Prueba Salt Code. Obtén tu token gratuito

Industria

Explorando el dinámico panorama de la ciberseguridad y las amenazas a la seguridad de las API

August 9, 2024

Chen Gafson
Analista de inteligencia de amenazas

Mi nombre es Chen y trabajo como analista de inteligencia de amenazas en Salt Security.

Cada día me sumerjo en el complejo mundo de la ciberseguridad para descubrir las amenazas ocultas en nuestras vidas digitales. Hoy, me gustaría llevarle a través del panorama cambiante de las amenazas a las API.

Las API son las ayudantes silenciosas del mundo digital, ya que permiten que las aplicaciones de software se comuniquen fácilmente entre sí. Aportan comodidad y funcionalidad a nuestras interacciones digitales, pero también abren la puerta a diversas vulnerabilidades y riesgos.

Imagine las API como puentes que conectan islas de datos y servicios. Estos puentes son esenciales para el flujo fluido de información, pero si no se aseguran adecuadamente, pueden permitir el acceso a personas no autorizadas o exponer información privada.

Ahora que todos estamos de acuerdo en que las API, aunque son muy útiles, también pueden conllevar muchos riesgos, la pregunta es: ¿cuáles son esos riesgos y cómo podemos mapearlos eficazmente?

Dado que la seguridad de las API es un ámbito relativamente nuevo, no existe una metodología estándar para lograrla. En esta entrada de blog, quiero compartir algunas técnicas estándar que utilizo en mi trabajo diario.

CVE: vulnerabilidades por tipo

Nuestro primer destino es el mundo de las vulnerabilidades y exposiciones comunes (CVE, por sus siglas en inglés). Considere los CVE como un faro que ilumina los fallos de seguridad ocultos que debemos reconocer y comprender para navegar con seguridad por el campo de la ciberseguridad.

Un excelente recurso para comprender mejor los CVE es CVEdetails. Este sitio es una colección de visualizaciones detalladas y perspectivas valiosas. Incluye muchos detalles interesantes, como esta tabla:

La tabla resume todos los CVE encontrados durante la última década, revelando el aumento de varios tipos de vulnerabilidades. Las vulnerabilidades web como la inyección SQL y XSS destacan realmente por su notable crecimiento a lo largo de los años.

En 2020, los CVE relacionados con la inyección SQL eran 466. Si avanzamos hasta 2023, esta cifra se ha disparado a 2159, un aumento asombroso del 363,30 % en solo tres años. Del mismo modo, XSS ha experimentado una subida impresionante, con los CVE pasando de 2203 en 2020 a 5179 en 2023, lo que supone un aumento sustancial del 135,08 %.

Pero nuestra historia no termina ahí. A medida que profundizamos, nos encontramos con CSRF, cuyos CVE pasaron de 416 en 2020 a la asombrosa cifra de 1398 en 2023, lo que supone un aumento del 236,05 %. SSRF también tiene su propia historia de crecimiento, con los CVE pasando de 132 en 2020 a 248 en 2023, lo que refleja un aumento del 87,87 %.

Aunque esta tabla ofrece grandes perspectivas, como siempre en nuestro ámbito, una sola fuente de información rara vez es suficiente.

Tomemos, por ejemplo, las vulnerabilidades de OAuth. Las publicaciones anteriores de Salt Labs indican que OAuth es un vector de ataque popular y en aumento. Sin embargo, esta tabla no parece reflejarlo.

Al observar los datos brutos de CVE de este sitio web, parece que esta información está disponible. Recopilé todos los CVE relacionados con OAuth de los últimos años y calculé sus cifras para cada año. Estos son los resultados de mi investigación:

He observado un aumento significativo en las vulnerabilidades de OAuth. En 2012, solo hubo un CVE, mientras que en 2023 se registraron 42. Este incremento notable tuvo un impacto considerable en nuestro producto, influyendo en su capacidad de detección. Más detalles sobre nuestro paquete de protección OAuth.

Informes de programas de recompensas por errores (Bug Bounty)

La segunda fuente para comprender mejor el panorama de amenazas son los informes de programas de recompensas por errores. La comunidad de bug bounty ha crecido sustancialmente en los últimos años, y analizar los informes públicos y la información disponible puede ofrecer perspectivas fascinantes.

Si se examinan todas las categorías relacionadas con vulnerabilidades web y se cuenta el número de informes desde 2014 hasta 2022. Es importante señalar que excluí 2023 de mi análisis debido a que los datos estaban incompletos.

Al profundizar en los datos, se puede observar rápidamente un claro aumento en los informes de SSRF. En 2022, hubo un incremento significativo, lo que encaja perfectamente con las tendencias generales en el OWASP API 2023.

Por otro lado, ha habido una fuerte disminución en los informes de vulnerabilidades CSRF. Siendo una preocupación importante en su momento, el CSRF experimentó una caída sustancial del 79,27 % en los informes entre 2017 y 2022. Esta tendencia a la baja contrasta con los resultados de nuestra investigación de CVE. Sin embargo, dado que los datos de bug bounty suelen ser más precisos, sugiero que el CSRF podría ya no ser un punto central en el panorama de amenazas en 2024.

Base de datos interna de Salt Security

Ahora que tenemos una mejor comprensión del panorama de amenazas a las API a partir de varias fuentes diferentes, debemos preguntarnos cómo se correlaciona esto con los datos de telemetría interna que recopilamos en Salt-Labs.

Centrándonos en categorías como 'inyección SQL', 'inyección de código', 'XSS' y 'path traversal', observamos un aumento mensual en las vulnerabilidades web durante 2023. A principios de 2024, las cifras en estas categorías clave eran 1,5 veces superiores a las registradas en 2023.

Nuestro recorrido termina aquí, y lo que hemos aprendido es alarmante: las vulnerabilidades web están aumentando y siguen siendo una amenaza importante en el panorama de la seguridad. A medida que avanzamos hacia 2024, estos problemas persistirán y potencialmente afectarán a más empresas.

Cómo puede ayudarle Salt

Desde el primer día, Salt Security ha sido capaz de detectar vulnerabilidades de OAuth e inyecciones de código. Recientemente, hemos ampliado estas capacidades lanzando un nuevo paquete de protección OAuth multicapa que puede detectar intentos de explotación de OAuth y corregir vulnerabilidades de forma proactiva. Hemos mejorado nuestra plataforma de protección de API con un conjunto integral de nuevas detecciones de amenazas OAuth y reglas de postura para abordar el creciente desafío de la explotación de OAuth. Somos el primer proveedor de seguridad de API en lanzar capacidades de detección profunda de amenazas OAuth. Estas innovaciones permitirán a las organizaciones identificar y mitigar intentos maliciosos de explotar flujos de OAuth, salvaguardando en última instancia los datos confidenciales y las cuentas de los usuarios.

Si desea obtener más información sobre Salt y cómo podemos ayudarle en su proceso de seguridad de API mediante el descubrimiento, la gestión de la postura y la protección contra amenazas en tiempo de ejecución, por favor contáctenos, programar una demostración, o visite nuestro sitio web.

Medidas a tomar

  • Mantenga el software actualizado: Actualice periódicamente su sistema operativo, navegadores y aplicaciones para protegerse contra vulnerabilidades de seguridad.
  • Infórmese y eduque a otros: Manténgase al tanto de las amenazas cibernéticas comunes y enseñe a sus amigos y familiares prácticas seguras en internet.
  • Cuidado con los enlaces sospechosos: Evite hacer clic en enlaces o abrir archivos adjuntos de fuentes desconocidas, ya que podrían dirigirle a sitios maliciosos que aprovechan estas vulnerabilidades.
  • Refuerce su ciberseguridad con socios expertos: Para mejorar su protección frente a las ciberamenazas, considere colaborar con empresas externas especializadas en ciberseguridad. Estos expertos pueden ofrecerle soluciones a medida, supervisión continua y detección avanzada de amenazas, garantizando que sus sistemas permanezcan seguros y resilientes.

Nuestras últimas publicaciones