Os ataques a APIs dominaram o noticiário de cibersegurança ultimamente. No início de 2023, a T-Mobile foi notícia devido a uma violação baseada em API que expôs 37 milhões de registros de PII de seus clientes atuais e antigos. No ano passado, a Optus, uma grande empresa de telecomunicações na Austrália, sofreu um incidente de segurança de API que expôs cerca de 10 milhões de registros de clientes. E ataques a APIs que não são tão “noticiáveis” acontecem todos os dias. Na verdade, o relatório da Salt Security Relatório de Estado da Segurança de API do 3º trimestre de 2022 mostrou que 94% dos entrevistados sofreram problemas de segurança de API em produção, com 19% admitindo uma violação relacionada a APIs. A previsão do Gartner de que “até 2022, os abusos de API passariam de um vetor de ataque infrequente para o mais frequente, resultando em violações de dados para aplicações web corporativas” certamente se concretizou.
Proteger APIs não é mais um luxo, mas também não deve ser visto apenas como um fardo. A realidade é que proteger suas APIs oferece benefícios comerciais reais — na redução de riscos, mitigação de despesas e oportunidades de crescimento de receita.
A Salt acaba de lançar um novo e-book intitulado “Como proteger suas APIs protege seus resultados financeiros”. Este material revelador explora alguns dos ganhos financeiros que os líderes de segurança e desenvolvimento podem apontar ao considerar investir em segurança de API.
Reduza riscos e implemente controles
Os líderes de segurança atuais buscam constantemente fechar lacunas de controle de segurança e, em última análise, reduzir seus riscos. As APIs surgiram como um facilitador de negócios predominante e, cada vez mais, fornecem acesso sem precedentes a sistemas empresariais, tornando crucial protegê-las. Alguns dos principais benefícios de mitigação de risco da segurança de API incluem:
- Eliminar pontos cegos e lacunas de controle de API: O que você não sabe pode prejudicá-lo. Uma visão precisa da sua superfície de ataque é essencial para fundamentar sua estratégia de segurança, mas entender essa superfície é especialmente desafiador com APIs, em parte porque elas mudam constantemente. Na verdade, uma pesquisa recente da Salt Security constatou que 11% dos entrevistados atualizam suas APIs diariamente, e 31% as atualizam semanalmente.
- Descobrir atividades maliciosas em APIs para diminuir o potencial de uma violação de segurança: Não há como fugir disso — estudo após estudo mostra que violações de segurança custam milhões. E, sendo as APIs o vetor de ataque mais frequente para ataques a aplicações, segundo o Gartner, faz todo sentido financeiro fazer o possível para proteger suas APIs de produção durante o tempo de execução.
- Reduzir a possibilidade de futuros problemas de API e tempo de inatividade da aplicação: Os líderes de segurança temem muitas coisas, mas no topo da lista estão as violações de segurança e o tempo de inatividade resultante (e as consequências certas que decorrem de ambos). Ataques custam milhões, mas os custos de tempo de inatividade também aumentam rapidamente.
Mitigação de despesas
Embora novas tecnologias sejam frequentemente necessárias para lidar com novos vetores de ataque, como a segurança de API, os orçamentos de segurança não são ilimitados. Os líderes de segurança sabem que é importante minimizar despesas e aproveitar as estruturas e processos de equipe existentes sempre que possível. As soluções de segurança de API são um novo elemento na pilha de segurança, portanto, você não pode simplesmente eliminar outra ferramenta para pagá-las. No entanto, você pode aproveitar um investimento em segurança de API para reduzir outros custos, como remediação de vulnerabilidades e conformidade, e pode utilizar os membros da equipe e processos existentes para implementar a segurança de API. Alguns dos principais benefícios de redução de despesas da segurança de API incluem:
- Diminuir custos corrigindo APIs vulneráveis mais rapidamente e com menos atrito: As vulnerabilidades de API são diferentes das vulnerabilidades de software tradicionais, e é por isso que as ferramentas tradicionais de gerenciamento de vulnerabilidades não conseguem detectá-las. As vulnerabilidades de API são quase sempre baseadas na lógica de negócios e, como cada API é única, elas são, em essência, vulnerabilidades de dia zero. Os líderes de segurança precisam de uma solução que possa realizar uma “dupla função”: descobrir vulnerabilidades de API o mais cedo e o mais rápido possível no processo de desenvolvimento e também reduzir o esforço necessário para corrigir as vulnerabilidades assim que forem descobertas.
- Eliminar possíveis multas regulatórias dispendiosas: As organizações gastam muito para construir e manter conformidade com a segurança de dados práticas, e esses custos aumentam se precisarem pagar multas regulatórias. Não é surpresa que, no campo da segurança de API, os reguladores estejam começando a perceber as implicações de APIs inseguras e desconhecidas. PCI DSS e o NIST começaram a implementar mandatos relacionados a APIs, assim como o Departamento de Serviços Financeiros de Nova York e o governo australiano. Mesmo os órgãos reguladores que ainda não identificam definitivamente a necessidade de segurança de API podem instituir multas vinculadas à baixa visibilidade ou detecção de ameaças em APIs, especialmente se ocorrer perda de PII.
- Proteger APIs sem aumentar o quadro de funcionários: Os líderes de segurança enfrentam o desafio triplo de orçamentos apertados, equipes já sobrecarregadas e uma escassez de habilidades de segurança no setor, portanto, aumentar o quadro de funcionários para acomodar novos casos de uso de segurança raramente é uma opção. Mas, embora você não possa contratar mais pessoas, isso não significa que possa evitar o trabalho de implementar novas medidas de segurança para proteger o negócio. A segurança de API é uma das áreas onde as organizações simplesmente não podem se dar ao luxo de adotar uma abordagem de “esperar para ver”. Os líderes de segurança precisam garantir que podem lidar com as preocupações de segurança de API sem precisar trazer um exército de novos membros para a equipe. Aproveitar modelos avançados de inteligência artificial e aprendizado de máquina para automatizar cargas de trabalho manuais em escala pode tornar as equipes de segurança exponencialmente mais eficientes.
Aumente as oportunidades de receita
Centenas de milhões de interfaces de programação de aplicações (APIs) impulsionam a economia digital atual, e esse número continua a crescer em um ritmo implacável. As APIs estão no centro da inovação digital e, com isso, surgem oportunidades de receita. Uma segurança de API bem feita pode ajudar a abrir essas portas, proporcionar um desenvolvimento mais rápido e implementações mais fluidas, além de liberar os membros da equipe de processos manuais tediosos para que possam trabalhar em projetos de maior valor agregado. A segurança de API oferece potencial de geração de receita, incluindo:
- Liberar os membros da equipe de segurança para realizar projetos de maior valor agregado: não é segredo que as equipes de segurança estão sobrecarregadas e sendo solicitadas a fazer mais com menos. Tarefas manuais frequentes e repetitivas só pioram a situação. Todos os dias, essas equipes precisam buscar informações em múltiplas fontes, analisar diversos alertas e tentar reuni-los para ter uma visão geral. Felizmente, ferramentas avançadas de detecção de ameaças baseadas em ML/IA mudaram o setor nos últimos anos, reduzindo essa monotonia e liberando as equipes de segurança (e desenvolvedores) para realizar trabalhos mais interessantes.
- Acelerar a inovação criando e entregando novas aplicações mais rapidamente: as APIs impulsionam a economia atual, ajudando as organizações a reunir dados de novas maneiras para fornecer as aplicações e serviços que os consumidores esperam. Um estudo recente apresentado na Forbes constatou que as empresas que utilizam APIs foram mais lucrativas na última década, apresentando um crescimento de capitalização de mercado 12,7% maior do que aquelas que não utilizavam APIs. As APIs permitem o acesso aos dados mais valiosos de uma empresa, ajudando-as a reutilizar eficientemente capacidades internas, compartilhar ativos e co-inovar com parceiros.
- Monetizando seus dados com APIs seguras: as APIs são essenciais para que as empresas apoiem suas iniciativas de transformação digital inovadoras e geradoras de receita. Serviços de open banking, serviços móveis e online, aplicativos de compartilhamento de informações digitais, DoorDash, Uber, PayPal, Spotify, Netflix, Tesla — o que você imaginar — todos exigem APIs para funcionar. As oportunidades monetárias das APIs são imensas, mas, para aproveitá-las, os líderes de segurança devem garantir a proteção dessas APIs. As APIs sustentam a interconectividade das "joias da coroa" de uma empresa — os dados essenciais e confidenciais que as empresas precisam para entregar seus bens e serviços digitais.
Proteger suas APIs pode fazer todo o sentido para o negócio
É uma corrida constante! As soluções de segurança de API devem ajudar as organizações a ficarem um passo à frente dos cibercriminosos. As empresas precisam da capacidade de identificar e catalogar automaticamente e continuamente suas APIs, protegê-las em tempo de execução e proteger suas futuras versões com práticas de "shift-left". Implementar a segurança de API ajuda as empresas a evitar manchetes negativas e a proteger seus dados e os de seus clientes contra ataques.
Os líderes de segurança que aceitam o desafio da segurança de API não apenas evitam problemas — eles também percebem os muitos benefícios comerciais disso, nomeadamente a redução de riscos, a minimização de despesas e novas oportunidades de receita. Chegou a hora de começar a experimentar todos os benefícios de uma estratégia abrangente de segurança de API.
Convidamos você a baixar o e-book completo para saber mais sobre cada uma dessas áreas, ver algumas das maneiras pelas quais os clientes da Salt alcançaram esses benefícios comerciais e aprender algumas das perguntas-chave que você pode fazer para ajudar a avaliar seu próprio potencial de ganho.
Se você tiver interesse em ver a Plataforma de Proteção de API da Salt Security em ação, entre em contato conosco para uma demonstração personalizada hoje mesmo!
