¿Vas a ir a Black Hat? Reunámonos

Técnico

Más allá del perímetro: cómo se aplican los principios de la NYDFS 23 NYCRR 500 a la creciente superficie de ataque de las API

May 8, 2025

Eric Schwake
Responsable de Marketing de Producto

Puntos clave:

  • La normativa NYDFS 23 NYCRR 500 exige una ciberseguridad integral para todos los activos informáticos financieros de Nueva York.
  • Las API son activos informáticos críticos y están totalmente sujetas a los principios de la NYDFS.
  • Los requisitos fundamentales de la NYDFS (inventario, evaluación de riesgos, control de acceso) se aplican directamente a los activos de API.
  • Salt Security ayuda a aplicar los controles de la NYDFS de manera efectiva para descubrir, gestionar y proteger los activos de API.
  • Proteger los activos de API es vital para el cumplimiento de la NYDFS, la confianza del cliente y la resiliencia operativa.

Para las instituciones financieras en Nueva York, el Reglamento de Ciberseguridad de la NYDFS (23 NYCRR 500) es un mandato esencial que exige un marco de ciberseguridad sólido e integral. Este reglamento detalla numerosos requisitos destinados a salvaguardar los datos de los clientes y mantener la integridad de los sistemas financieros. En nuestro entorno digital actual, las interfaces de programación de aplicaciones (API) constituyen la base de los servicios financieros, permitiendo desde la banca móvil hasta complejos intercambios de datos e integraciones con terceros. En Salt Security, sostenemos que las API no son solo una tecnología especializada, sino activos informáticos esenciales que deben gestionarse con las mismas medidas de seguridad estrictas que se aplican a todos los demás elementos vitales de su infraestructura informática. 

Reconocer esto es un primer paso crucial para implementar eficazmente el marco de la NYDFS. Si bien el reglamento describe directrices generales de ciberseguridad, sus principios se aplican naturalmente a todos los sistemas y activos que gestionan información confidencial o realizan funciones críticas; las API pertenecen indudablemente a esta categoría. Al reconocer su importancia única, el Departamento de Servicios Financieros de Nueva York ha emitido una guía específica que enfatiza la necesidad de "monitorear anomalías y aplicar la autenticación multifactor (MFA) para el acceso" en relación con las API. Además, la sección 23 NYCRR 500.11 exige claramente que las API expuestas a terceros deben estar protegidas y monitoreadas. Al tratar las API como activos informáticos esenciales, las instituciones financieras pueden integrar sin problemas la seguridad de las API en su estrategia integral de cumplimiento de la NYDFS, asegurando que no quede desatendida ninguna vía crítica.

Integración de activos de API en su marco de cumplimiento de la NYDFS

Cuando las API se reconocen como activos informáticos vitales, la aplicación de los principios de la NYDFS 23 NYCRR 500 se vuelve clara y lógica. Salt Security proporciona las capacidades especializadas para ayudarle a gestionar y proteger estos activos únicos de acuerdo con el propósito del reglamento:

El proceso comienza con una comprensión exhaustiva de su panorama de activos, lo cual es un principio fundamental en secciones como 23 NYCRR 500.02 (Programa de Ciberseguridad) y 500.03 (Política de Ciberseguridad). Al igual que realiza un seguimiento de servidores y bases de datos, su cartera de API, que comprende todas las API internas, externas, en la sombra e incluso las obsoletas o "zombis", debe documentarse cuidadosamente como parte de su gestión de activos informáticos. Es fundamental identificar qué API manejan información no pública (NPI) confidencial y mapear estos flujos de datos de manera efectiva. Salt Security respalda esto proporcionando un descubrimiento integral, y continuo de API y una clasificación de datos confidenciales, asegurando que estos activos vitales sean totalmente visibles y estén contabilizados.

Evaluación de riesgos (23 NYCRR 500.09) los procesos deben incluir intrínsecamente estos activos de API. La normativa exige evaluaciones de riesgo periódicas de todo el entorno informático. Las API, con sus conexiones directas a datos y funcionalidades, presentan vectores de riesgo específicos que requieren una evaluación dirigida. Salt Security ayuda en esta fase esencial proporcionando evaluaciones automatizadas de riesgo de API diseñadas para descubrir debilidades en la autenticación, identificar posibles exposiciones de datos a través de las API y detectar infracciones de políticas pertinentes a estos activos.

Los principios de Control de acceso (23 NYCRR 500.07) son vitales para salvaguardar todos los activos informáticos, incluidas las API. Para evitar el acceso no autorizado a NPI a través de API, es fundamental aplicar el principio de privilegio mínimo, gestionar cuidadosamente los tokens y claves de API y supervisar de forma robusta los intentos de escalada de privilegios. Además, se hace especial hincapié en el uso de MFA para el acceso a las API. Salt Security refuerza estas medidas con supervisión continua de vulnerabilidades de autenticación, privilegios de acceso excesivos y vulnerabilidades comunes en las API como la autorización a nivel de objeto rota (BOLA).

Unas capacidades eficaces de supervisión y detección de amenazas son cruciales para cualquier activo informático, tal como se especifica en secciones como 23 NYCRR 500.02(b) y 500.03(g). En el caso de las API, esto implica identificar activamente anomalías de comportamiento, como la extracción de datos o patrones de llamadas irregulares, garantizando al mismo tiempo que la detección de abusos de API sea sensible al contexto. Las directrices específicas del NYDFS también indican a las instituciones que vigilen las anomalías en las API. El análisis de comportamiento basado en IA de Salt Security está diseñado para proteger estos activos de API mediante la identificación y alerta de actividades maliciosas, incluidas las amenazas emergentes que las herramientas tradicionales pueden pasar por alto.  

En caso de incidente, los protocolos de respuesta ante incidentes (23 NYCRR 500.16) deben estar listos para todos los activos de TI afectados, incluidas las API. La capacidad de responder a una brecha relacionada con una API en el plazo requerido de 72 horas es esencial, al igual que el mantenimiento de pistas de auditoría (23 NYCRR 500.06)integrales. Salt Security satisface estas necesidades con cronologías forenses automatizadas , opciones detalladas de análisis de incidentes y registros exhaustivos de llamadas a API enriquecidos con metadatos, proporcionando información vital tanto para una respuesta rápida como para auditorías exhaustivas de sus activos de API.

Por último, es fundamental proteger los activos de TI a lo largo de todo su ciclo de vida, lo que incluye prácticas de desarrollo seguro (implícito en 23 NYCRR 500.03(c) y 500.03(h)). Esto significa integrar análisis de seguridad y comprobaciones de configuración en todo el proceso de desarrollo de los activos de API. Salt Security ofrece análisis de postura shift-left, que se integra en los flujos de trabajo de los desarrolladores, ayudando a garantizar que sus activos de API se creen y desplieguen de forma segura desde el principio.

Las API como elementos fundamentales de su estrategia de seguridad. Tratar las API como activos informáticos integrales es clave para una estrategia de ciberseguridad resiliente y un enfoque sólido ante la normativa NYDFS 23 NYCRR 500. Esta perspectiva garantiza que estos conductos críticos para los datos y la funcionalidad reciban la atención de seguridad que merecen, protegiendo a su institución contra pérdidas financieras, daños a la reputación e interrupciones operativas.

Refuerce su preparación para la NYDFS con Salt Security Salt Security se dedica a ayudar a las instituciones financieras a proteger sus activos de API críticos y a cumplir con las rigurosas exigencias de la normativa NYDFS 23 NYCRR 500.

  • Obtenga una visibilidad crítica de sus activos de API expuestos externamente e identifique posibles vulnerabilidades con nuestro Escaneo gratuito de la superficie de API.
  • Inventaríe y comprenda rápidamente sus activos de API en todos sus entornos en la nube (AWS, Azure, GCP) con Salt Cloud Connect.

Obtenga más información sobre estas normativas en nuestro conciso Libro blanco y contacte a Salt Security hoy mismo para descubrir cómo nuestra plataforma puede ayudarle a integrar completamente sus activos de API en sus esfuerzos de cumplimiento con la NYDFS y construir un futuro financiero más seguro.

Nuestras últimas publicaciones