¿Vas a ir a Black Hat? Reunámonos

Técnico

Infórmese mejor sobre el valor comercial de la seguridad de API

March 7, 2023

Stephanie Best
Director/a de Marketing de Producto

Los ataques a API han dominado las noticias de ciberseguridad últimamente. A principios de 2023, T-Mobile fue noticia por una brecha basada en API que afectó a 37 millones de registros de información de identificación personal (PII) de sus clientes actuales y pasados. El año pasado, Optus, una importante empresa de telecomunicaciones en Australia, sufrió un incidente de seguridad de API que expuso alrededor de 10 millones de registros de clientes. Y los ataques a API que no son tan “noticiables” ocurren todos los días. De hecho, el informe de Salt Security Informe sobre el estado de la seguridad de las API del tercer trimestre de 2022 mostró que el 94% de los encuestados había experimentado problemas de seguridad de API en producción, y el 19% admitió haber sufrido una brecha relacionada con API. La predicción de Gartner de que “para 2022, los abusos de API pasarán de ser un vector de ataque poco frecuente a ser el más frecuente, lo que provocará brechas de datos en las aplicaciones web empresariales” sin duda se ha hecho realidad.

Proteger las API ya no es un lujo, pero tampoco debería verse solo como una carga. La realidad es que proteger sus API ofrece beneficios comerciales reales: en reducción de riesgos, mitigación de gastos y oportunidades de crecimiento de ingresos.

Salt acaba de publicar un nuevo libro electrónico titulado “Cómo proteger sus API protege sus resultados financieros”. Este revelador documento explora algunas de las ganancias económicas que los líderes de seguridad y desarrollo pueden señalar al considerar invertir en seguridad de API.

Reducir riesgos e implementar controles

Los líderes de seguridad actuales buscan constantemente cerrar las brechas de control de seguridad y, en última instancia, reducir su riesgo. Las API han surgido como un facilitador comercial predominante y, cada vez más, proporcionan un acceso sin precedentes a través de los sistemas empresariales, por lo que se ha vuelto crucial protegerlas. Algunos de los beneficios clave de mitigación de riesgos de la seguridad de API incluyen:

  • Eliminar los puntos ciegos y las brechas de control de las API: Lo que no sabe puede perjudicarle. Una visión precisa de su superficie de ataque es esencial para fundamentar su estrategia de seguridad, pero comprender su superficie de ataque es especialmente difícil con las API, en parte porque cambian constantemente. De hecho, una encuesta reciente de Salt Security reveló que el 11% de los encuestados actualiza sus API a diario y el 31% las actualiza semanalmente.
  • Descubrir actividades maliciosas en las API para disminuir el potencial de una brecha de seguridad: No hay forma de evitarlo: estudio tras estudio demuestra que las brechas de seguridad cuestan millones. Y dado que las API son el vector de ataque más frecuente para las aplicaciones según Gartner, tiene todo el sentido financiero hacer todo lo posible para proteger sus API de producción durante el tiempo de ejecución.
  • Reducir la posibilidad de futuros problemas de API y tiempo de inactividad de las aplicaciones: Los líderes de seguridad temen muchas cosas, pero en la parte superior de la lista están las brechas de seguridad y el tiempo de inactividad resultante (y las consecuencias seguras que resultan de ambos). Los ataques cuestan millones, pero los costos por tiempo de inactividad también se acumulan rápidamente.

Mitigación de gastos

Aunque a menudo se requiere nueva tecnología para abordar nuevos vectores de ataque como la seguridad de API, los presupuestos de seguridad no son ilimitados. Los líderes de seguridad saben que es importante minimizar los gastos y aprovechar las estructuras y procesos de equipo existentes siempre que sea posible. Las soluciones de seguridad de API son un nuevo elemento en el stack de seguridad, por lo que no puede eliminar otra herramienta para pagarlas. Sin embargo, puede aprovechar una inversión en seguridad de API para reducir otros costos, como la corrección de vulnerabilidades y el cumplimiento, y puede aprovechar los miembros del equipo y los procesos existentes para implementar la seguridad de API. Algunos de los beneficios clave de reducción de gastos de la seguridad de API incluyen:

  • Disminuir los costos al corregir API vulnerables más rápido y con menos fricción: Las vulnerabilidades de API son diferentes de las vulnerabilidades de software tradicionales, razón por la cual las herramientas tradicionales de gestión de vulnerabilidades no pueden detectarlas. Las vulnerabilidades de API casi siempre se basan en la lógica empresarial y, debido a que cada API es única, son en esencia vulnerabilidades de día cero. Los líderes de seguridad necesitan una solución que pueda realizar una “doble función” para descubrir vulnerabilidades de API lo antes posible en el proceso de desarrollo y también reducir el esfuerzo necesario para corregir las vulnerabilidades una vez descubiertas.
  • Eliminar posibles multas regulatorias costosas: Las organizaciones gastan mucho para construir y mantener prácticas de cumplimiento de seguridad de datos , y esos costos aumentan si tienen que pagar multas regulatorias. No es de extrañar que, en el ámbito de la seguridad de API, los reguladores estén empezando a darse cuenta de las implicaciones de las API inseguras y desconocidas. PCI DSS y el NIST han comenzado a implementar mandatos relacionados con las API, al igual que el Departamento de Servicios Financieros de Nueva York y el Gobierno de Australia. Incluso los organismos reguladores que aún no identifican definitivamente la necesidad de seguridad de API pueden establecer multas vinculadas a una mala visibilidad de las API o a una detección de amenazas deficiente, especialmente si se produce una pérdida de PII.
  • Proteger las API sin aumentar la plantilla: Los líderes de seguridad se enfrentan a la trifecta de presupuestos ajustados, equipos ya sobrecargados y una escasez de habilidades de seguridad en la industria, por lo que aumentar la plantilla para adaptarse a nuevos casos de uso de seguridad rara vez es una opción. Pero aunque no pueda añadir más personal, eso no significa que pueda evitar el trabajo de implementar nuevas medidas de seguridad para proteger el negocio. La seguridad de API es uno de los ámbitos en los que las organizaciones simplemente no pueden permitirse adoptar un enfoque de “esperar y ver”. Los líderes de seguridad deben asegurarse de poder abordar las preocupaciones de seguridad de API sin necesidad de incorporar un ejército de nuevos miembros al equipo para respaldarlo. Aprovechar la inteligencia artificial avanzada y los modelos de aprendizaje automático para automatizar las cargas de trabajo manuales a escala puede hacer que los equipos de seguridad sean exponencialmente más eficientes.

Aumente las oportunidades de ingresos

Cientos de millones de interfaces de programación de aplicaciones (API) impulsan la economía digital actual, y esa cifra sigue creciendo a un ritmo implacable. Las API son el núcleo de la innovación digital y, con ello, surgen oportunidades de ingresos. Una seguridad de API bien implementada puede ayudar a abrir estas puertas, permitir un desarrollo más rápido y despliegues más fluidos, además de liberar a los miembros del equipo de tediosos procesos manuales para que puedan trabajar en proyectos de mayor valor. La seguridad de las API ofrece un potencial de generación de ingresos que incluye:

  • Liberar a los miembros actuales del equipo de seguridad para realizar proyectos de mayor valor: no es ningún secreto que los equipos de seguridad están agotados y se les pide que hagan más con menos. Las tareas manuales frecuentes y monótonas solo empeoran las cosas. Cada día, estos equipos deben buscar información en múltiples fuentes y alertas, para luego intentar unirlas y obtener una visión general. Afortunadamente, las herramientas avanzadas de detección de amenazas basadas en ML/IA han cambiado el sector en los últimos años, reduciendo esa monotonía y liberando a los equipos de seguridad (y a los desarrolladores) para realizar trabajos más interesantes.
  • Acelerar la innovación mediante la creación y entrega de nuevas aplicaciones con mayor rapidez: las API impulsan la economía actual, ayudando a las organizaciones a combinar datos de nuevas formas para ofrecer las aplicaciones y servicios que los consumidores esperan. Un estudio reciente publicado en Forbes reveló que las empresas que utilizan API fueron más rentables durante la última década, experimentando un crecimiento en la capitalización de mercado un 12,7 % mayor que aquellas que no las utilizaban. Las API permiten acceder a los datos más valiosos de una empresa, ayudándoles a reutilizar de forma eficiente las capacidades internas, compartir activos y co-innovar con socios.
  • Monetizar sus datos con API seguras: las API son esenciales para que las empresas respalden sus iniciativas de transformación digital innovadoras y generadoras de ingresos. Servicios de banca abierta, servicios móviles y en línea, aplicaciones de intercambio de información digital, DoorDash, Uber, PayPal, Spotify, Netflix, Tesla... lo que sea, todos requieren API para funcionar. Las oportunidades monetarias de las API son inmensas, pero para aprovecharlas, los líderes de seguridad deben garantizar la protección de dichas API. Las API respaldan la interconectividad de las joyas de la corona de una empresa: los datos esenciales y confidenciales que las empresas necesitan para ofrecer sus bienes y servicios digitales.

Proteger sus API tiene un sentido comercial real

¡Es una carrera constante! Las soluciones de seguridad de API deben ayudar a las organizaciones a ir un paso por delante de los atacantes. Las empresas necesitan la capacidad de identificar y catalogar sus API de forma automática y continua, protegerlas en tiempo de ejecución y proteger sus versiones futuras con prácticas de "shift-left". Implementar la seguridad de API ayuda a las empresas a evitar titulares negativos y a proteger sus datos y los de sus clientes frente a ataques.

Los líderes de seguridad que aceptan el desafío de la seguridad de API no solo evitan problemas, sino que también obtienen los numerosos beneficios comerciales que esto conlleva: reducción de riesgos, minimización de gastos y nuevas oportunidades de ingresos. Es el momento de empezar a experimentar todos los beneficios de una estrategia integral de seguridad de API.

Le animamos a descargar el libro electrónico completo para obtener más información sobre cada una de estas áreas, ver algunas de las formas en que los clientes de Salt han logrado estos beneficios comerciales y conocer algunas de las preguntas clave que puede plantear para ayudar a evaluar su propio beneficio potencial.

Si le interesa ver la plataforma de protección de API de Salt Security en acción, contáctenos para una demostración personalizada hoy mismo.

Blog de seguridad de Salt

Suscríbase al boletín de Salt para obtener los últimos recursos y publicaciones del blog.

Nuestras últimas publicaciones