Essayez Salt Code. Obtenez votre jeton gratuit

Industrie

La sécurité des API ne peut pas être résolue en périphérie

December 13, 2024

Michael Callahan
Directeur marketing

Dans les écosystèmes numériques interconnectés d'aujourd'hui, les mécanismes de sécurité traditionnels tels que les pare-feu d'applications web (WAF), les passerelles API et les réseaux de diffusion de contenu (CDN) agissent comme des points de contrôle. Considérez-les comme les videurs à l'entrée d'une boîte de nuit sélecte : ils décident qui entre et qui reste dehors. Cependant, se fier uniquement à ces solutions périmétriques pour sécuriser les API revient à penser qu'un videur peut empêcher quelqu'un de s'introduire par une porte dérobée ou une fenêtre ouverte.

Voici trois raisons concrètes pour lesquelles la sécurité des API ne peut pas être entièrement traitée au niveau du périmètre :

1. La découverte des API est limitée au niveau du périmètre

Les solutions périmétriques, comme les passerelles API, peuvent détecter certaines API, mais leurs capacités de découverte sont intrinsèquement limitées. Le véritable défi réside dans l'identification des API « fantômes » — ces points de terminaison clandestins que les développeurs déploient directement en production, en contournant les passerelles, les CDN et les WAF.

Exemple : Imaginez qu'une entreprise lance une application mobile dans l'urgence pour respecter une date limite. Un développeur crée rapidement une nouvelle API pour une fonctionnalité et la déploie sans suivre les procédures standard. Cette API ne passe pas par la passerelle, ce qui la rend invisible pour les outils périmétriques. C'est comme laisser une fenêtre ouverte chez soi en supposant que les cambrioleurs ne la remarqueront pas.

Les solutions périmétriques ne voient que le trafic qui les traverse. Elles ignorent les API cachées, mal configurées ou directement exposées, créant ainsi des angles morts. Sans une solution qui creuse plus profondément, à l'instar d'une surveillance de quartier gardant un œil sur chaque point d'entrée, les organisations restent vulnérables aux risques non surveillés.

2. La consommation d'API tierces se produit au-delà du périmètre

Les applications modernes s'appuient de plus en plus sur des API tierces, des processeurs de paiement comme Stripe aux outils basés sur l'IA comme ChatGPT. Ces API fonctionnent souvent hors de portée des solutions périmétriques, car la communication entre les charges de travail internes et les services tiers contourne totalement le périmètre.

Exemple : Une application de logistique pourrait utiliser une API tierce pour calculer les frais d'expédition. Si cette API gère mal les données sensibles — par exemple en enregistrant accidentellement les informations de paiement des utilisateurs — l'entreprise pourrait ne jamais le savoir, car le flux de données se produit directement entre les serveurs internes et l'API externe, évitant ainsi totalement le périmètre.

Sans visibilité au sein de votre infrastructure, ces interactions reviennent à envoyer des documents sensibles par coursier en supposant que le processus de livraison est sécurisé, alors que vous n'avez aucune idée de qui pourrait les intercepter. Se protéger contre les risques liés aux API tierces nécessite une surveillance au sein même de votre environnement applicatif, et pas seulement au niveau du périmètre.

3. Les solutions périmétriques manquent de « cerveau » pour une détection sophistiquée

Les outils périmétriques privilégient la vitesse. Positionnés sur des chemins critiques où chaque milliseconde compte, ils excellent dans les détections rapides basées sur des règles, mais manquent de profondeur pour une analyse contextuelle. C'est comme demander à un péagiste de repérer de la fausse monnaie : il est concentré sur la rapidité, pas sur l'examen médico-légal.

Exemple : L'une des vulnérabilités API les plus courantes, la violation de l'autorisation au niveau de l'objet (BOLA), nécessite d'analyser l'activité des utilisateurs sur plusieurs heures, voire plusieurs jours. Imaginez un pirate informatique testant progressivement des identifiants d'utilisateurs pour accéder à des comptes non autorisés — comme essayer des clés de porte jusqu'à ce que l'une d'elles fonctionne. Détecter cette attaque nécessite un suivi de session à long terme et une analyse avancée des modèles, ce que les solutions périmétriques ne peuvent pas gérer en raison de leur portée computationnelle limitée.

En réalité, les outils périmétriques sont comme des radars de vitesse : ils attrapent les infractions évidentes mais passent à côté des comportements nuancés qui se déroulent dans le temps, comme quelqu'un qui repère progressivement un quartier avant de commettre un cambriolage.

Le besoin d'une approche globale

Pour sécuriser efficacement les API, les organisations doivent adopter une stratégie holistique qui va au-delà des solutions périmétriques traditionnelles. Salt Security propose une approche complète englobant Découverte d'API, gouvernance de la posture et protection contre les menaces :

1. Découverte complète des API

Salt Security offre une visibilité automatisée et continue sur toutes les API, y compris celles qui sont non documentées ou cachées. Cela permet aux organisations d'identifier et de gérer chaque API dans leur environnement, éliminant ainsi les angles morts. citeturn0search2

Exemple : Une institution financière découvre plusieurs API fantômes déployées sans supervision adéquate, ce qui lui permet de sécuriser ces points de terminaison avant toute exploitation potentielle.

2. Gouvernance de la posture

Au-delà de la découverte, la plateforme de Salt Security inclut un moteur de gouvernance de la posture des API qui permet aux organisations de créer et d'appliquer des normes d'entreprise personnalisées. Cela garantit la conformité tout au long du cycle de vie des API et assure l'alignement de toutes les parties prenantes. citeturn0search8

Exemple : Un prestataire de soins de santé utilise la gouvernance de la posture de Salt pour s'assurer que toutes les API traitant des données de patients sont conformes aux réglementations HIPAA, protégeant ainsi les informations sensibles.

3. Protection contre les menaces

Salt Security utilise l'IA et l'apprentissage automatique pour analyser et corréler l'activité sur des millions d'API et d'utilisateurs au fil du temps. Cette approche permet de détecter et de prévenir les attaques sophistiquées contre les API, telles que celles impliquant le credential stuffing ou les failles BOLA (Broken Object Level Authorization). citeturn0search2

Exemple : Une plateforme de commerce électronique détecte et bloque un attaquant tentant d'énumérer des identifiants d'utilisateurs pour accéder à des comptes non autorisés, prévenant ainsi une potentielle violation de données.

En intégrant ces capacités, Salt Security garantit aux organisations la visibilité, le contrôle et l'intelligence nécessaires pour protéger leurs API de manière exhaustive, non seulement à la périphérie, mais tout au long de leur cycle de vie.

Regarder au-delà de la porte d'entrée

La sécurité en périphérie est un élément crucial de la défense d'une organisation, mais ce n'est qu'une pièce du puzzle. La sécurité des API exige une vision plus large : s'assurer que chaque point d'entrée potentiel, qu'il s'agisse d'une porte d'entrée, d'une fenêtre latérale ou d'une trappe de sous-sol, est pris en compte et protégé. Ce n'est qu'à ce prix que les organisations peuvent véritablement sécuriser leurs écosystèmes numériques.  

Pour plus d'informations, vous pouvez planifier une démonstration gratuite et également télécharger le livre blanc qui approfondit le sujet. Inscrivez-vous à notre webinaire du 19 décembre: Au-delà du périmètre : parvenir à une sécurité complète des API.

Nos derniers articles