Em 2024, as organizações de saúde enfrentam desafios de segurança cada vez maiores, principalmente devido à crescente dependência de Interfaces de Programação de Aplicações (APIs) para dar suporte a funções críticas. As APIs tornaram-se indispensáveis para impulsionar a transformação digital e melhorar a eficiência operacional nos sistemas de saúde. No entanto, a crescente complexidade e o volume de APIs, aliados a práticas de segurança insuficientes, criaram um ambiente vulnerável e propício a explorações. De acordo com dados específicos do setor extraídos do Relatório sobre o Estado da Segurança de APIs de 2024 da Salt Security, as organizações de saúde estão lidando com inúmeros desafios de segurança de APIs que impactam suas operações e sua capacidade de proteger dados confidenciais de pacientes.
O Crescimento das APIs e seu Impacto na Saúde
O relatório destaca que 50% dos entrevistados desenvolvem, entregam e integram cem ou mais APIs. No setor de saúde, as APIs permitem integrações perfeitas entre plataformas ou sistemas, melhoram a eficiência do desenvolvimento e apoiam iniciativas de transformação digital. Essas APIs conectam sistemas distintos, trocam informações confidenciais de pacientes e otimizam fluxos de trabalho entre registros eletrônicos de saúde (EHR), aplicativos móveis de saúde, plataformas de telemedicina e sistemas de seguros. Embora essa conectividade seja essencial para a prestação de cuidados de saúde modernos, ela também abre novas superfícies de ataque para possíveis violações.
No entanto, a rápida adoção de APIs expôs as organizações de saúde a muitos riscos de segurança. Mais da metade dos entrevistados relatou ter precisado desacelerar o lançamento de novos aplicativos devido a preocupações com a segurança das APIs. Diminuir o ritmo da inovação de aplicativos é uma tendência particularmente preocupante na saúde, onde o acesso oportuno a ferramentas e plataformas inovadoras pode impactar diretamente o atendimento ao paciente. A pressão para inovar enquanto se garante uma segurança rigorosa está se mostrando um desafio significativo.
Desafios de Autenticação e Falta de Processos de Descoberta de APIs
Uma das estatísticas mais preocupantes do relatório da Salt Security é que 55% das organizações enfrentaram problemas de autenticação com suas APIs. Na saúde, controles de autenticação de API deficientes podem levar ao acesso não autorizado a dados de pacientes, resultando em violações de dados, roubo de identidade e violações de regulamentações como a Lei de Portabilidade e Responsabilidade de Seguros de Saúde (HIPAA). As organizações de saúde estão vulneráveis a ataques que podem explorar endpoints de API fracos ou mal configurados sem mecanismos de autenticação robustos.
Agravando o problema, metade dos entrevistados admitiu não ter nenhum processo formal em vigor para descoberta de APIs, enquanto 9% ainda estavam determinando se tal processo sequer existia em sua organização. Sem uma compreensão clara das APIs que estão expondo, as organizações de saúde estão operando no escuro. APIs não rastreadas ou não documentadas, também conhecidas como "APIs sombra", representam um risco crítico, pois podem ser exploradas sem o conhecimento da organização, deixando dados confidenciais expostos a agentes mal-intencionados.
Atualizações Infrequentes de APIs e Lacunas de Segurança em Tempo de Execução
Outra descoberta importante do relatório é que 90% das organizações atualizam suas APIs principais semanalmente ou com menos frequência, criando potenciais lacunas de segurança. Na saúde, onde a sensibilidade dos dados é fundamental, até mesmo pequenos atrasos na correção de vulnerabilidades podem levar a riscos de segurança significativos. APIs que não são atualizadas com frequência suficiente podem abrigar vulnerabilidades não corrigidas que hackers podem explorar, levando a violações de dados ou interrupções de serviço. Além disso, 95% dos entrevistados no setor de saúde expressaram preocupação de que seus inventários de APIs carecessem de detalhes suficientes para identificar dados confidenciais expostos ou informações de identificação pessoal (PII). Essa falta de visibilidade aumenta a probabilidade de dados confidenciais de pacientes serem expostos ou usados indevidamente de forma inadvertida.
Talvez o mais preocupante seja o fato de que as organizações de saúde, mais do que qualquer outro setor, lutam para lidar com a segurança de produção em tempo de execução em seus programas de segurança de APIs. Embora as organizações de saúde invistam em medidas de segurança de desenvolvimento e teste, essas proteções muitas vezes não se estendem ao ambiente de tempo de execução, onde as APIs são mais vulneráveis a ataques. Isso cria uma lacuna de segurança significativa que agentes mal-intencionados podem explorar, especialmente considerando que 23% dos entrevistados relataram ter sofrido um incidente de segurança de API no último ano.
Estratégias Básicas de Segurança de APIs e Conscientização no Nível Executivo
Apesar dos riscos claros, 55% das organizações de saúde descreveram suas estratégias de segurança de APIs como "básicas". Isso indica uma falta de maturidade em sua abordagem para proteger APIs, expondo-as a ataques cada vez mais sofisticados. Muitas organizações citaram recursos limitados, orçamentos restritos e prioridades conflitantes como os maiores obstáculos para implementar uma estratégia de segurança de APIs mais abrangente. Com essas restrições, não é surpresa que 45% das organizações de saúde tenham elevado a segurança de APIs a uma discussão de nível executivo, refletindo uma crescente conscientização nos mais altos níveis de liderança.
Além disso, 91% das organizações de saúde reconheceram que a IA generativa (GenAI) apresenta pelo menos alguma preocupação como risco de segurança. Embora a GenAI ainda seja uma ameaça emergente, o setor de saúde foi o que demonstrou menos confiança em lidar com esses riscos, destacando a necessidade de capacidades aprimoradas para mitigar possíveis ameaças representadas por ataques impulsionados por IA.
Construindo uma Estrutura Robusta de Segurança de APIs
O Relatório sobre o Estado da Segurança de APIs de 2024 apresenta um cenário claro: as organizações de saúde estão despreparadas para a crescente complexidade da segurança de APIs. À medida que as APIs se tornam mais integrantes das operações de saúde, as organizações devem priorizar a segurança de APIs como um componente crítico de sua estratégia de cibersegurança. Essas medidas incluem a implementação de medidas de autenticação mais robustas, a melhoria dos processos de descoberta de APIs, a incorporação de governança de postura para lidar com preocupações de conformidade, solucionar lacunas de segurança em tempo de execução na produção e atualizar APIs com mais frequência para mitigar vulnerabilidades.
Além disso, com executivos de nível C cada vez mais envolvidos nas discussões sobre segurança de APIs, existe a oportunidade de alocar mais recursos e orçamento para o desenvolvimento de uma estrutura de segurança de APIs abrangente e proativa. As organizações de saúde não podem se dar ao luxo de negligenciar a segurança de suas APIs, especialmente porque as consequências de uma violação — seja por exposição de dados, violações de conformidade ou interrupções de serviço — podem ter repercussões graves tanto na segurança do paciente quanto na confiança organizacional. Ao adotar uma estratégia de segurança de APIs mais madura, as organizações de saúde podem proteger melhor os dados confidenciais dos pacientes e garantir a integridade de seus ecossistemas digitais.
---
Se você quiser saber mais sobre a Salt e como podemos ajudá-lo em sua jornada de segurança de APIs por meio de descoberta, governança de postura e proteção contra ameaças em tempo de execução, entre em contato conosco, agende uma demonstraçãoou visite nosso site.
