Vai à Black Hat? Vamos nos encontrar

Técnico

Para além do perímetro: Como os princípios da NYDFS 23 NYCRR 500 se aplicam à crescente superfície de ataque das APIs

May 8, 2025

Eric Schwake
Líder de Marketing de Produto

Destaques:

  • A norma NYDFS 23 NYCRR 500 exige cibersegurança abrangente para todos os ativos de TI financeiros de Nova Iorque.
  • As APIs são ativos de TI críticos e estão totalmente abrangidas pelos princípios da NYDFS.
  • Os requisitos fundamentais da NYDFS (inventário, avaliação de risco, controlo de acesso) aplicam-se diretamente aos ativos de API.
  • A Salt Security ajuda a aplicar os controlos da NYDFS de forma eficaz para descobrir, governar e proteger ativos de API.
  • Proteger os ativos de API é vital para a conformidade com a NYDFS, a confiança do cliente e a resiliência operacional.

Para as instituições financeiras em Nova Iorque, o Regulamento de Cibersegurança do NYDFS (23 NYCRR 500) é um mandato vital que exige uma estrutura de cibersegurança robusta e abrangente. Este regulamento descreve inúmeros requisitos destinados a salvaguardar os dados dos clientes e a manter a integridade dos sistemas financeiros. No nosso ambiente digitalmente conectado, as Interfaces de Programação de Aplicações (APIs) servem de base aos serviços financeiros, permitindo tudo, desde a banca móvel a trocas de dados complexas e integrações de terceiros. Na Salt Security, defendemos que as APIs não são apenas uma tecnologia especializada, mas sim ativos de TI essenciais que precisam de ser geridos com as mesmas medidas de segurança rigorosas aplicadas a todos os outros elementos vitais da sua infraestrutura de TI. 

Reconhecer isto é um primeiro passo crucial para implementar eficazmente a estrutura da NYDFS. Embora o regulamento delineie diretrizes gerais de cibersegurança, os seus princípios aplicam-se naturalmente a todos os sistemas e ativos que gerem informações sensíveis ou desempenham funções críticas; as APIs pertencem, sem dúvida, a esta categoria. Reconhecendo a sua importância única, o Departamento de Serviços Financeiros de Nova Iorque emitiu orientações específicas enfatizando a necessidade de "monitorizar anomalias e aplicar a autenticação multifator (MFA) para acesso" relacionado com APIs. Além disso, a secção 23 NYCRR 500.11 exige claramente que as APIs expostas a terceiros sejam protegidas e monitorizadas. Ao tratar as APIs como ativos de TI essenciais, as instituições financeiras podem integrar perfeitamente a segurança das APIs na sua estratégia abrangente de conformidade com a NYDFS, garantindo que nenhum canal crucial fique sem proteção.

Integrar ativos de API na sua estrutura de conformidade com a NYDFS

Quando as APIs são reconhecidas como ativos de TI vitais, a aplicação dos princípios da NYDFS 23 NYCRR 500 torna-se clara e lógica. A Salt Security fornece as capacidades especializadas para o ajudar a gerir e proteger estes ativos únicos em conformidade com o objetivo do regulamento:

A jornada começa com a compreensão profunda do seu panorama de ativos, que é um princípio fundamental em secções como 23 NYCRR 500.02 (Programa de Cibersegurança) e 500.03 (Política de Cibersegurança). Tal como monitoriza servidores e bases de dados, o seu portefólio de APIs, que compreende todas as APIs internas, externas, sombra e até as 'zombie' obsoletas, precisa de ser cuidadosamente documentado como parte da sua gestão de ativos de TI. É crucial identificar quais as APIs que lidam com Informações Não Públicas (NPI) sensíveis e mapear estes fluxos de dados de forma eficaz. A Salt Security apoia este processo fornecendo descoberta abrangente e contínua de APIs e classificação de dados sensíveis, garantindo que estes ativos vitais estejam totalmente visíveis e contabilizados.

Avaliação de Risco (23 NYCRR 500.09) processos devem incluir inerentemente esses ativos de API. A regulamentação exige avaliações de risco regulares de todo o ambiente de TI. As APIs, com suas conexões diretas a dados e funcionalidades, apresentam vetores de risco específicos que exigem uma avaliação direcionada. A Salt Security auxilia nesta fase essencial fornecendo avaliações automatizadas de risco de API projetadas para descobrir vulnerabilidades de autenticação, identificar possível exposição de dados por meio de APIs e detectar violações de políticas pertinentes a esses ativos.

Os princípios de Controle de Acesso (23 NYCRR 500.07) são vitais para proteger todos os ativos de TI, incluindo APIs. Para evitar o acesso não autorizado a NPI via APIs, é crucial aplicar o acesso com privilégio mínimo, gerenciar cuidadosamente tokens e chaves de API e monitorar rigorosamente tentativas de escalonamento de privilégios. Além disso, é dada uma forte ênfase ao MFA para acesso a APIs. A Salt Security fortalece essas medidas com monitoramento contínuo de vulnerabilidades de autenticação, privilégios de acesso excessivos e vulnerabilidades comuns de API como a Autorização de Nível de Objeto Quebrada (BOLA).

Recursos eficazes de monitoramento e detecção de ameaças são cruciais para qualquer ativo de TI, conforme especificado em seções como 23 NYCRR 500.02(b) e 500.03(g). Para APIs, isso envolve identificar ativamente anomalias comportamentais, como extração de dados (scraping) ou padrões de chamada irregulares, garantindo que a detecção de abuso de API seja sensível ao contexto. Orientações específicas do NYDFS também instruem as instituições a monitorar anomalias em APIs. A análise comportamental baseada em IA da Salt Security é personalizada para proteger esses ativos de API, identificando e emitindo alertas sobre atividades maliciosas, incluindo ameaças emergentes que ferramentas tradicionais podem ignorar.  

Em caso de incidente, os Resposta a Incidentes (23 NYCRR 500.16) protocolos devem estar prontos para todos os ativos de TI afetados, incluindo APIs. A capacidade de responder a uma violação relacionada a APIs dentro das 72 horas exigidas é essencial, assim como a manutenção de Trilhas de Auditoria (23 NYCRR 500.06). A Salt Security atende a essas necessidades com linhas do tempo forenses automatizadas , opções detalhadas de análise de incidentes e registros minuciosos de chamadas de API enriquecidos com metadados, fornecendo informações vitais tanto para uma resposta rápida quanto para auditorias completas sobre seus ativos de API.

Por fim, proteger os ativos de TI ao longo de todo o seu ciclo de vida, incluindo práticas de desenvolvimento seguro (implícito em 23 NYCRR 500.03(c) e 500.03(h)), é fundamental. Isso significa integrar verificações de segurança e de configuração em todo o pipeline de desenvolvimento para ativos de API. A Salt Security oferece análise de postura shift-left, que se integra aos fluxos de trabalho dos desenvolvedores, ajudando a garantir que seus ativos de API sejam criados e implantados de forma segura desde o início.

APIs como protagonistas na sua estratégia de segurança. Tratar APIs como ativos de TI essenciais é fundamental para uma estratégia de cibersegurança resiliente e para uma abordagem segura à norma NYDFS 23 NYCRR 500. Esta perspectiva garante que estes canais críticos de dados e funcionalidades recebam a atenção de segurança que merecem, protegendo a sua instituição contra perdas financeiras, danos à reputação e interrupções operacionais.

Reforce a sua preparação para a NYDFS com a Salt Security A Salt Security dedica-se a ajudar instituições financeiras a proteger os seus ativos de API críticos e a cumprir as exigências rigorosas da norma NYDFS 23 NYCRR 500.

  • Obtenha visibilidade crítica sobre os seus ativos de API expostos externamente e identifique potenciais vulnerabilidades com o nosso Scan de Superfície de API Gratuito.
  • Faça o inventário e compreenda rapidamente os seus ativos de API em todos os seus ambientes de nuvem (AWS, Azure, GCP) com o Salt Cloud Connect.

Saiba mais sobre estes regulamentos no nosso White Paper conciso e contacte a Salt Security hoje mesmo para saber como a nossa plataforma pode ajudá-lo a integrar totalmente os seus ativos de API nos seus esforços de conformidade com a NYDFS e a construir um futuro financeiro mais seguro.

Nossas últimas publicações