As APIs impulsionam a economia atual, ajudando as organizações a reunir dados de novas maneiras para fornecer os serviços que os consumidores esperam. Portanto, não é de surpreender que um estudo recente tenha constatado que as empresas que utilizam APIs foram mais lucrativas na última década, apresentando um crescimento de 12,7% maior na capitalização de mercado do que aquelas que não utilizavam APIs.
Como resultado, o uso de APIs explodiu. O relatório Q3 2022 State of API Security da Salt Security mostrou que o número médio de APIs por cliente da Salt cresceu 82% em relação ao ano anterior, ultrapassando 162 em julho de 2022. No mesmo período, o tráfego geral de API por cliente cresceu 168%. Com esse crescimento, tornou-se imperativo que as empresas busquem maneiras de gerenciar com eficiência seu vasto cenário de APIs.
Apresentamos o API gateway…
O que é um API gateway?
Gosto de imaginar um API gateway como uma telefonista do início do século passado, conectando um cabo para atender a uma chamada, perguntando com quem a pessoa deseja falar e, em seguida, conectando esse cabo no slot apropriado para encaminhá-la ao destino desejado. Os API Gateways fazem praticamente a mesma coisa: aceitam chamadas de API e as encaminham com eficiência para a aplicação apropriada.
Um API gateway fica posicionado à frente de uma interface de programação de aplicações (API) para fornecer um ponto de entrada único e uma interface comum para que as APIs se comuniquem entre si. Isso permite que elas troquem dados dentro e fora de uma organização. Os API gateways também oferecem funções críticas de gerenciamento e supervisão, permitindo que as equipes controlem as APIs e suas diversas integrações a partir de um único local, em vez de gerenciar cada uma individualmente. Seus catálogos também permitem que as equipes de negócios e de TI encontrem APIs existentes, evitem a duplicação e as reutilizem sempre que possível. E não podemos descartar as funções básicas de segurança que os API gateways normalmente oferecem, incluindo autenticação de usuário, limitação de taxa (rate limiting) e monitoramento.
Os API gateways são projetados para reduzir a complexidade de um cenário de APIs em constante mudança, vasto e complexo. Os gateways ajudam as organizações a aumentar a confiabilidade de suas aplicações, fornecendo uma estrutura comum para comunicação, e podem até ajudar a prolongar a vida útil de aplicações legadas.
Como você pode imaginar, como uma empresa de segurança de APIs, conversamos com organizações em todos os estágios de suas jornadas de segurança de APIs. A maioria delas implementou (ou está em processo de implementação) um API gateway e, compreensivelmente, tem dúvidas sobre como essas ferramentas de API diferem entre si. Aqui estão algumas das perguntas mais comuns que recebemos para que você possa entender melhor como as diversas ferramentas de API podem ser combinadas para detectar e prevenir os ataques mais frequentes a APIs.
Quais recursos de segurança meu API gateway oferece?
Os API gateways oferecem alguns recursos básicos de segurança importantes, além de suas capacidades principais de gerenciamento de API. A maioria dos API gateways oferece:
- Políticas de limitação de taxa para impor limites de uso e prevenir ataques volumétricos
- Políticas de proteção de dados para proteger dados em trânsito com tokenização
- Políticas de governança, gerenciamento de políticas e aplicação de controle de acesso
- Assinaturas e políticas para bloquear tipos de ataques conhecidos
No entanto, embora os gateways de API desempenhem um papel importante na estratégia geral de segurança de APIs, eles não conseguem proteger contra as principais ameaças a APIs, incluindo aquelas definidas no OWASP API Security Top 10. Mesmo APIs autenticadas podem ser alvo de atacantes que utilizam métodos sutis para descobrir e explorar vulnerabilidades. Controles de acesso tradicionais, listas de bloqueio e filtragem de mensagens fornecidos por gateways de API oferecem apenas uma proteção parcial.
Como sabemos disso? Ataques a APIs continuam ocorrendo, inclusive em APIs publicadas por meio de gateways. De acordo com o Relatório de Estado da Segurança de APIs do 3º trimestre de 2022 da Salt, 54% dos entrevistados confiam em seu gateway de API para segurança, mas 82% não acreditam que suas ferramentas atuais sejam muito eficazes na prevenção de ataques a APIs.
Gateways de API dependem de assinaturas e padrões conhecidos, portanto, você precisa saber o que está procurando. Ferramentas baseadas em assinatura, como gateways de API, buscam padrões de ataque bem conhecidos para detecção, mas os ataques a APIs mais comuns aproveitam falhas de lógica de negócios que variam drasticamente de uma API para outra e não são detectáveis sem grandes volumes de dados correlacionados ao longo de semanas e meses.
Proteger APIs contra ameaças exige a análise de todo o tráfego de API para obter o contexto necessário para identificar e deter atacantes. A arquitetura de proxy dos gateways de API limita sua capacidade de ver o panorama geral — em vez disso, eles oferecem proteção transação por transação. Sem um contexto mais amplo e a capacidade de conectar atividades díspares, os gateways de API deixam as organizações expostas aos ataques a APIs mais comuns.
Já temos um gateway de API, então por que precisaríamos de uma solução de segurança de API?
Gateways de API simplesmente não foram projetados para deter os ataques a APIs atuais. Os atacantes usam técnicas de reconhecimento para realizar engenharia reversa nas APIs e entender sua estrutura e lógica de negócios exclusiva. Esses ataques levam tempo e dependem de atividades lentas e discretas para buscar vulnerabilidades e explorá-las. Como a atividade de reconhecimento do atacante se parece com o tráfego normal de API, os gateways de API inevitavelmente deixarão passar os ataques que visam vulnerabilidades específicas da API. Gateways (e WAFs) simplesmente não são criados para frustrar esses tipos de ataques e deixam lacunas significativas.
As soluções de segurança de API devem analisar automática e continuamente o tráfego de API para aprender os comportamentos normais de cada API exclusiva e obter o contexto necessário para identificar anomalias, localizar atacantes e proteger as APIs. Uma segurança de API dedicada requer três capacidades principais:
Descoberta de APIs novas e modificadas: uma solução de segurança de API deve ter a capacidade de descobrir todas as APIs, incluindo APIs sombra e APIs zumbis. Para acompanhar o lançamento contínuo de APIs novas e atualizadas, a descoberta deve ocorrer de forma automática e contínua, abrangendo todas as APIs voltadas para parceiros, internas e voltadas para o cliente. Idealmente, uma solução de API dedicada também deve ser capaz de identificar a exposição de dados confidenciais para ajudar sua organização a entender os riscos e manter a conformidade.
Detecção e interrupção de ataques a APIs em tempo de execução: para detectar e deter ataques modernos a APIs, uma solução de segurança de API precisa analisar e correlacionar a atividade da API para criar uma linha de base de comportamento normal e identificar atividades que fujam desse padrão. Isso permitirá que você diferencie mudanças normais no tráfego de API causadas por alterações na própria API ou pelo comportamento do usuário, de tráfego malicioso proveniente da atividade de um atacante, permitindo detectar e interromper ataques precocemente durante a fase de reconhecimento.
Ferramentas tradicionais, como gateways de API, só conseguem inspecionar cada transação isoladamente e identificar tráfego malicioso conhecido, sendo incapazes de usar contexto e correlação para identificar e deter atividades maliciosas. Deter os ataques sofisticados a APIs de hoje exige uma amplitude de contexto que só pode ser obtida usando big data em escala de nuvem e aproveitando a tecnologia de IA e ML para correlacionar milhões de chamadas de API ao longo do tempo.
Práticas de "Shift Left" para eliminar vulnerabilidades no desenvolvimento: qualquer software será implantado em produção com lacunas, mesmo que as equipes de DevOps sigam as melhores práticas de desenvolvimento e utilizem ferramentas de varredura. As APIs não são exceção. Você só pode evitar a exploração de qualquer vulnerabilidade de API que chegue à produção usando proteção em tempo de execução.
Uma solução de segurança de API deve ser capaz de detectar possíveis problemas e falhas em tempo de execução. Para melhorar suas práticas gerais de segurança de API, essas descobertas devem ser enviadas aos desenvolvedores logo no início do ciclo de desenvolvimento, para ajudá-los a eliminar vulnerabilidades antes que as APIs sejam implantadas em produção. Fornecer às equipes de DevOps insights sobre vulnerabilidades encontradas tanto no desenvolvimento quanto em tempo de execução pode ajudar as equipes a priorizar esforços de remediação, eliminar fraquezas e aprimorar continuamente a postura de segurança da sua organização.
Como os gateways de API protegem contra o OWASP API Security Top 10?
No final de 2019, o Open Web Application Security Project (OWASP) lançou seu primeiro API Security Top 10. Esta lista identifica os tipos de ataques de segurança de API mais comuns e ajuda a ilustrar onde ferramentas tradicionais de API, como gateways de API, se encaixam e onde soluções dedicadas de segurança de API (como a Salt) são necessárias. Como você pode ver, os gateways fazem um bom trabalho ao detectar ataques de injeção simples, mas seus modelos baseados em assinatura não conseguem reconhecer ataques mais complexos.
Onde os gateways de API falham é nos ataques mais complicados — e mais frequentes — como quebra de autorização em nível de objeto (BOLA). Em um cenário de ataque BOLA, um invasor pode se autenticar com um ID de usuário específico e continuar enviando esse mesmo ID no cookie, enquanto envia um ID de usuário diferente no parâmetro de consulta. Ao fazer isso, ele tenta contornar os mecanismos de autorização e obter acesso aos dados de outros usuários. Desde que a solicitação esteja estruturada corretamente, um gateway de API passará essa solicitação para o servidor de API, que a processará normalmente e retornará a resposta ao usuário final.
Alternativamente, uma solução sofisticada de segurança de API — como a Salt — protegerá contra esse mesmo ataque BOLA. Ao aproveitar o poder do big data, com o tempo, soluções avançadas de segurança de API podem compreender totalmente o contexto e o comportamento normal de cada API. Quando esse mesmo cenário ocorre, soluções como a Salt podem comparar os valores de diferentes campos e parâmetros em diferentes partes da solicitação e da resposta. Quando dois parâmetros deveriam ter os mesmos valores, mas uma solicitação chega com dois parâmetros com valores diferentes, soluções avançadas de segurança de API descobrem essa discrepância, emitem um alerta e permitem que você bloqueie o ataque em andamento aproveitando os recursos inline do seu WAF ou gateway de API.
Com as assinaturas certas (e pessoas que tenham o conhecimento e o tempo para escrevê-las), é possível detectar manualmente alguns tipos adicionais de ataque. É aí que as ferramentas de segurança de API criadas especificamente para esse fim, impulsionadas por IA/ML, se destacam — unindo séries complexas de ataques ao longo do tempo para descobrir ataques de API baseados em lógica de negócios.

Se implementássemos uma solução dedicada de segurança de API como a Salt, ainda precisaríamos de um gateway de API?
Os gateways são componentes críticos de um programa abrangente de gerenciamento e segurança de API. Não há substituto para os recursos de gerenciamento e supervisão centralizados que os gateways de API oferecem. No entanto, eles precisam ser combinados com outras ferramentas de API para fornecer funções completas de gerenciamento e segurança de ponta a ponta. Além disso, soluções de segurança de API como a Salt podem utilizar um gateway para espelhar o tráfego da sua API e usá-lo para descobrir, proteger e prevenir ataques mais sofisticados.
Quais gateways de API vocês suportam?
A Salt tem o compromisso de oferecer suporte aos ambientes de nossos clientes e aos sistemas e soluções que eles já possuem. Portanto, a Salt oferece um conjunto robusto de integrações com todos os principais provedores de gateway de API. Se você já usa um, provavelmente podemos nos conectar, espelhar o tráfego dele e bloquear atividades maliciosas. Recomendamos que você selecione o gateway de API que seja melhor para sua organização, e nós o ajudaremos a determinar a maneira mais eficiente de integrá-lo!
Para mais informações
Se você tiver interesse em saber mais sobre como pode combinar uma solução de segurança de API de primeira linha, como a Salt Security API Protection Platform, ao seu gateway de API, por favor, entre em contato conosco ou solicite uma demonstração personalizada. Você também pode solicitar uma Avaliação de Lacunas de Segurança de API para entender melhor o seu ecossistema de APIs e obter insights de remediação personalizados.
