Experimente o Salt Code. Obtenha seu token gratuito

Indústria

A segurança de API não é um problema que você pode resolver na borda

December 13, 2024

Michael Callahan
Diretor de Marketing

Nos ecossistemas digitais interconectados de hoje, mecanismos de segurança tradicionais como Web Application Firewalls (WAFs), gateways de API e Content Delivery Networks (CDNs) atuam como pontos de controle. Pense neles como seguranças na entrada de uma boate badalada: eles decidem quem entra e quem não entra. No entanto, confiar apenas nessas soluções de borda para proteger APIs é como acreditar que um segurança pode impedir alguém de entrar por uma porta lateral ou uma janela aberta.

Aqui estão três motivos reais pelos quais a segurança de APIs não pode ser totalmente resolvida na borda:

1. A descoberta de APIs é limitada na borda

Soluções de borda, como gateways de API, podem descobrir algumas APIs, mas suas capacidades de descoberta são inerentemente limitadas. O verdadeiro desafio reside em identificar APIs "órfãs" — aqueles endpoints ocultos que os desenvolvedores implantam diretamente em produção, contornando gateways, CDNs e WAFs.

Exemplo: Imagine que uma empresa lance um aplicativo móvel às pressas para cumprir um prazo. Um desenvolvedor cria rapidamente uma nova API para um recurso e a implanta sem seguir os procedimentos padrão. Essa API não passa pelo gateway, tornando-se invisível para as ferramentas de borda. É como deixar uma janela lateral aberta em casa e presumir que os ladrões não notarão.

As soluções de borda só veem o tráfego que passa por elas. Elas perdem APIs que estão ocultas, configuradas incorretamente ou expostas diretamente, criando pontos cegos. Sem uma solução que analise mais a fundo, como uma vigilância comunitária de olho em cada ponto de entrada, as organizações permanecem vulneráveis a riscos não monitorados.

2. O consumo de APIs de terceiros acontece além da borda

As aplicações modernas dependem cada vez mais de APIs de terceiros, desde processadores de pagamento como o Stripe até ferramentas baseadas em IA como o ChatGPT. Essas APIs geralmente operam fora do alcance das soluções de borda, já que a comunicação entre cargas de trabalho internas e serviços de terceiros contorna a borda completamente.

Exemplo: Um aplicativo de logística pode usar uma API de terceiros para calcular taxas de envio. Se essa API manipular dados confidenciais de forma inadequada — como registrar acidentalmente informações de pagamento do usuário —, a empresa pode nunca saber, porque o fluxo de dados ocorre diretamente entre os servidores internos e a API externa, evitando a borda totalmente.

Sem visibilidade dentro da sua infraestrutura, essas interações são como enviar documentos confidenciais por correio e presumir que o processo de entrega é seguro, apesar de não ter nenhuma visão sobre quem pode interceptá-los. Proteger-se contra riscos de APIs de terceiros exige monitoramento dentro do seu ambiente de aplicação, não apenas no perímetro.

3. As soluções de borda carecem de "inteligência" para detecção sofisticada

As ferramentas de borda priorizam a velocidade. Posicionadas em caminhos críticos, cada milissegundo conta, por isso elas se destacam em detecções rápidas baseadas em regras, mas carecem de profundidade para análises sensíveis ao contexto. É como pedir a um operador de pedágio para identificar dinheiro falso: eles estão focados na velocidade, não em exames forenses.

Exemplo: Uma das vulnerabilidades de API mais comuns, a Broken Object Level Authorization (BOLA), exige a análise da atividade do usuário ao longo de horas ou até dias. Imagine um hacker testando IDs de usuário incrementalmente para acessar contas não autorizadas — como testar chaves de portas até que uma funcione. Detectar esse ataque requer rastreamento de sessão de longo prazo e análise avançada de padrões, o que as soluções de borda não conseguem processar devido ao seu escopo computacional limitado.

Em vez disso, as ferramentas de borda são como radares de velocidade: elas pegam violações óbvias, mas perdem comportamentos sutis que se desenrolam ao longo do tempo, como alguém observando um bairro antes de cometer um roubo.

A necessidade de uma abordagem abrangente

Para proteger APIs de forma eficaz, as organizações devem adotar uma estratégia holística que vá além das soluções de borda tradicionais. A Salt Security oferece uma abordagem abrangente que engloba Descoberta de APIs, governança de postura e proteção contra ameaças:

1. Descoberta abrangente de APIs

A Salt Security oferece visibilidade automatizada e contínua de todas as APIs, incluindo aquelas que não estão documentadas ou que estão ocultas. Isso garante que as organizações consigam identificar e gerenciar cada API em seu ambiente, eliminando pontos cegos. citeturn0search2

Exemplo: Uma instituição financeira descobre várias APIs "sombra" que foram implantadas sem a devida supervisão, permitindo que protejam esses endpoints antes de qualquer exploração potencial.

2. Governança de postura

Além da descoberta, a plataforma da Salt Security inclui um mecanismo de governança de postura de API que permite às organizações criar e aplicar padrões corporativos personalizados. Isso garante a conformidade durante todo o ciclo de vida da API e alinha todas as partes interessadas. citeturn0search8

Exemplo: Uma instituição de saúde utiliza a governança de postura da Salt para garantir que todas as APIs que lidam com dados de pacientes estejam em conformidade com os regulamentos da HIPAA, protegendo assim informações confidenciais.

3. Proteção contra ameaças

A Salt Security emprega IA e aprendizado de máquina para analisar e correlacionar atividades em milhões de APIs e usuários ao longo do tempo. Essa abordagem permite a detecção e prevenção de ataques sofisticados a APIs, como aqueles que envolvem preenchimento de credenciais ou BOLA (Broken Object Level Authorization). citeturn0search2

Exemplo: Uma plataforma de e-commerce detecta e bloqueia um invasor que tentava enumerar IDs de usuários para acessar contas não autorizadas, evitando uma possível violação de dados.

Ao integrar essas capacidades, a Salt Security garante que as organizações tenham a visibilidade, o controle e a inteligência necessários para proteger as APIs de forma abrangente — não apenas na borda, mas durante todo o seu ciclo de vida.

Olhando além da porta de entrada

A segurança de borda é um componente crucial da defesa de uma organização, mas é apenas uma peça do quebra-cabeça. A segurança de API exige uma visão mais ampla — garantindo que cada ponto de entrada potencial, seja uma porta da frente, uma janela lateral ou uma escotilha no porão, seja contabilizado e protegido. Só então as organizações podem realmente proteger seus ecossistemas digitais.  

Para mais informações, você pode agendar uma demonstração gratuita e também baixar o whitepaper que detalha o assunto. Inscreva-se em nosso webinar de 19 de dezembro: Além do Perímetro: Alcançando uma Segurança de API Abrangente.

Nossas últimas publicações