API-призраки👻
В новой рубрике #мыслим_как_хакеры наши пентестеры рассказывают о проблемных направлениях, которые встречают в защите бизнеса. Сегодня говорим об API.
Практика показывает, что 68% компаний не имеют полного представления о количестве API в своей инфраструктуре, отмечает руководитель департамента оценки защищенности Анастасия Мельникова.
❗️ Незащищенный API – стартовая точка для атак на инфраструктуру, эксфильтрации данных и многих других.
🔎 Обычно проблемы стоит искать в двух направлениях:
1. Хорошо забытое старое: версии, которые временно не отключали, а потом забыли, тестовые API, которые остались в продакшне, автоматически созданные API микросервисов, а также те, что остались после закрытия проектов.
2. API теневого ИТ: когда отдельные команды подключают SaaS, создают собственные интеграции, разворачивают облачные сервисы. В этом случае появляется параллельно существующая и неподконтрольная ИБ-команде инфраструктура, которая связана с основной.
🔗 Что делать?
Провести инвентаризацию API, составить их полную карту, а также выстроить процесс ее регулярной актуализации.
Post #1652
303
