Vai à Black Hat? Vamos nos encontrar

Técnico

O que é o PCI DSS 4.0 e por que a segurança de API é um componente tão crítico?

November 22, 2022

Hadar Freehling
Engenheiro de Soluções Principal

No início deste ano, o PCI Security Standards Council publicou uma nova versão do PCI Data Security Standard (PCI DSS). O PCI DSS é a régua de medição de conformidade à qual entidades que transmitem, armazenam, processam ou aceitam dados de cartão de crédito — independentemente do volume de processamento ou do porte — devem aderir. Com esta nova versão, houve algumas mudanças e atualizações nos controles. Leia mais sobre as novidades do padrão.

Em relação às APIs, o PCI DSS adiciona mais informações e orientações sobre o que é exigido atualmente. A maioria desses controles está descrita no requisito 6 — Desenvolver e Manter Sistemas e Softwares Seguros. Vamos analisar dois dos requisitos do PCI DSS mais relevantes para APIs.

6.2 Softwares sob medida e personalizados são desenvolvidos de forma segura.

A seção 6.2 concentra-se no desenvolvimento de software e nos controles relacionados a ele. O conselho quer que as organizações reduzam suas vulnerabilidades para que seus sistemas fiquem menos suscetíveis a comprometimentos. O ideal é que as organizações tenham implementado um programa de Ciclo de Vida de Software Seguro (SLC) para detectar essas vulnerabilidades logo no início do ciclo de desenvolvimento e impedir que cheguem à produção.

O que se pode observar na linguagem de controle acima é que as organizações são obrigadas a realizar revisões de código — e isso inclui suas APIs — antes de passar para a produção. Isso não é novidade. No entanto, a maioria das organizações não valida se seus Swagger arquivos atendem ao padrão Open API (OAS). Na Salt, conversamos com muitas organizações em vários estágios de sua jornada de segurança de API. Quase todas nos dizem que não têm confiança na precisão e na conformidade de seus arquivos Swagger de API.

Com a Salt, você pode verificar rapidamente seus arquivos Swagger (seja pela interface do usuário ou por nossa própria API) para ver se eles atendem ao padrão. A Salt também mostrará onde existem discrepâncias entre o que está no arquivo Swagger e como é o tráfego real da API.

No item 6.2.4, o PCI DSS exige que engenheiros de software e equipes de segurança tentem mitigar ou prevenir ataques contra "ataques comuns a software". O terceiro ponto menciona ataques de lógica de negócios. Curiosamente, esse controle não aparecia nas versões anteriores. Por que foi adicionado? Suspeito que o número de ataques de lógica de negócios — especialmente aqueles envolvendo APIs — tenha aumentado tão drasticamente que o PCI Council considerou prudente incluí-lo no novo padrão.

Falhas de lógica de negócios em APIs podem ser introduzidas tanto no momento da implantação inicial quanto durante as atualizações, por isso também é importante continuar a buscá-las ao longo de todo o seu ciclo de vida. O relatório Salt Security State of API Security do 3º trimestre de 2022 revelou que as APIs estão sendo atualizadas em um ritmo mais rápido do que nunca, com 11% dos entrevistados atualizando suas APIs diariamente e 31% semanalmente. Portanto, implementar uma solução contínua e automatizada para descobrir essas vulnerabilidades de lógica de negócios específicas de API será fundamental para atender aos novos requisitos do PCI DSS.

Felizmente, os clientes da Salt têm confiança em sua capacidade de atender a esse padrão no que se refere às falhas de lógica de negócios de suas APIs. A Salt utiliza uma metodologia patenteada para aprender sobre sua API exclusiva e seu comportamento. Aproveitando esse conhecimento, a Salt consegue detectar esses ataques incômodos de lógica de negócios porque eles não compartilham o mesmo padrão dos usuários normais de suas APIs.

6.4 Aplicações web voltadas ao público são protegidas contra ataques

A seção 6.4 do PCI DSS abrange controles adicionais que devem estar em vigor para aplicações voltadas ao público, pois elas estão inerentemente sob maior risco.

O item 6.4.1 é o primeiro controle relacionado a aplicações web voltadas ao público e exige que as organizações protejam essas aplicações contra novas ameaças e vulnerabilidades. Como forma de reduzir o risco de ataques, o conselho do PCI DSS oferece às organizações duas opções: revisar as vulnerabilidades da aplicação ou implementar algo que detecte e previna esses ataques. Em sua orientação para este controle, o PCI DSS dá o exemplo de um firewall de aplicação web (WAF) como uma "solução técnica que detecta e previne ataques baseados na web". Isso se enquadraria na "solução técnica automatizada" exigida acima.  

Esta é outra área em que a Salt ajudaria a atender ao controle. Com a Salt, suas APIs públicas ficam protegidas contra ataques. Embora a Salt não seja uma solução em linha (inline), ela pode realizar ações de bloqueio em seu dispositivo upstream ou em linha, em seu API Gateway ou gateway de Internet. A Salt oferece um conjunto robusto de integrações, tanto de entrada quanto de saída, para tornar as implantações e imposições rápidas e fáceis.

O item 6.4.2 simplesmente amplia o controle 6.4.1, exigindo que as organizações implantem uma solução que proteja suas aplicações voltadas para a web contra ataques. Enquanto o 6.4.1 dava às organizações a opção de usar um controle de detecção (ferramenta de avaliação de segurança de vulnerabilidades, ou seja, um scanner de código ou scanner de vulnerabilidade web) ou um controle preventivo (solução técnica automatizada para detectar e prevenir ataques, ou seja, WAF, ferramenta de segurança de API), o 6.4.2 exige o uso de um controle preventivo.  

Mais uma vez, a Salt pode ajudá-lo a cumprir este controle do PCI DSS ao detectar e prevenir ataques contra as APIs voltadas ao público das quais suas aplicações dependem.

Conclusão

Com a migração do setor para microsserviços e aplicações baseadas em API, surgiram novas ameaças de segurança e vetores de ataque. O PCI Security Standards Council reconheceu essas novas ameaças e trabalhou para abordá-las em seu mais recente padrão PCI DSS 4.0. Ao contrário das versões anteriores, a proteção de APIs é fundamental para atender às diretrizes e obter a certificação PCI padrão do setor. Com seus amplos recursos de detecção e monitoramento, a Plataforma de Proteção de API da Salt ajuda as empresas a atender a esses requisitos de conformidade de segurança de dados .  

Se você tiver interesse em saber mais sobre as lacunas na segurança de suas APIs e como elas podem levar a futuras preocupações com o PCI DSS, você pode solicitar uma Avaliação de Lacunas de Segurança de API para entender melhor seu cenário de APIs e obter insights de remediação personalizados.

Nossas últimas publicações