Vous allez à Black Hat ? Rencontrons-nous

Technique

Sécurité des passerelles d'API : qu'est-ce que c'est et est-ce suffisant ?

October 27, 2022

Stephanie Best
Directeur, Marketing produit

Les API sont le moteur de l'économie actuelle, aidant les organisations à regrouper leurs données de manières inédites pour fournir les services attendus par les consommateurs. Il n'est donc pas surprenant qu'une étude récente ait révélé que les entreprises utilisant des API ont été plus rentables au cours de la dernière décennie, enregistrant une croissance de leur capitalisation boursière supérieure de 12,7 % à celle des entreprises qui n'en utilisaient pas.

En conséquence, l'utilisation des API a explosé. Le rapport State of API Security du troisième trimestre 2022 de Salt Security a montré que le nombre moyen d'API par client Salt a augmenté de 82 % par rapport à l'année précédente, dépassant les 162 en juillet 2022. Au cours de la même période, le trafic API global par client a progressé de 168 %. Face à cette croissance, il est devenu impératif pour les entreprises de trouver des moyens de gérer efficacement leur paysage API tentaculaire.

Entrez dans l'univers de la passerelle API…

Qu'est-ce qu'une passerelle API ?

J'aime comparer une passerelle API à une opératrice téléphonique du début du siècle : elle branche un câble pour accepter un appel entrant, demande à qui l'appelant souhaite parler, puis branche ce câble dans la prise appropriée pour acheminer l'appel vers la destination souhaitée. Les passerelles API font sensiblement la même chose : elles acceptent les appels API et les acheminent efficacement vers l'application appropriée.

Une passerelle API se place devant une interface de programmation d'application (API) pour offrir un point d'entrée unique et une interface commune permettant aux API de communiquer entre elles. Cela leur permet d'échanger des données au sein d'une organisation et à l'extérieur de celle-ci. Les passerelles API assurent également des fonctions essentielles de gestion et de supervision, permettant aux équipes de contrôler les API et leurs diverses intégrations depuis un emplacement centralisé, plutôt que de gérer chacune d'elles individuellement. Leurs catalogues permettent aussi aux équipes métier et informatiques de trouver les API existantes, d'éviter les doublons et de les réutiliser autant que possible. Enfin, on ne peut ignorer les fonctions de sécurité de base que les passerelles API fournissent généralement, notamment l'authentification des utilisateurs, la limitation du débit et la surveillance.

Les passerelles API sont conçues pour réduire la complexité d'un paysage API en constante évolution, tentaculaire et complexe. Elles aident les organisations à accroître la fiabilité de leurs applications en leur offrant un cadre de communication commun, et peuvent même contribuer à prolonger la durée de vie des applications existantes.

Comme vous pouvez l'imaginer, en tant qu' entreprise spécialisée dans la sécurité des API, nous échangeons avec des organisations à tous les stades de leur parcours de sécurité API. La plupart d'entre elles ont mis en œuvre (ou sont en train de mettre en œuvre) une passerelle API et se posent légitimement des questions sur les différences entre ces outils. Voici quelques-unes des questions les plus fréquentes que nous recevons, afin que vous puissiez mieux comprendre comment les différents outils API peuvent être combinés pour détecter et prévenir les attaques API les plus courantes.

Quelles fonctionnalités de sécurité ma passerelle API offre-t-elle ?

Les passerelles API offrent des fonctionnalités de sécurité de base importantes en plus de leurs capacités principales de gestion d'API. La plupart des passerelles API proposent :

  • Des politiques de limitation de débit pour appliquer des plafonds d'utilisation et prévenir les attaques volumétriques
  • Des politiques de protection des données pour sécuriser les données en transit grâce à la tokenisation
  • Des politiques de gouvernance, de gestion des politiques et d'application du contrôle d'accès
  • Signatures et politiques pour bloquer les types d'attaques connus

Cependant, bien que les passerelles API jouent un rôle important dans la stratégie globale de sécurité des API, elles ne peuvent pas protéger contre les principales menaces pesant sur les API, y compris celles définies dans le Top 10 de la sécurité des API de l'OWASP. Même les API authentifiées peuvent être ciblées par des attaquants utilisant des méthodes subtiles pour découvrir et exploiter des vulnérabilités. Les contrôles d'accès traditionnels, les listes de blocage et le filtrage des messages fournis par les passerelles API n'offrent qu'une protection partielle.

Comment le savons-nous ? Les attaques contre les API continuent de se produire, et elles touchent des API publiées via des passerelles. Selon l'étude de Salt sur l'état de la sécurité des API au troisième trimestre 2022 , 54 % des répondants s'appuient sur leur passerelle API pour la sécurité, pourtant 82 % ne pensent pas que leurs outils actuels soient très efficaces pour prévenir les attaques contre les API.

Les passerelles API reposent sur des signatures et des modèles connus ; vous devez donc savoir ce que vous recherchez. Les outils basés sur les signatures, comme les passerelles API, recherchent des modèles d'attaque bien connus pour les détecter, mais les attaques d'API les plus courantes exploitent des failles de logique métier qui diffèrent considérablement d'une API à l'autre et ne sont pas détectables sans d'énormes quantités de données corrélées sur des semaines ou des mois.

Protéger les API contre les menaces nécessite l'analyse de tout le trafic API afin d'obtenir le contexte nécessaire pour identifier et arrêter les attaquants. L'architecture proxy des passerelles API limite leur capacité à voir la situation dans son ensemble ; elles assurent plutôt une protection transaction par transaction. Sans un contexte plus large et la capacité de corréler des activités disparates, les passerelles API laissent les organisations exposées aux attaques d'API les plus courantes.

Nous avons une passerelle API, alors pourquoi aurions-nous besoin d'une solution de sécurité pour API ?

Les passerelles API n'ont tout simplement pas été conçues pour arrêter les attaques d'API actuelles. Les attaquants utilisent des techniques de reconnaissance pour effectuer de l'ingénierie inverse sur les API et comprendre leur structure ainsi que leur logique métier unique. Ces attaques prennent du temps et reposent sur une activité lente et discrète pour rechercher des vulnérabilités et les exploiter. Comme l'activité de reconnaissance des attaquants ressemble à un trafic API normal, les passerelles API manqueront inévitablement les attaques ciblant des vulnérabilités API uniques. Les passerelles (et les WAF) ne sont tout simplement pas conçues pour contrer ces types d'attaques et laissent des lacunes importantes.

Les solutions de sécurité pour API doivent analyser automatiquement et en continu le trafic API pour apprendre les comportements normaux de chaque API unique et obtenir le contexte nécessaire pour identifier les anomalies, localiser les attaquants et protéger les API. Une sécurité dédiée aux API nécessite trois capacités fondamentales :

Découverte des API nouvelles et modifiées : une solution de sécurité pour API doit être capable de découvrir toutes les API, y compris les API fantômes et les API zombies. Pour suivre le rythme des versions d'API nouvelles et mises à jour, la découverte doit se faire automatiquement et en continu, et doit couvrir toutes les API destinées aux partenaires, internes et aux clients. Idéalement, une solution API dédiée devrait également être capable d'identifier l'exposition de données sensibles pour aider votre organisation à comprendre les risques et à rester conforme.

Détection et arrêt des attaques d'API en cours d'exécution : afin de détecter et d'arrêter les attaques d'API modernes, une solution de sécurité pour API doit analyser et corréler l'activité des API pour établir une base de référence du comportement normal et identifier les activités qui s'en écartent. Cela vous permettra de faire la distinction entre les changements normaux du trafic API causés par des modifications de l'API ou le comportement des utilisateurs, et le trafic malveillant provenant de l'activité d'un attaquant, vous permettant ainsi de détecter et d'arrêter les attaques dès le stade de la reconnaissance.

Les outils traditionnels, comme les passerelles API, ne peuvent inspecter chaque transaction que de manière isolée et identifier le trafic malveillant connu ; ils sont incapables d'utiliser le contexte et la corrélation pour identifier et arrêter les activités malveillantes. Stopper les attaques d'API sophistiquées d'aujourd'hui nécessite une étendue de contexte qui ne peut être obtenue qu'en utilisant le Big Data à l'échelle du cloud et en tirant parti de la technologie d'IA et de ML pour corréler des millions d'appels API au fil du temps.

Pratiques de « Shift Left » pour éliminer les vulnérabilités lors du développement : tout logiciel sera déployé en production avec des lacunes, même si les équipes DevOps suivent les meilleures pratiques de développement et utilisent des outils d'analyse. Les API ne font pas exception. Vous ne pouvez empêcher l'exploitation d'une vulnérabilité API parvenue en production qu'en utilisant une protection à l'exécution.

Une solution de sécurité pour API doit être capable de détecter les problèmes et failles potentiels lors de l'exécution. Pour améliorer vos pratiques globales de sécurité des API, ces résultats doivent être communiqués aux développeurs tôt dans le cycle de développement, afin de les aider à éliminer les vulnérabilités avant que les API ne soient déployées en production. Fournir aux équipes DevOps des informations sur les vulnérabilités trouvées à la fois en développement et en exécution peut aider les équipes à prioriser les efforts de remédiation, à éliminer les faiblesses et à améliorer continuellement la posture de sécurité de votre organisation.

Comment les passerelles d'API protègent-elles contre le Top 10 de la sécurité des API de l'OWASP ?

Fin 2019, l'Open Web Application Security Project (OWASP) a publié son tout premier Top 10 de la sécurité des API. Cette liste identifie les types d'attaques les plus courants contre les API et permet d'illustrer la place des outils d'API traditionnels, tels que les passerelles d'API, et celle des solutions de sécurité des API dédiées (comme Salt). Comme vous pouvez le constater, les passerelles détectent efficacement les attaques par injection simples, mais leurs modèles basés sur des signatures ne permettent pas de reconnaître les attaques plus complexes.

Les passerelles d'API atteignent leurs limites face aux attaques plus complexes — et les plus fréquentes — comme les failles d'autorisation au niveau de l'objet (BOLA). Dans un scénario d'attaque BOLA, un attaquant peut s'authentifier avec un identifiant utilisateur spécifique, puis continuer à envoyer ce même identifiant dans le cookie tout en envoyant un identifiant différent dans le paramètre de requête. Ce faisant, il tente de contourner les mécanismes d'autorisation pour accéder aux données d'autres utilisateurs. Tant que la requête est correctement structurée, une passerelle d'API transmettra cette requête au serveur d'API, qui la traitera normalement et renverra la réponse à l'utilisateur final.

À l'inverse, une solution de sécurité des API sophistiquée, comme Salt, protégera contre cette même attaque BOLA. En exploitant la puissance du Big Data, les solutions de sécurité des API avancées peuvent, au fil du temps, comprendre parfaitement le contexte et le comportement normal de chaque API. Lorsqu'un tel scénario se produit, des solutions comme Salt peuvent comparer les valeurs de différents champs et paramètres à travers les différentes parties de la requête et de la réponse. Lorsque deux paramètres devraient avoir les mêmes valeurs mais qu'une requête arrive avec deux valeurs différentes, les solutions de sécurité des API avancées détectent cette anomalie, émettent une alerte et vous permettent de bloquer l'attaque en cours en tirant parti des capacités en ligne de votre WAF ou de votre passerelle d'API.

Avec les bonnes signatures (et des personnes ayant le savoir-faire et le temps de les rédiger), il est possible de détecter manuellement certains types d'attaques supplémentaires. C'est là que les outils de sécurité des API spécialisés, basés sur l'IA et le ML, excellent : ils reconstituent des séries d'attaques complexes au fil du temps pour mettre en lumière les attaques d'API basées sur la logique métier.

Si nous mettions en œuvre une solution de sécurité des API dédiée comme Salt, aurions-nous toujours besoin d'une passerelle d'API ?

Les passerelles sont des composants essentiels d'un programme complet de gestion et de sécurité des API. Rien ne peut remplacer les capacités de gestion et de supervision centralisées qu'offrent les passerelles d'API. Cependant, elles doivent être combinées à d'autres outils d'API pour assurer des fonctions de gestion et de sécurité complètes et de bout en bout. De plus, les solutions de sécurité des API comme Salt peuvent utiliser une passerelle pour mettre en miroir votre trafic API et l'utiliser pour découvrir, protéger et prévenir les attaques les plus sophistiquées.

Quelles passerelles d'API prenez-vous en charge ?

Salt s'engage à prendre en charge les environnements de ses clients ainsi que les systèmes et solutions qu'ils ont déjà mis en place. Par conséquent, Salt propose un ensemble robuste d'intégrations avec tous les principaux fournisseurs de passerelles d'API. Si vous en utilisez déjà une, nous pouvons probablement nous y connecter, en mettre le trafic en miroir et bloquer les activités malveillantes. Nous vous encourageons à choisir la passerelle d'API la mieux adaptée à votre organisation, et nous vous aiderons à déterminer le moyen le plus efficace de l'intégrer !

Pour plus d'informations

Si vous souhaitez en savoir plus sur la façon dont vous pouvez associer une solution de sécurité des API de premier ordre, telle que la plateforme Salt Security API Protection, à votre passerelle d'API, veuillez nous contacter ou demander une démonstration personnalisée. Vous pouvez également demander une évaluation des lacunes en matière de sécurité des API pour mieux comprendre votre écosystème d'API et obtenir des recommandations de remédiation personnalisées.

Nos derniers articles