¿Vas a ir a Black Hat? Reunámonos

Industria

Proliferación de API: el silencioso auge del "tsunami de API"

January 22, 2025

Michael Callahan
Director de Marketing

A medida que las empresas adoptan cada vez más arquitecturas nativas de la nube, microservicios e integraciones de terceros, el número de interfaces de programación de aplicaciones (API) se ha disparado, creando un «tsunami de API» en la infraestructura de la organización que amenaza con desbordar las prácticas de gestión tradicionales. Con la proliferación de los servicios digitales, también aumenta el desarrollo de API, que permiten a diversas aplicaciones comunicarse o integrarse entre sí e intercambiar información. Este rápido crecimiento, a menudo denominado proliferación de API, complica las labores de seguridad y gestión, ya que las herramientas de seguridad tradicionales no están equipadas para afrontar los desafíos específicos de los ataques a las API. Por lo tanto, la superficie de ataque se amplía, lo que dificulta que las organizaciones supervisen y protejan cada punto final.

El creciente desafío de la proliferación de API

La proliferación de API conlleva varios desafíos únicos que las herramientas y prácticas de seguridad tradicionales no están preparadas para manejar. Entre ellos se incluyen:

1. La amenaza invisible de la proliferación de API conduce a una mayor superficie de ataque

Cada nuevo punto final de API aumenta la superficie de ataque de una organización, ya que cada API representa un posible punto de entrada para los atacantes. Cuanto más grande y descentralizado sea un ecosistema de API, más difícil será para los equipos de seguridad aplicar políticas de seguridad coherentes y supervisar las vulnerabilidades en todos los puntos finales.

Por ejemplo, una investigación de Salt Security en 2024 reveló que más del 63 % de las organizaciones sufrieron incidentes de seguridad debido a API no supervisadas o protegidas de forma inadecuada, a menudo creadas por diferentes equipos en múltiples entornos en la nube. Con cientos o miles de API activas, cada punto final se convierte en un punto ciego en la red, y los atacantes buscan activamente estos objetivos menos visibles.

Acción: Implemente soluciones centralizadas de gestión de API que se integren con todas las API desplegadas en la empresa. Las plataformas centralizadas ofrecen una mejor visibilidad y control, lo que permite a los equipos de seguridad aplicar políticas de seguridad de manera uniforme, supervisar todos los puntos finales en busca de vulnerabilidades y agilizar la respuesta ante incidentes.

2. Estándares de seguridad incoherentes y gestión fragmentada de API

La proliferación de API conduce a prácticas de seguridad incoherentes, ya que diferentes equipos —que a menudo trabajan con estándares distintos— crean y gestionan sus propias API. Estas incoherencias pueden dar lugar a configuraciones de seguridad erróneas, niveles variables de control de acceso y protocolos de cifrado aplicados de forma desigual, lo que crea debilidades que los atacantes pueden aprovechar.

El informe de Salt Security también muestra que algunas instituciones priorizan la seguridad de las API solo de forma selectiva, lo que genera brechas donde las API más antiguas o los puntos finales menos protegidos pueden utilizar autenticación básica o claves de API en lugar de una autenticación multifactor sólida. Esta incoherencia puede exponer información confidencial, especialmente en instituciones financieras donde las API suelen procesar datos personales y transaccionales. Además, los ataques contra las API han aumentado en el sector de los servicios financieros, lo que ha llevado a una parte importante del sector a elevar la seguridad de las API a una prioridad empresarial crítica.

Acción: Establezca una política centralizada de seguridad de API que exija prácticas de seguridad uniformes para todas las API, incluidos los requisitos de cifrado, autenticación y control de acceso. Además, adopte puertas de enlace (gateways) de API que puedan aplicar estas políticas automáticamente, garantizando la coherencia en todos los entornos, ya sean locales o basados en la nube.

3. Mantener los estándares normativos en todas las API se convierte en un desafío de cumplimiento y privacidad de datos

El cumplimiento de normativas como el RGPD, la CCPA y la HIPAA se vuelve cada vez más difícil en un entorno con una proliferación descontrolada de API. Esto se debe a que privacidad de datos Las leyes exigen que las organizaciones protejan la información confidencial y mantengan registros de auditoría. Sin embargo, cuando las API proliferan, es difícil rastrear dónde se almacena, procesa y transmite la información. Muchas organizaciones carecen de visibilidad sobre los flujos de datos de todas sus API, especialmente de aquellas que están ocultas o no documentadas, lo que puede derivar en posibles incumplimientos normativos.

A medida que los servicios de salud digitales y las aplicaciones móviles ganan popularidad, mayor es el riesgo para la información médica personal (PHI). Por ejemplo, a principios de este año, la aplicación de seguimiento de fertilidad Glow sufrió una filtración masiva de datos de 25 millones de usuarios debido a una API de desarrollador con vulnerabilidades. Este incidente subraya el riesgo de incumplimiento normativo en entornos con un crecimiento descontrolado de API, especialmente ahora que países como el Reino Unido buscan centralizar la gestión sanitaria, proponiendo que los historiales médicos, las cartas de salud y los resultados de pruebas estén disponibles a través de la aplicación del NHS.

Acción: Implemente herramientas de descubrimiento y catalogación continua de API para mantener un inventario preciso y actualizado de todas las API en uso. Estas herramientas deben proporcionar visibilidad sobre los flujos de datos y facilitar las auditorías de cumplimiento mediante el seguimiento de la transmisión, el almacenamiento y el acceso a los datos. Audite las API periódicamente para garantizar que cada una cumpla con los requisitos normativos pertinentes y utilice herramientas automatizadas para detectar y corregir brechas de cumplimiento.

4. La presión de gestionar la proliferación de API y la complejidad operativa

No es de extrañar que cuanto mayor sea el ecosistema de API, más difícil resulte gestionarlo. A medida que los servicios digitales ganan popularidad y agilizan las operaciones comerciales cotidianas, los equipos de seguridad se enfrentan a una carga de trabajo creciente para supervisar cada punto final, gestionar los controles de acceso y realizar análisis de vulnerabilidades. Esta complejidad operativa puede llevar a pasar por alto vulnerabilidades y retrasar las respuestas, especialmente en entornos multinube donde las API interactúan a través de diferentes servicios y plataformas.

Por ejemplo, en las grandes empresas con múltiples unidades de negocio, cada una tendrá sus propios estándares y prácticas de API. A menudo, los equipos de seguridad no pueden gestionar y supervisar eficazmente todo el ecosistema debido a la gran escala del negocio, lo que puede derivar en numerosos incidentes de seguridad de API que pueden tardar semanas en investigarse y resolverse por completo.

Acción: Adopte plataformas de gestión de API centralizadas y escalables que permitan a los equipos de seguridad supervisar todas las API desde un único panel. El análisis automatizado de vulnerabilidades y las alertas en tiempo real reducen la carga de trabajo manual y mejoran la velocidad de respuesta, mientras que la orquestación de seguridad integrada puede agilizar los procesos de corrección. Facilite el acceso a las distintas unidades de negocio para que puedan ayudar a asumir la responsabilidad de la seguridad de las API que controlan.

5. Gestión del ciclo de vida de las API y capacidad para abordar las API ocultas y zombis

Con ciclos de desarrollo rápidos, las API a menudo se crean y despliegan para satisfacer necesidades inmediatas de proyectos, solo para ser olvidadas una vez que estos terminan. Estas API huérfanas, a menudo denominadas API ocultas o zombis, pueden permanecer activas en producción, creando riesgos de seguridad continuos. Al no estar supervisadas ni mantenidas, se convierten en objetivos fáciles para los atacantes que buscan puntos finales sin protección.

Un ejemplo notable de una brecha de seguridad mediante una API zombi involucró al Servicio Postal de los Estados Unidos (USPS) en 2018, donde una API expuesta, conocida como "Informed Visibility", permitió el acceso no autorizado a datos confidenciales de los clientes. Esta API, que proporcionaba datos de seguimiento casi en tiempo real a remitentes de correo masivo y anunciantes, carecía de un control de acceso adecuado y de protecciones contra el raspado de datos. Como resultado, expuso la información de más de 60 millones de usuarios del USPS, permitiendo a los atacantes consultar y recuperar información de identificación personal (PII) sin restricciones. La brecha de seguridad fue reportada por un investigador en lugar de un actor malintencionado, lo que permitió al USPS parchear finalmente la API después de que se hiciera pública.

Acción: Integre la gestión del ciclo de vida en los procesos de desarrollo de API, asegurando que cada API sea rastreada desde su creación hasta su obsolescencia. Las políticas de retirada automatizada pueden eliminar las API que ya no están en uso, reduciendo el riesgo de las llamadas "API zombis". Además, las herramientas de descubrimiento automatizado pueden escanear continuamente en busca de API en la sombra, garantizando que los puntos finales no documentados sean identificados y, posteriormente, asegurados o eliminados.

Cómo navegar el tsunami de API con una gestión proactiva

A medida que más equipos crean y despliegan API de forma independiente, la exposición al riesgo de la organización aumenta, agravada por prácticas de seguridad inconsistentes y problemas de cumplimiento normativo. Comprender y abordar las causas y consecuencias de la proliferación de API es esencial para mitigar estos riesgos.

Abordar la proliferación de API requiere una gestión centralizada, prácticas de seguridad coherentes, supervisión en tiempo real y una gestión eficaz del ciclo de vida. Al gestionar de forma proactiva el "tsunami de API", las organizaciones pueden reducir el riesgo, garantizar el cumplimiento y mejorar la eficiencia operativa.

Las organizaciones exitosas reconocerán que controlar la proliferación de API no es solo una medida de seguridad; es un enfoque estratégico para sostener la transformación digital. Con las herramientas y prácticas adecuadas, las empresas pueden aprovechar los beneficios de las API mientras protegen sus entornos contra las amenazas de seguridad en constante evolución. Descubra cómo hacerlo hoy mismo.

Nuestras últimas publicaciones