Experimente o Salt Code. Obtenha seu token gratuito

Salt Labs

Aumento do tráfego de API, proliferação de atividades de ataque e falta de maturidade: principais descobertas do Relatório de Estado da Segurança de API 2024 da Salt Security

June 18, 2024

Salt Labs
Equipe de Pesquisa

O mais recente Relatório sobre o Estado da Segurança de APIs da Salt Security já está disponível e estamos entusiasmados em oferecer uma pequena prévia do seu conteúdo. Como fizemos em anos anteriores, o Relatório sobre o Estado da Segurança de APIs é compilado a partir de respostas a pesquisas e dados empíricos dos clientes da Salt. Este relatório inclui a adição especial de pesquisas sobre vulnerabilidades de APIs "em ambiente real", tal como no relatório do ano passado, para proporcionar uma visão mais profunda sobre as preocupações com APIs em situações do dia a dia. Aqui está uma breve prévia das descobertas em ambiente real: o Salt Labs revela vulnerabilidades de segurança em APIs e um aumento no número de APIs:

  • A contagem de APIs está aumentando, tendo crescido 167% no último ano
  • As APIs estão agora cinco vezes maiores em comparação com o início de 2023 (o número de endpoints em uma API pode representar o seu tamanho)
  • Vulnerabilidades web, como SQL Injection e XSS, estão em uma trajetória de crescimento alarmante, com as CVEs de SQL Injection registrando um aumento impressionante de 363,30% entre 2020 e 2023

Em nosso mundo de avanços tecnológicos, o número de APIs continua a disparar, assim como as violações de segurança que acompanham esse fluxo. Com as APIs sendo atualizadas frequentemente e o surgimento de APIs geradas por IA, manter a segurança e a visibilidade está se tornando cada vez mais desafiador. Os métodos tradicionais de documentação estão obsoletos, deixando as organizações vulneráveis a riscos de segurança e com uma necessidade urgente de defesas proativas. O investimento em soluções dedicadas de segurança de APIs é essencial para uma visibilidade abrangente de ameaças. Essas soluções capacitam as organizações a identificar e mitigar vulnerabilidades de APIs antes que possam ser exploradas.

Este relatório abrangente compartilha percepções profundas sobre o cenário de segurança de APIs de diversas organizações, ilustrando os desafios contínuos do setor e destacando as táticas e técnicas em evolução dos atacantes.

Aqui estão algumas das principais descobertas reveladas no Relatório sobre o Estado das APIsdeste ano:

1. Aumento no tráfego de APIs e violações de segurança

O crescimento exponencial no tráfego de APIs continua a ampliar as superfícies de ataque das organizações. 37% dos entrevistados afirmam ter sofrido um incidente de segurança em APIs nos últimos 12 meses, em comparação com 17% em 2023. Isso não é surpresa, dada a proliferação do tráfego de APIs, com 66% dos entrevistados gerenciando mais de 100 APIs, um aumento em relação aos 59% de 2023. Além disso, 67% dos entrevistados recebem mais de 10 milhões de solicitações nas APIs de suas aplicações a cada mês. Apesar do tráfego crescente de APIs, apenas 7,5% das organizações implementaram programas dedicados de teste e modelagem de ameaças para APIs, um número alarmantemente baixo! Restrições orçamentárias e recursos limitados continuam sendo um desafio significativo para muitas organizações.

2. Inventários de APIs incompletos e programas de desenvolvimento imaturos

Muitas organizações ainda lutam para manter inventários de APIs precisos e atualizados, dado o ritmo acelerado da inovação. Apenas 58% das organizações possuem um processo estabelecido de descoberta de APIs, o que leva a pontos cegos de segurança significativos. 31% das organizações permanecem na fase de planejamento, enquanto 55% estão nos estágios básico (avaliação de risco, varredura de rede, revisões manuais) ou intermediário (testes de segurança de aplicações, gateways). Notavelmente, o número de entrevistados com programas avançados caiu este ano para 7,5%, em comparação com 12% em 2023.

3. Outras descobertas interessantes

  • A governança da postura de APIs continua sendo um fenômeno novo que ainda precisa ser adotado por muitos. Apenas 10% possuem atualmente uma estratégia em vigor, enquanto 47% planejam implementar tal estratégia nos próximos 12 meses.
  • APIs obsoletas ou "zumbis" foram a preocupação mais crítica para os entrevistados (69,9%), seguindo a mesma tendência do relatório do ano passado. A tomada de controle ou uso indevido de contas também ficou bem classificada, com 46% dos entrevistados apontando isso como uma das principais preocupações.
  • Assim como em 2023, problemas de autenticação de API continuam causando transtornos em APIs de produção. Nos últimos 12 meses, 38% enfrentaram problemas de autenticação em APIs de produção.
  • 38% também tiveram um incidente de exposição de dados sensíveis ou privacidade, e 37% encontraram uma vulnerabilidade em APIs de produção.

Melhores práticas para APIs seguras

As descobertas do Relatório de Estado da Segurança de API 2024 são claras: a dependência de APIs está crescendo, tornando-as cada vez mais vitais para o sucesso organizacional. No entanto, está ficando cada vez mais evidente que as ferramentas e processos tradicionais não são suficientes para proteger ecossistemas de API, e há uma necessidade contínua de soluções criadas especificamente para lidar com as ameaças e riscos neles presentes. As organizações devem adotar uma estratégia de segurança moderna que aborde a segurança em todas as etapas do ciclo de vida de todas as suas APIs.

As APIs são parte integrante das operações comerciais modernas, impulsionando a inovação e as interações com os clientes. No entanto, sem medidas de segurança adequadas, elas podem expor dados sensíveis, interromper operações e prejudicar a confiança do cliente. Ao priorizar a segurança de API e implementar estratégias abrangentes, as organizações podem proteger seus ativos e manter uma vantagem competitiva no cenário digital atual.

Não espere. Obtenha sua cópia do relatório completo!

Baixe o relatório completo para entender melhor como as práticas, estratégias e prioridades de API da sua organização se comparam às do setor. Para obter insights de remediação de segurança de API personalizados, considere solicitar uma Avaliação de Lacunas de Segurança de API e saiba como a Salt Security pode ajudar a defender sua organização contra riscos de API. Fale com um representante ou agende uma demonstração para dar o próximo passo na proteção de suas APIs.

Nossas últimas publicações