Vous allez à Black Hat ? Rencontrons-nous

Technique

Qu'est-ce que la norme PCI DSS 4.0 et pourquoi la sécurité des API en est-elle un élément essentiel ?

November 22, 2022

Hadar Freehling
Ingénieur solutions principal

Plus tôt cette année, le PCI Security Standards Council a publié une nouvelle version de la norme PCI Data Security Standard (PCI DSS). La norme PCI DSS constitue l'étalon de mesure de conformité auquel doivent se soumettre toutes les entités qui transmettent, stockent, manipulent ou acceptent des données de cartes de paiement, quel que soit leur volume de traitement ou leur taille. Cette nouvelle version apporte plusieurs changements et mises à jour aux contrôles. Découvrez les nouveautés de cette norme.

Concernant les API, la norme PCI DSS apporte davantage d'informations et d'orientations sur les exigences actuelles. La majorité de ces contrôles sont regroupés dans l'exigence 6 : Développer et maintenir des systèmes et des logiciels sécurisés. Examinons deux des exigences PCI DSS les plus pertinentes pour les API.

6.2 Les logiciels sur mesure et personnalisés sont développés de manière sécurisée.

La section 6.2 se concentre sur le développement logiciel et les contrôles associés. Le Conseil souhaite que les organisations réduisent leurs vulnérabilités afin de limiter les risques de compromission de leurs systèmes. Idéalement, les organisations doivent mettre en place un programme de cycle de vie de développement sécurisé (SLC) pour détecter ces vulnérabilités dès le début du cycle de développement et empêcher leur mise en production.

Comme vous pouvez le constater dans le libellé du contrôle ci-dessus, les organisations sont tenues d'effectuer des revues de code — y compris pour leurs API — avant toute mise en production. Ce n'est pas nouveau. Pourtant, la plupart des organisations ne vérifient pas si leurs Swagger fichiers sont conformes à la norme Open API (OAS). Chez Salt, nous échangeons avec de nombreuses organisations à différents stades de leur parcours de sécurité des API. Presque toutes nous confient manquer de confiance quant à l'exactitude et à la conformité de leurs fichiers Swagger.

Avec Salt, vous pouvez vérifier rapidement vos fichiers Swagger (via l'interface utilisateur ou notre propre API) pour voir s'ils respectent la norme. Salt vous indiquera également les écarts entre le contenu de votre fichier Swagger et le trafic réel de votre API.

Dans la section 6.2.4, la norme PCI DSS exige que les ingénieurs logiciels et les équipes de sécurité s'efforcent d'atténuer ou de prévenir les « attaques logicielles courantes ». Le troisième point mentionne les attaques sur la logique métier. Il est intéressant de noter que ce contrôle n'apparaissait pas dans les versions précédentes. Pourquoi a-t-il été ajouté ? Je soupçonne que le nombre d'attaques sur la logique métier — en particulier celles impliquant des API — a augmenté de manière si spectaculaire que le Conseil PCI a jugé prudent de l'inclure dans la nouvelle norme.

Les failles de logique métier dans les API peuvent être introduites lors de leur déploiement initial ou lors de mises à jour ; il est donc crucial de continuer à les rechercher tout au long de leur cycle de vie. Le rapport Salt Security sur l'état de la sécurité des API du troisième trimestre 2022 a révélé que les API sont mises à jour plus rapidement que jamais, 11 % des répondants mettant à jour leurs API quotidiennement et 31 % chaque semaine. Par conséquent, la mise en œuvre d'une solution automatisée et continue pour découvrir ces vulnérabilités de logique métier spécifiques aux API sera essentielle pour répondre aux nouvelles exigences PCI DSS.

Heureusement, les clients de Salt ont confiance en leur capacité à respecter cette norme en ce qui concerne les failles de logique métier de leurs API. Salt s'appuie sur une méthodologie brevetée pour apprendre à connaître votre API unique et son comportement. Grâce à ces connaissances, Salt peut détecter ces attaques complexes sur la logique métier, car elles ne suivent pas les mêmes schémas que les utilisateurs légitimes de vos API.

6.4 Les applications web exposées au public sont protégées contre les attaques

La section 6.4 de la norme PCI DSS couvre les contrôles supplémentaires qui doivent être mis en place pour les applications exposées au public, car elles présentent intrinsèquement un risque plus élevé.

Le point 6.4.1 est le premier contrôle concernant les applications web exposées au public et exige que les organisations protègent ces applications contre les nouvelles menaces et vulnérabilités. Pour réduire le risque d'attaques, le Conseil PCI offre deux options aux organisations : soit examiner les vulnérabilités des applications, soit mettre en œuvre une solution capable de détecter et de prévenir ces attaques. Dans ses recommandations pour ce contrôle, le PCI DSS cite l'exemple d'un pare-feu d'application web (WAF) comme « solution technique détectant et prévenant les attaques basées sur le web ». Cela entrerait dans la catégorie de la « solution technique automatisée » requise ci-dessus.  

C'est un autre domaine où Salt peut vous aider à respecter ce contrôle. Avec Salt, vos API publiques sont protégées contre les attaques. Bien que Salt ne soit pas en ligne (inline), la solution peut effectuer des actions de blocage sur votre équipement en amont ou en ligne, au niveau de votre passerelle API ou de votre passerelle Internet. Salt propose un ensemble robuste d'intégrations, entrantes et sortantes, pour rendre les déploiements et l'application des règles rapides et simples.

Le point 6.4.2 étend simplement le contrôle 6.4.1, en exigeant que les organisations déploient une solution protégeant leurs applications web contre les attaques. Alors que le point 6.4.1 offrait aux organisations le choix entre un contrôle de détection (outil d'évaluation de la sécurité des vulnérabilités, par exemple un scanner de code ou un scanner de vulnérabilités web) ou un contrôle de prévention (solution technique automatisée pour détecter et prévenir les attaques, par exemple un WAF ou un outil de sécurité des API), le point 6.4.2 impose l'utilisation d'un contrôle de prévention.  

Là encore, Salt peut vous aider à respecter ce contrôle PCI DSS en détectant et en prévenant les attaques contre les API exposées au public dont dépendent vos applications.

En conclusion

Avec la transition du secteur vers les microservices et les applications basées sur les API, de nouvelles menaces de sécurité et de nouveaux vecteurs d'attaque ont fait leur apparition. Le PCI Security Standards Council a pris conscience de ces nouvelles menaces et s'est efforcé d'y répondre dans sa toute nouvelle norme PCI DSS 4.0. Contrairement aux versions précédentes, la protection des API est essentielle pour respecter les directives et obtenir la certification PCI conforme aux normes du secteur. Grâce à ses fonctionnalités étendues de détection et de surveillance, la plateforme Salt API Protection aide les entreprises à répondre à ces exigences de conformité en matière de sécurité des données .  

Si vous souhaitez en savoir plus sur vos failles de sécurité API et sur la manière dont elles pourraient entraîner de futurs problèmes liés à la norme PCI DSS, vous pouvez demander une évaluation des failles de sécurité API afin de mieux comprendre votre environnement API et d'obtenir des conseils de remédiation personnalisés.

Nos derniers articles