Experimente o Salt Code. Obtenha seu token gratuito

Indústria

Explorando o cenário dinâmico da cibersegurança e das ameaças à segurança de APIs

August 9, 2024

Chen Gafson
Analista de Inteligência de Ameaças

Meu nome é Chen e trabalho como analista de inteligência de ameaças na Salt Security.

Todos os dias, mergulho no complexo mundo da cibersegurança, descobrindo ameaças ocultas em nossas vidas digitais. Hoje, gostaria de levá-lo a uma jornada pelo cenário em constante evolução das ameaças a APIs.

As APIs são as ajudantes silenciosas do mundo digital, permitindo que aplicativos de software se comuniquem facilmente entre si. Elas trazem conveniência e funcionalidade às nossas interações digitais, mas também abrem portas para diversas vulnerabilidades e riscos.

Imagine as APIs como pontes que conectam ilhas de dados e serviços. Essas pontes são essenciais para o fluxo contínuo de informações, mas, se não forem devidamente protegidas, podem permitir a entrada de pessoas indesejadas ou expor informações privadas.

Agora que concordamos que as APIs, embora extremamente úteis, também podem envolver muitos riscos, a pergunta a ser feita é: quais são esses riscos e como podemos mapeá-los de forma eficaz?

Como a segurança de APIs é um campo relativamente novo, não existe uma metodologia padrão para alcançá-la. Neste post, quero compartilhar algumas técnicas padrão que utilizo no meu dia a dia profissional.

CVEs — Vulnerabilidades por Tipo

Nosso primeiro destino é o mundo das Vulnerabilidades e Exposições Comuns (CVEs). Considere as CVEs como um farol, destacando falhas de segurança ocultas que precisamos reconhecer e compreender para navegar com segurança no campo da cibersegurança.

Um excelente recurso para entender melhor as CVEs é o CVEdetails. Este site é uma coleção de visualizações detalhadas e insights valiosos. Ele inclui muitos detalhes interessantes, incluindo esta tabela:

A tabela resume todas as CVEs encontradas na última década, revelando o aumento de vários tipos de vulnerabilidades. Vulnerabilidades web, como SQL injection e XSS, realmente se destacam pelo crescimento notável ao longo dos anos.

Em 2020, as CVEs relacionadas a SQL injection totalizavam 466. Avançando para 2023, esse número disparou para 2.159 — um aumento impressionante de 363,30% em apenas três anos. Da mesma forma, o XSS teve uma escalada expressiva, com as CVEs saltando de 2.203 em 2020 para 5.179 em 2023, marcando um aumento substancial de 135,08%.

Mas nossa história não termina aqui. À medida que nos aprofundamos, encontramos o CSRF, que viu suas CVEs crescerem de 416 em 2020 para impressionantes 1.398 em 2023, um aumento de 236,05%. O SSRF também tem sua história de crescimento, com as CVEs subindo de 132 em 2020 para 248 em 2023, refletindo um aumento de 87,87%.

Embora esta tabela forneça ótimos insights, como sempre em nossa área, uma única fonte de informação raramente é suficiente.

Veja, por exemplo, as vulnerabilidades de OAuth. Publicações anteriores do Salt Labs indicam que o OAuth é um vetor de ataque popular e em ascensão. No entanto, esta tabela não parece refletir isso.

Ao analisar os dados brutos de CVE deste site, parece que essa informação está disponível. Reuni todas as CVEs relacionadas ao OAuth nos últimos anos e calculei seus números para cada ano. Aqui estão os resultados da minha investigação:

Observei um aumento significativo nas vulnerabilidades de OAuth. Em 2012, havia apenas um CVE, enquanto em 2023 foram registrados 42. Esse crescimento expressivo teve um impacto notável em nosso produto, influenciando sua detecção. Mais detalhes sobre nosso Pacote de Proteção OAuth.

Relatórios de Bug Bounty

A segunda fonte para compreender melhor o cenário de ameaças são os relatórios de Bug Bounty. A comunidade de bug bounty cresceu substancialmente nos últimos anos, e analisar os relatórios públicos e as informações disponíveis neles pode gerar insights fascinantes.

Ao inspecionar todas as categorias relacionadas a vulnerabilidades web e contar o número de relatórios de 2014 a 2022. É importante notar que excluí 2023 da minha análise devido à incompletude dos dados.

É possível notar rapidamente um aumento claro nos relatórios de SSRF ao analisar os dados. Em 2022, houve um aumento significativo, alinhando-se bem com as tendências mais amplas no OWASP API 2023.

Por outro lado, houve um declínio acentuado nos relatórios de vulnerabilidades CSRF. Antes uma preocupação significativa, o CSRF registrou uma queda substancial de 79,27% nos relatórios de 2017 a 2022. Essa tendência de queda contrasta com os resultados da nossa pesquisa de CVEs. No entanto, como os dados de bug bounty costumam ser mais precisos, sugiro que o CSRF talvez não seja mais um ponto focal no cenário de ameaças em 2024.

Banco de dados interno da Salt Security

Agora que temos uma compreensão melhor do cenário de ameaças a APIs a partir de várias fontes diferentes, devemos nos perguntar como isso se correlaciona com os dados de telemetria interna que coletamos no Salt-Labs.

Focando em categorias como 'SQL injection', 'Code Injection', 'XSS' e 'Path Traversal', com base em 2023, observamos um aumento nas vulnerabilidades web a cada mês. No início de 2024, os números nessas categorias principais estavam 1,5 vezes mais altos do que os registrados em 2023.

Nossa jornada termina aqui, e o que aprendemos é alarmante: as vulnerabilidades web estão aumentando e continuam sendo uma ameaça significativa no cenário de segurança. À medida que avançamos para 2024, esses problemas persistirão e potencialmente afetarão mais empresas.

Como a Salt pode ajudar

Desde o primeiro dia, a Salt Security foi capaz de detectar vulnerabilidades de OAuth e injeções de código. Recentemente, expandimos essas capacidades, lançando um novo pacote de proteção OAuth em várias camadas, capaz de detectar tentativas de exploração de OAuth e corrigir vulnerabilidades proativamente. Aprimoramos nossa plataforma de proteção de APIs com um conjunto abrangente de novas detecções de ameaças OAuth e regras de postura para enfrentar o desafio crescente da exploração de OAuth. Somos o primeiro fornecedor de segurança de APIs a lançar capacidades profundas de detecção de ameaças OAuth. Essas inovações capacitarão as organizações a identificar e mitigar tentativas maliciosas de explorar fluxos de OAuth, protegendo, em última análise, dados confidenciais e contas de usuários.

Se você quiser saber mais sobre a Salt e como podemos ajudá-lo em sua jornada de Segurança de APIs por meio de descoberta, gerenciamento de postura e proteção contra ameaças em tempo de execução, por favor, entre em contato conosco, agende uma demonstração, ou confira nosso site.

Ações Recomendadas

  • Mantenha o Software Atualizado: Atualize regularmente seu sistema operacional, navegadores e aplicativos para se proteger contra vulnerabilidades de segurança.
  • Eduque a Si Mesmo e aos Outros: Mantenha-se informado sobre ameaças cibernéticas comuns e oriente amigos e familiares sobre práticas seguras na internet.
  • Cuidado com Links Suspeitos: Evite clicar em links ou abrir anexos de fontes desconhecidas, pois podem levar a sites maliciosos que exploram essas vulnerabilidades.
  • Reforce Sua Cibersegurança com Parceiros Especializados: Para aprimorar sua proteção contra ameaças cibernéticas, considere fazer parceria com empresas especializadas em cibersegurança. Esses especialistas podem oferecer soluções personalizadas, monitoramento contínuo e detecção avançada de ameaças, garantindo que seus sistemas permaneçam seguros e resilientes.

Nossas últimas publicações