la etapa de reconocimiento.

Las herramientas tradicionales, como las puertas de enlace de API, solo pueden inspeccionar cada transacción de forma aislada e identificar tráfico malicioso conocido, pero no pueden utilizar el contexto y la correlación para identificar y detener actividades maliciosas. Detener los sofisticados ataques a API actuales requiere una amplitud de contexto que solo se puede obtener mediante el uso de big data a escala de nube y aprovechando la tecnología de IA y ML para correlacionar millones de llamadas a API a lo largo del tiempo.

Prácticas de "Shift Left" para eliminar vulnerabilidades en el desarrollo: cualquier software se implementará en producción con brechas, incluso si los equipos de DevOps siguen las mejores prácticas de desarrollo y utilizan herramientas de escaneo. Las API no son una excepción. Solo puede evitar la explotación de cualquier vulnerabilidad de API que llegue a producción mediante la protección en tiempo de ejecución.

Una solución de seguridad de API debe ser capaz de detectar posibles problemas y fallos en tiempo de ejecución. Para mejorar sus prácticas generales de seguridad de API, estos hallazgos deben comunicarse a los desarrolladores al principio del ciclo de desarrollo, para ayudarles a eliminar las vulnerabilidades antes de que las API se implementen en producción. Proporcionar a los equipos de DevOps información sobre las vulnerabilidades encontradas tanto en el desarrollo como en el tiempo de ejecución puede ayudar a los equipos a priorizar los esfuerzos de remediación, eliminar debilidades y mejorar continuamente la postura de seguridad de su organización.

¿Cómo protegen las puertas de enlace de API contra el Top 10 de seguridad de API de OWASP?

A finales de 2019, el Open Web Application Security Project (OWASP) publicó su primera lista Top 10 de seguridad de API. Esta lista identifica los tipos de ataques de seguridad de API más comunes y ayuda a ilustrar dónde encajan las herramientas de API tradicionales, como las puertas de enlace de API, y dónde se requieren soluciones de seguridad de API dedicadas (como Salt). Como puede ver, las puertas de enlace hacen un buen trabajo detectando ataques de inyección simples, pero sus modelos basados en firmas no pueden reconocer ataques más complejos.

Donde las puertas de enlace de API se quedan cortas es en los ataques más complicados —y más frecuentes— como la autorización a nivel de objeto rota (BOLA). En un escenario de ataque BOLA, un atacante podría autenticarse con un ID de usuario específico y luego continuar enviando ese mismo ID de usuario en la cookie mientras envía un ID de usuario diferente en el parámetro de consulta. Al hacer esto, intentan eludir los mecanismos de autorización y obtener acceso a los datos de otros usuarios. Siempre que la solicitud esté estructurada correctamente, una puerta de enlace de API pasará esta solicitud al servidor de API, que la procesará como de costumbre y devolverá la respuesta al usuario final.

Alternativamente, una solución de seguridad de API sofisticada, como Salt, protegerá contra este mismo ataque BOLA. Al aprovechar el poder del big data, con el tiempo, las soluciones avanzadas de seguridad de API pueden comprender completamente el contexto y el comportamiento normal de cada API. Cuando ocurre este mismo escenario, soluciones como Salt pueden comparar los valores de diferentes campos y parámetros a través de distintas partes de la solicitud y la respuesta. Cuando dos parámetros deberían tener los mismos valores pero llega una solicitud con dos parámetros con valores diferentes, las soluciones avanzadas de seguridad de API descubrirán esta discrepancia, emitirán una alerta al respecto y le permitirán bloquear el ataque en curso aprovechando las capacidades en línea de su WAF o puerta de enlace de API.

Con las firmas adecuadas (y personas que tengan el conocimiento y el tiempo para escribirlas), pueden detectar manualmente algunos tipos de ataques adicionales. Ahí es donde brillan las herramientas de seguridad de API diseñadas específicamente y basadas en IA/ML: uniendo series complicadas de ataques a lo largo del tiempo para descubrir los ataques de API basados en la lógica empresarial.

Si implementáramos una solución de seguridad de API dedicada como Salt, ¿seguiríamos necesitando una puerta de enlace de API?

Las puertas de enlace son componentes críticos de un programa integral de gestión y seguridad de API. No hay sustituto para las capacidades de gestión y supervisión centralizadas que ofrecen las puertas de enlace de API. Sin embargo, deben combinarse con otras herramientas de API para proporcionar funciones completas de gestión y seguridad de API de extremo a extremo. Además, las soluciones de seguridad de API como Salt pueden utilizar una puerta de enlace para reflejar el tráfico de su API y usarlo para descubrir, proteger y prevenir ataques más sofisticados.

¿Qué puertas de enlace de API admiten?

Salt se compromete a apoyar los entornos de nuestros clientes y los sistemas y soluciones que ya tienen implementados. Por lo tanto, Salt ofrece un conjunto sólido de integraciones con todos los principales proveedores de puertas de enlace de API. Si ya está utilizando uno, es probable que podamos conectarnos, reflejar el tráfico desde él y bloquear actividades maliciosas. Le animamos a seleccionar la puerta de enlace de API que mejor se adapte a su organización, ¡y le ayudaremos a determinar la forma más eficiente de integrarse con ella!

Para obtener más información

Si le interesa saber más sobre cómo puede combinar una solución de seguridad de API de primer nivel como la plataforma de protección de API de Salt Security junto con su puerta de enlace de API, por favor contáctenos o solicite una demostración personalizada. También puede solicitar una evaluación de brechas de seguridad de API para comprender mejor su entorno de API y obtener información personalizada sobre la corrección de vulnerabilidades.

Nuestras últimas publicaciones