¿Vas a ir a Black Hat? Reunámonos

Técnico

¿Qué es PCI DSS 4.0 y por qué la seguridad de las API es un componente tan crítico?

November 22, 2022

Hadar Freehling
Ingeniero de soluciones principal

A principios de este año, el PCI Security Standards Council publicó una nueva versión del Estándar de Seguridad de Datos para la Industria de Tarjeta de Pago (PCI DSS). El PCI DSS es la vara de medir el cumplimiento a la que deben adherirse las entidades que transmiten, almacenan, manejan o aceptan datos de tarjetas de crédito, independientemente de su tamaño o volumen de procesamiento. Esta nueva versión incluye algunos cambios y actualizaciones en los controles. Lea más sobre las novedades del estándar.

En relación con las API, el PCI DSS añade más información y directrices sobre lo que ahora es obligatorio. La mayoría de estos controles se especifican en el requisito 6: Desarrollar y mantener sistemas y software seguros. Echemos un vistazo a dos de los requisitos de PCI DSS más relevantes para las API.

6.2 El software a medida y personalizado se desarrolla de forma segura.

La sección 6.2 se centra en el desarrollo de software y los controles asociados. El consejo busca que las organizaciones reduzcan sus vulnerabilidades para que sus sistemas sean menos propensos a ser comprometidos. Lo ideal es que las organizaciones hayan implementado un programa de Ciclo de Vida de Software Seguro (SLC) para detectar estas vulnerabilidades al principio del ciclo de desarrollo y evitar que lleguen a producción.

Como se puede observar en el lenguaje de control anterior, se requiere que las organizaciones realicen revisiones de código —incluidas sus API— antes de pasar a producción. Esto no es nada nuevo. Sin embargo, la mayoría de las organizaciones no validan que sus Swagger archivos cumplan con el estándar Open API (OAS). En Salt, hablamos con muchas organizaciones en diversas etapas de su proceso de seguridad de API. Casi todas nos confiesan que no confían en la precisión ni en el cumplimiento de sus archivos Swagger de API.

Con Salt, puede verificar rápidamente sus archivos Swagger (ya sea a través de la interfaz de usuario o de nuestra propia API) para ver si cumplen con el estándar. Salt también le mostrará dónde existen discrepancias entre lo que figura en el archivo Swagger y cómo es el tráfico real de la API.

En el punto 6.2.4, el PCI DSS exige que los ingenieros de software y los equipos de seguridad intenten mitigar o prevenir ataques contra "ataques de software comunes". El tercer punto menciona los ataques a la lógica de negocio. Curiosamente, este control no aparecía en versiones anteriores. ¿Por qué se añadió? Sospecho que el número de ataques a la lógica de negocio —especialmente los que involucran API— ha aumentado tan drásticamente que el Consejo PCI consideró prudente incluirlo en el nuevo estándar.

Las fallas en la lógica de negocio de las API pueden introducirse tanto en su despliegue inicial como durante sus actualizaciones, por lo que es fundamental seguir buscándolas a lo largo de todo su ciclo de vida. El informe de Salt Security sobre el estado de la seguridad de las API del tercer trimestre de 2022 reveló que las API se actualizan a un ritmo más rápido que nunca: el 11% de los encuestados actualiza sus API a diario y el 31% lo hace semanalmente. Por lo tanto, implementar una solución automatizada y continua para descubrir estas vulnerabilidades de lógica de negocio específicas de las API será clave para cumplir con los nuevos requisitos de PCI DSS.

Afortunadamente, los clientes de Salt confían en su capacidad para cumplir con este estándar en lo que respecta a las fallas de lógica de negocio de sus API. Salt aprovecha una metodología patentada para aprender sobre su API única y su comportamiento. Gracias a este conocimiento, Salt puede detectar esos molestos ataques a la lógica de negocio, ya que no comparten el mismo patrón que los usuarios normales de sus API.

6.4 Las aplicaciones web orientadas al público están protegidas contra ataques

La sección 6.4 de PCI DSS abarca controles adicionales que deben implementarse en las aplicaciones orientadas al público, ya que, por su naturaleza, conllevan un mayor riesgo.

El punto 6.4.1 es el primer control relacionado con las aplicaciones web orientadas al público y exige que las organizaciones protejan estas aplicaciones contra nuevas amenazas y vulnerabilidades. Como forma de reducir el riesgo de ataques, el consejo de PCI DSS ofrece a las organizaciones dos opciones: revisar las vulnerabilidades de la aplicación o implementar una solución que detecte y prevenga estos ataques. En su guía para este control, el PCI DSS pone como ejemplo un firewall de aplicaciones web (WAF) como una "solución técnica que detecta y previene ataques basados en la web". Esto entraría en la categoría de "solución técnica automatizada" requerida anteriormente.  

Esta es otra área en la que Salt ayuda a cumplir con el control. Con Salt, sus API públicas están protegidas contra ataques. Aunque Salt no está en línea, puede realizar acciones de bloqueo en su dispositivo ascendente o en línea, en su API Gateway o en su puerta de enlace de Internet. Salt ofrece un conjunto sólido de integraciones, tanto de entrada como de salida, para que los despliegues y la aplicación de políticas sean rápidos y sencillos.

El punto 6.4.2 simplemente amplía el control 6.4.1, al exigir que las organizaciones desplieguen una solución que proteja sus aplicaciones orientadas a la web contra ataques. Mientras que el 6.4.1 daba a las organizaciones la opción de utilizar un control de detección (herramienta de evaluación de seguridad de vulnerabilidades, es decir, un escáner de código o un escáner de vulnerabilidades web) o un control preventivo (solución técnica automatizada para detectar y prevenir ataques, es decir, WAF, herramienta de seguridad de API), el 6.4.2 exige el uso de un control preventivo.  

Una vez más, Salt puede ayudarle a cumplir con este control de PCI DSS al detectar y prevenir ataques contra las API de cara al público de las que dependen sus aplicaciones.

En conclusión,

A medida que la industria migra hacia microservicios y aplicaciones basadas en API, han surgido nuevas amenazas de seguridad y vectores de ataque. El PCI Security Standards Council ha reconocido estas nuevas amenazas y ha trabajado para abordarlas en su estándar más reciente, PCI DSS 4.0. A diferencia de versiones anteriores, proteger las API es fundamental para cumplir con las directrices y obtener la certificación PCI estándar de la industria. Gracias a sus amplias funciones de detección y supervisión, la plataforma Salt API Protection ayuda a las empresas a cumplir con estos requisitos de cumplimiento de seguridad de datos .  

Si le interesa conocer más sobre las brechas en la seguridad de sus API y cómo podrían derivar en futuros problemas de PCI DSS, puede solicitar una evaluación de brechas de seguridad de API para comprender mejor su entorno de API y obtener recomendaciones de remediación personalizadas.

Nuestras últimas publicaciones