As Interfaces de Programação de Aplicações (APIs) revolucionaram a conectividade e a partilha de dados, mas a sua omnipresença também criou um novo conjunto de desafios de cibersegurança. À medida que as empresas expandem e atualizam continuamente as suas aplicações, frequentemente negligenciam APIs deixadas para trás pelos programadores — APIs sombra e zumbis — que continuam a operar sem serem detetadas. Estas APIs abandonadas tornam-se riscos silenciosos, operando em segundo plano, desconhecidas pela maioria das equipas de segurança, e podem representar graves ameaças à segurança.
O que são APIs Sombra e Zumbis?
APIs Sombra são APIs que existem fora do inventário conhecido da empresa, frequentemente criadas por equipas de desenvolvimento ou de produto para satisfazer exigências de projetos, mas que não são oficialmente documentadas ou rastreadas. Esta falta de supervisão significa que as APIs sombra normalmente contornam as políticas de segurança e os controlos de acesso padrão.
APIs Zumbis referem-se a APIs que foram inicialmente concebidas para um propósito, mas que foram posteriormente descontinuadas, esquecidas ou substituídas. Em vez de serem totalmente desativadas, permanecem ativas dentro da infraestrutura, muitas vezes com protocolos de segurança obsoletos, tornando-se alvos principais para atacantes.
Juntas, as APIs sombra e zumbis representam vulnerabilidades invisíveis que tornam a superfície de ataque de uma empresa maior e mais complexa do que pode parecer à primeira vista.
Por que as APIs Sombra e Zumbis são perigosas?
Permitir que APIs sombra ou zumbis se acumulem na infraestrutura de uma organização é um risco enorme por três razões principais:
1. Exposição de Dados Sem Monitorização
As APIs transmitem frequentemente dados sensíveis, mas as APIs sombra podem não ter encriptação ou controlos de acesso adequados para proteger os dados e evitar que estes sejam divulgados fora da organização. De acordo com o Ponemon Institute, cerca de 58 por cento dos inquiridos afirmam que as APIs são um risco de segurança porque expandem a superfície de ataque em todas as camadas da pilha tecnológica e são agora consideradas a maior superfície de ataque das organizações. As APIs sombra contornam os protocolos de segurança padrão e, portanto, contribuem para esta superfície de ataque expandida.
E com regulamentos como o RGPD e a CCPA a exigirem uma proteção de dados rigorosa e trilhos de auditoria, as APIs Sombra, que não são documentadas nem rastreadas, representam riscos de conformidade significativos, uma vez que podem expor informações pessoais ou financeiras sem a devida monitorização.
2. Aumento da Superfície de Ataque
As APIs sombra e zumbis expandem a superfície de ataque, tornando difícil para as equipas de segurança aplicar políticas de segurança de API em todos os pontos finais. Os atacantes visam estas APIs precisamente porque estão fora de vista, explorando-as para obter acesso não autorizado à infraestrutura.
De acordo com um Pesquisa da Palo Alto Networks, 92% das organizações sofreram um incidente de segurança relacionado a APIs no último ano. As Shadow APIs, por estarem fora do alcance da segurança, contribuem desproporcionalmente para essa estatística, já que os invasores buscam ativamente pontos de entrada negligenciados e com proteção insuficiente. Além disso, apenas 10% das organizações documentam totalmente suas APIs, de acordo com um relatório de 2023 da Enterprise Management Associates (EMA).
3. Riscos de Segurança Legados
As Zombie APIs são especialmente vulneráveis porque frequentemente utilizam protocolos de segurança, métodos de criptografia ou processos de autenticação obsoletos. Muitas ainda dependem de chaves de API básicas em vez de protocolos modernos como o OAuth 2.0, tornando-as alvos fáceis para roubo de credenciais ou ataques de força bruta.
Além disso, sem manutenção regular, as Zombie APIs frequentemente contêm vulnerabilidades conhecidas, funcionando essencialmente como bombas-relógio devido a APIs desatualizadas ou obsoletas deixadas em ambientes de produção. Os invasores aproveitam essas vulnerabilidades não corrigidas para infiltrar o sistema ou mover-se lateralmente dentro da rede.
Como os invasores exploram Shadow e Zombie APIs
Os invasores frequentemente escaneiam ambientes corporativos em busca dessas APIs não monitoradas, pois elas oferecem um caminho de baixo esforço para sistemas que, de outra forma, seriam seguros. As táticas comuns incluem:
- Credential Stuffing: Como as Zombie APIs costumam usar autenticação obsoleta, os invasores podem empregar o credential stuffing — usando senhas vazadas em diferentes serviços — para obter acesso não autorizado.
- Enumeração de API: Os invasores usam técnicas de enumeração para descobrir Shadow APIs fazendo solicitações por tentativa e erro. Uma vez identificadas, essas APIs tornam-se plataformas de lançamento para exfiltração de dados, tomada de contas e outros ataques.
- Explorações Automatizadas: Bots projetados para encontrar APIs mal configuradas escaneiam endpoints sem restrições de acesso adequadas. Se as Shadow ou Zombie APIs permitirem permissões excessivas, elas se tornam alvos principais para ataques automatizados que passam despercebidos por longos períodos.
Trazendo Shadow e Zombie APIs à luz
Dada a natureza oculta das Shadow e Zombie APIs, o gerenciamento proativo é fundamental para resolver os problemas causados por elas. Aqui estão as melhores práticas para ajudar as empresas a se protegerem:
Automatize a Descoberta e Catalogação de APIs
As empresas precisam implementar descoberta de API ferramentas que verificam automaticamente todas as APIs ativas, incluindo aquelas não documentadas ou não autorizadas oficialmente. Ao implementar um inventário abrangente de todas as APIs ativas e priorizar sua manutenção, as organizações podem reduzir drasticamente os riscos de APIs sombra.
Implemente monitoramento contínuo e pontuação de risco
Uma vez catalogadas as APIs, o monitoramento contínuo garante que quaisquer padrões de acesso incomuns, solicitações excessivas de dados ou comportamentos suspeitos sejam sinalizados. Muitas ferramentas avançadas utilizam aprendizado de máquina para detectar usos anormais, ajudando as equipes de segurança a responder antes que os invasores causem danos significativos.
Aplique políticas rigorosas de desativação de APIs
O gerenciamento adequado do ciclo de vida das APIs é fundamental para evitar que APIs zumbis permaneçam em produção. Quando uma API não é mais necessária, ela deve ser desativada e removida completamente do sistema. A implementação de procedimentos automatizados de descontinuação minimiza o risco de APIs esquecidas.
Auditorias regulares e verificações de conformidade
Auditorias de segurança rotineiras focadas em APIs garantem que todos os endpoints ativos estejam em conformidade com os padrões de segurança e requisitos regulatórios atuais. Auditorias regulares podem ajudar a identificar e remediar lacunas de segurança, particularmente em APIs sombra e zumbis que foram criadas sem a devida supervisão.
Conclusão: APIs como riscos silenciosos
As APIs, como facilitadoras silenciosas da conectividade, também são riscos silenciosos quando deixadas sem monitoramento. À medida que as organizações se tornam mais dependentes de APIs, as APIs sombra e zumbis continuarão a representar desafios de segurança, a menos que sejam gerenciadas proativamente. Ao compreender e abordar essas ameaças, as empresas podem garantir que suas APIs trabalhem a seu favor, e não contra elas, reforçando a segurança e a resiliência gerais em um mundo cada vez mais interconectado.
Para saber mais sobre como a Salt pode ajudar a proteger sua organização contra as ameaças ocultas de APIs sombra e zumbis, agende uma demonstração hoje mesmo!
