Vous allez à Black Hat ? Rencontrons-nous

Technique

Au-delà du périmètre : comment les principes de la NYDFS 23 NYCRR 500 s'appliquent à la surface d'attaque croissante des API

May 8, 2025

Eric Schwake
Responsable du marketing produit

Points clés :

  • La réglementation NYDFS 23 NYCRR 500 impose une cybersécurité complète pour tous les actifs informatiques financiers de l'État de New York.
  • Les API sont des actifs informatiques critiques qui entrent pleinement dans le champ d'application des principes du NYDFS.
  • Les exigences fondamentales du NYDFS (inventaire, évaluation des risques, contrôle d'accès) s'appliquent directement aux actifs API.
  • Salt Security aide à appliquer efficacement les contrôles du NYDFS pour découvrir, gouverner et protéger les actifs API.
  • La sécurisation des actifs API est essentielle pour la conformité au NYDFS, la confiance des clients et la résilience opérationnelle.

Pour les institutions financières de New York, la réglementation sur la cybersécurité du NYDFS (23 NYCRR 500) constitue une obligation majeure qui exige un cadre de cybersécurité robuste et complet. Ce règlement définit de nombreuses exigences visant à protéger les données des clients et à maintenir l'intégrité des systèmes financiers. Dans notre environnement numérique actuel, les interfaces de programmation d'applications (API) constituent le socle des services financiers, permettant tout, de la banque mobile aux échanges de données complexes et aux intégrations tierces. Chez Salt Security, nous affirmons que les API ne sont pas seulement une technologie spécialisée, mais des actifs informatiques essentiels qui doivent être gérés avec les mêmes mesures de sécurité rigoureuses que celles appliquées à tous les autres éléments vitaux de votre infrastructure informatique. 

Reconnaître ce fait est une première étape cruciale pour mettre en œuvre efficacement le cadre du NYDFS. Bien que la réglementation définisse des lignes directrices générales en matière de cybersécurité, ses principes s'appliquent naturellement à chaque système et actif qui gère des informations sensibles ou remplit des fonctions critiques ; les API appartiennent indéniablement à cette catégorie. Conscient de leur importance unique, le Département des services financiers de New York a publié des orientations spécifiques soulignant la nécessité de « surveiller les anomalies et d'appliquer l'authentification multifacteur (MFA) pour l'accès » aux API. De plus, la section 23 NYCRR 500.11 impose clairement que les API exposées à des tiers doivent être sécurisées et surveillées. En traitant les API comme des actifs informatiques essentiels, les institutions financières peuvent intégrer harmonieusement la sécurité des API dans leur stratégie globale de conformité au NYDFS, garantissant qu'aucune voie critique ne soit négligée.

Intégrer les actifs API dans votre cadre de conformité NYDFS

Lorsque les API sont reconnues comme des actifs informatiques vitaux, l'application des principes du NYDFS 23 NYCRR 500 devient claire et logique. Salt Security fournit les capacités spécialisées pour vous aider à gérer et sécuriser ces actifs uniques conformément à l'esprit de la réglementation :

Le processus commence par une compréhension approfondie de votre paysage d'actifs, un principe fondamental présent dans des sections telles que 23 NYCRR 500.02 (Programme de cybersécurité) et 500.03 (Politique de cybersécurité). Tout comme vous suivez vos serveurs et vos bases de données, votre portefeuille d'API, comprenant toutes les API internes, externes, fantômes et même obsolètes (« zombies »), doit être soigneusement documenté dans le cadre de votre gestion des actifs informatiques. Il est crucial d'identifier quelles API traitent des informations non publiques (NPI) sensibles et de cartographier efficacement ces flux de données. Salt Security vous accompagne en fournissant une découverte complète, et continue des API ainsi qu'une classification des données sensibles, garantissant que ces actifs vitaux sont parfaitement visibles et répertoriés.

Évaluation des risques (23 NYCRR 500.09) les processus doivent intrinsèquement inclure ces actifs API. La réglementation exige des évaluations régulières des risques de l'ensemble de l'environnement informatique. Les API, par leurs connexions directes aux données et aux fonctionnalités, présentent des vecteurs de risque spécifiques qui nécessitent une évaluation ciblée. Salt Security aide à cette phase essentielle en fournissant des évaluations automatisées des risques liés aux API conçues pour découvrir les faiblesses d'authentification, identifier l'exposition potentielle des données via les API et détecter les violations de politique pertinentes pour ces actifs.

Les principes de contrôle d'accès (23 NYCRR 500.07) sont essentiels pour protéger tous les actifs informatiques, y compris les API. Pour empêcher tout accès non autorisé aux NPI via les API, il est crucial d'appliquer le principe du moindre privilège, de gérer soigneusement les jetons et clés d'API, et de surveiller rigoureusement les tentatives d'élévation de privilèges. De plus, l'accent est mis sur l'authentification multifacteur (MFA) pour l'accès aux API. Salt Security renforce ces mesures grâce à une surveillance continue des vulnérabilités d'authentification, des privilèges d'accès excessifs et des vulnérabilités API courantes telles que l'autorisation défaillante au niveau de l'objet (BOLA).

Des capacités de surveillance et de détection des menaces efficaces sont cruciales pour tout actif informatique, comme spécifié dans des sections telles que 23 NYCRR 500.02(b) et 500.03(g). Pour les API, cela implique d'identifier activement les anomalies comportementales, telles que le scraping de données ou les modèles d'appels irréguliers, tout en garantissant que la détection des abus d'API est sensible au contexte. Les directives spécifiques du NYDFS demandent également aux institutions de surveiller les anomalies dans les API. L' analyse comportementale pilotée par l'IA de Salt Security est conçue pour protéger ces actifs API en identifiant et en alertant sur les activités malveillantes, y compris les menaces émergentes que les outils traditionnels pourraient ignorer.  

En cas d'incident, des protocoles de réponse aux incidents (23 NYCRR 500.16) doivent être prêts pour tous les actifs informatiques concernés, y compris les API. La capacité à réagir à une violation liée à une API dans le délai requis de 72 heures est essentielle, tout comme la tenue de pistes d'audit (23 NYCRR 500.06)complètes. Salt Security répond à ces besoins grâce à des chronologies forensiques automatisées , des options d'analyse détaillée des incidents et une journalisation précise des appels API enrichie de métadonnées, fournissant des informations vitales pour une réponse rapide et des audits approfondis concernant vos actifs API.

Enfin, la sécurisation des actifs informatiques tout au long de leur cycle de vie, y compris par des pratiques de développement sécurisé (implicites dans les sections 23 NYCRR 500.03(c) et 500.03(h)), est indispensable. Cela implique l'intégration d'analyses de sécurité et de vérifications de configuration tout au long du pipeline de développement pour les actifs API. Salt Security propose une analyse de posture « shift-left », qui s'intègre aux flux de travail des développeurs, contribuant ainsi à garantir que vos actifs API sont conçus et déployés de manière sécurisée dès le départ.

Les API, piliers de votre stratégie de sécurité. Considérer les API comme des actifs informatiques à part entière est essentiel pour une stratégie de cybersécurité résiliente et une mise en conformité sereine avec la réglementation NYDFS 23 NYCRR 500. Cette approche garantit que ces vecteurs critiques de données et de fonctionnalités bénéficient de l'attention sécuritaire qu'ils méritent, protégeant ainsi votre institution contre les pertes financières, les atteintes à la réputation et les interruptions opérationnelles.

Renforcez votre conformité NYDFS avec Salt Security Salt Security s'engage à aider les institutions financières à protéger leurs actifs API critiques et à répondre aux exigences rigoureuses de la réglementation NYDFS 23 NYCRR 500.

  • Obtenez une visibilité essentielle sur vos API exposées et identifiez les vulnérabilités potentielles grâce à notre Analyse gratuite de la surface d'attaque API.
  • Réalisez rapidement l'inventaire et comprenez vos actifs API dans tous vos environnements cloud (AWS, Azure, GCP) avec Salt Cloud Connect.

Apprenez-en davantage sur ces réglementations dans notre livre blanc et contactez Salt Security dès aujourd'hui pour découvrir comment notre plateforme peut vous aider à intégrer pleinement vos actifs API dans vos efforts de conformité NYDFS et à bâtir un avenir financier plus sûr.

Nos derniers articles