Essayez Salt Code. Obtenez votre jeton gratuit

Industrie

Explorer le paysage dynamique de la cybersécurité et des menaces liées aux API

August 9, 2024

Chen Gafson
Analyste en cybermenaces

Je m'appelle Chen et je suis analyste en cybermenaces chez Salt Security.

Chaque jour, je plonge dans le monde complexe de la cybersécurité pour débusquer les menaces dissimulées dans nos vies numériques. Aujourd'hui, je vous propose d'explorer l'évolution du paysage des menaces liées aux API.

Les API sont les alliées discrètes du monde numérique, permettant aux applications logicielles de communiquer facilement entre elles. Si elles apportent confort et fonctionnalités à nos interactions numériques, elles ouvrent également la porte à diverses vulnérabilités et risques.

Imaginez les API comme des ponts reliant des îlots de données et de services. Ces ponts sont essentiels à la fluidité de l'information, mais s'ils ne sont pas correctement sécurisés, ils peuvent laisser entrer des personnes malveillantes ou exposer des données privées.

Maintenant que nous sommes tous d'accord sur le fait que les API, bien qu'extrêmement utiles, comportent de nombreux risques, la question est de savoir quels sont ces risques et comment les cartographier efficacement.

La sécurité des API étant un domaine relativement récent, il n'existe aucune méthodologie standard pour y parvenir. Dans cet article, je souhaite partager certaines techniques courantes que j'utilise au quotidien.

CVE — Vulnérabilités par type

Notre première étape nous mène dans l'univers des CVE (Common Vulnerabilities and Exposures). Considérez les CVE comme un phare qui met en lumière les failles de sécurité cachées, que nous devons identifier et comprendre pour naviguer en toute sécurité dans le domaine de la cybersécurité.

Une excellente ressource pour mieux comprendre les CVE est CVEdetails. Ce site propose une collection de visualisations détaillées et d'informations précieuses. Il contient de nombreux détails intéressants, notamment ce tableau :

Le tableau résume toutes les CVE recensées au cours de la dernière décennie, révélant la recrudescence de divers types de vulnérabilités. Les vulnérabilités web telles que l'injection SQL et le XSS se distinguent par leur croissance remarquable au fil des ans.

En 2020, on comptait 466 CVE liées à l'injection SQL. En 2023, ce chiffre a grimpé à 2 159, soit une augmentation spectaculaire de 363,30 % en seulement trois ans. De même, le XSS a connu une progression impressionnante, le nombre de CVE passant de 2 203 en 2020 à 5 179 en 2023, marquant une hausse substantielle de 135,08 %.

Mais notre histoire ne s'arrête pas là. En creusant davantage, nous rencontrons le CSRF, dont le nombre de CVE est passé de 416 en 2020 à 1 398 en 2023, soit une augmentation de 236,05 %. Le SSRF connaît également une croissance, avec des CVE passant de 132 en 2020 à 248 en 2023, ce qui représente une hausse de 87,87 %.

Bien que ce tableau fournisse des informations précieuses, comme toujours dans notre domaine, une seule source d'information suffit rarement.

Prenons l'exemple des vulnérabilités OAuth. Les précédentes publications de Salt Labs indiquent qu'OAuth est un vecteur d'attaque populaire et en pleine expansion. Pourtant, ce tableau ne semble pas le refléter.

En examinant les données brutes des CVE sur ce site, il semble que cette information soit disponible. J'ai rassemblé toutes les CVE liées à OAuth au cours des dernières années et j'ai calculé leur nombre pour chaque année. Voici les résultats de mon enquête :

J'ai constaté une augmentation significative des vulnérabilités OAuth. En 2012, il n'y avait qu'une seule CVE, alors qu'en 2023, on en dénombrait 42. Cette hausse marquée a eu un impact notable sur notre produit, influençant ses capacités de détection. Détails supplémentaires sur notre pack de protection OAuth.

Rapports de programmes de bug bounty

Les rapports de bug bounty constituent une seconde source essentielle pour mieux appréhender le paysage des menaces. La communauté du bug bounty s'est considérablement développée ces dernières années, et l'examen des rapports publics et des informations disponibles offre des perspectives fascinantes.

Si l'on examine toutes les catégories liées aux vulnérabilités web et que l'on comptabilise le nombre de rapports entre 2014 et 2022. Il est important de noter que j'ai exclu l'année 2023 de mon analyse en raison de données incomplètes.

En approfondissant les données, on remarque rapidement une nette augmentation des rapports concernant les SSRF. En 2022, une hausse significative a été observée, s'inscrivant parfaitement dans les tendances plus larges du OWASP API 2023.

À l'inverse, on observe une forte baisse des rapports concernant les vulnérabilités CSRF. Autrefois source de préoccupation majeure, les CSRF ont vu le nombre de signalements chuter de 79,27 % entre 2017 et 2022. Cette tendance à la baisse contraste avec les résultats de nos recherches sur les CVE. Toutefois, les données de bug bounty étant généralement plus précises, je suggère que les CSRF ne constituent peut-être plus un point focal du paysage des menaces en 2024.

Base de données interne de Salt Security

Maintenant que nous avons une meilleure compréhension du paysage des menaces API à travers plusieurs sources différentes, nous devons nous demander comment cela se corrèle avec les données de télémétrie internes que nous collectons chez Salt-Labs.

En nous concentrant sur des catégories telles que les « injections SQL », les « injections de code », les « XSS » et les « traversées de répertoire », nous avons constaté une augmentation mensuelle des vulnérabilités web en 2023. Au début de l'année 2024, les chiffres dans ces catégories clés étaient 1,5 fois plus élevés que ceux enregistrés en 2023.

Notre analyse s'arrête ici, et le constat est alarmant : les vulnérabilités web s'intensifient et demeurent une menace majeure dans le paysage de la sécurité. À l'aube de 2024, ces problèmes persisteront et pourraient affecter un nombre croissant d'entreprises.

Comment Salt peut vous aider

Dès le premier jour, Salt Security a été en mesure de détecter les vulnérabilités OAuth et les injections de code. Récemment, nous avons étendu ces capacités en lançant un nouveau pack de protection OAuth multicouche, capable de détecter les tentatives d'exploitation OAuth et de corriger proactivement les vulnérabilités. Nous avons enrichi notre plateforme de protection des API avec une suite complète de nouvelles détections de menaces OAuth et de règles de posture pour répondre au défi croissant de l'exploitation OAuth. Nous sommes le premier fournisseur de sécurité API à lancer des capacités de détection approfondie des menaces OAuth. Ces innovations permettront aux organisations d'identifier et d'atténuer les tentatives malveillantes d'exploitation des flux OAuth, protégeant ainsi les données sensibles et les comptes utilisateurs.

Si vous souhaitez en savoir plus sur Salt et découvrir comment nous pouvons vous accompagner dans votre démarche de sécurité API, de la découverte à la gestion de la posture et à la protection contre les menaces en temps réel, veuillez nous contacter, planifier une démo, ou consultez notre site web.

Mesures à prendre

  • Maintenez vos logiciels à jour : Mettez régulièrement à jour votre système d'exploitation, vos navigateurs et vos applications pour vous protéger contre les vulnérabilités de sécurité.
  • Informez-vous et sensibilisez les autres : Restez informé des cybermenaces courantes et sensibilisez vos proches aux bonnes pratiques sur Internet.
  • Méfiez-vous des liens suspects : Évitez de cliquer sur des liens ou d'ouvrir des pièces jointes provenant de sources inconnues, car ils peuvent mener à des sites malveillants exploitant ces vulnérabilités.
  • Renforcez votre cybersécurité avec des partenaires experts : Pour améliorer votre protection contre les cybermenaces, envisagez de collaborer avec des entreprises tierces spécialisées en cybersécurité. Ces experts peuvent proposer des solutions sur mesure, une surveillance continue et une détection avancée des menaces, garantissant ainsi la sécurité et la résilience de vos systèmes.

Nos derniers articles