Eine Anwendungsprogrammierschnittstelle (API) ist eine Sammlung von Definitionen und Protokollen zur Entwicklung und Integration von Anwendungssoftware. APIs ermöglichen die Kommunikation Ihres Produkts mit anderen Produkten und Diensten, ohne dass deren Implementierung bekannt sein muss. Dies vereinfacht die Anwendungsentwicklung und spart Zeit und Kosten. Bei der Entwicklung neuer Tools und Produkte sowie der Verwaltung bestehender bieten APIs Flexibilität und vereinfachen Design, Administration und Nutzung.
Bekannte APIs sind beispielsweise Google Maps, Amazon und YouTube. Diese APIs ermöglichen es Webdesignern, Produkte in ihre Website zu integrieren und einzubetten. Beispielsweise möchte ein Webdesigner seinen Kunden zeigen, wo sich sein Büro befindet. Er kann Google Maps einbetten, um seinen Standort auf einer in seine Website eingebetteten Google-Karte anzuzeigen. YouTube-APIs gehören zu den gängigsten APIs und ermöglichen es Designern, jedes YouTube-Video in ihre Website einzubetten. APIs ermöglichen es Unternehmen, ihr eigenes Branding beizubehalten und gleichzeitig einen anderen Dienst oder ein Produkt zu nutzen, das für eine bestimmte Aufgabe besser geeignet ist.
Weiterführende Lektüre: OWASP Top Ten
KMU-Besitzer selbst sollten sich nicht allzu viele Gedanken um die API-Sicherheit machen, ihre IT-Experten hingegen schon. APIs sind zunehmend ein Ziel für Hacker, da diese erkennen, dass ihre Sicherheit schwierig ist. CyberHoot empfiehlt die folgenden Vorgehensweisen zur Sicherung Ihrer APIs:
Wissen ist Macht – das ist wichtig, wenn es um die Transparenz von APIs geht. Anwendungsentwickler und -nutzer müssen wissen, welche APIs veröffentlicht werden, wie und wann sie aktualisiert werden, wer auf sie zugreift und wie sie genutzt werden. Das Verständnis des Umfangs der eigenen API-Nutzung ist der erste Schritt zu deren Sicherung.
Der API-Zugriff muss kontrolliert werden, da er sonst zu unberechtigter Offenlegung führen kann. Die Sicherstellung, dass die richtigen Benutzer/Anwendungen über die entsprechenden Zugriffsberechtigungen für jede API verfügen, ist eine wichtige Sicherheitsanforderung, die mit Identitäts- und Zugriffsmanagementsystemen (IAM) koordiniert werden muss.
In manchen Umgebungen werden bis zu 90 % des jeweiligen Anwendungsverkehrs (Kontoanmeldung/-registrierung, Warenkorb-Checkout) von automatisierten Bots generiert. Um automatisierte Angriffe zu verhindern, ohne den legitimen Datenverkehr zu blockieren, ist es notwendig, Verkehrsprofile zu verstehen und zu verwalten, einschließlich der Unterscheidung zwischen guten und schlechten Bots. Effektive ergänzende Maßnahmen umfassen die Implementierung von Whitelists, Blacklists, Ratenbegrenzungsrichtlinien, CAPTCHA sowie anwendungsspezifisches Geofencing und entsprechende API-Endpunkte.
APIs vereinfachen Angriffsprozesse, indem sie Webformulare oder mobile Apps überflüssig machen. Dadurch können Angreifer gezielt Schwachstellen leichter ausnutzen. Der Schutz von API-Endpunkten vor Missbrauch der Geschäftslogik und anderen Schwachstellenausnutzungen ist eine wichtige Voraussetzung für die API-Sicherheit.
Das Verhindern von Datenverlust über exponierte APIs für entsprechend privilegierte Benutzer oder auf andere Weise, entweder aufgrund von Programmierfehlern oder Sicherheitskontrolllücken, ist ebenfalls eine wichtige Sicherheitsanforderung. Viele API-Angriffe wurden speziell entwickelt, um Zugriff auf wichtige Daten zu erhalten, die von Back-End-Servern und -Systemen bereitgestellt werden.
Es ist wichtig, die in Ihrem Unternehmen eingesetzten Tools und Software stets auf dem neuesten Stand zu halten. Lassen Sie sich über neue Schwachstellen in Ihrer API-basierten Infrastruktur und Ihren Diensten informieren. Ein Newsletter zum Thema Cybersicherheit kann Ihnen dabei helfen, über diese neuen Sicherheitsbedrohungen informiert zu bleiben. Schauen Sie sich die Newsletter von CyberHoot an und abonnieren Sie die kostenlosen monatlichen Updates. Sich der bestehenden Sicherheitsbedrohungen bewusst zu sein, ist der erste Schritt zur Absicherung Ihrer Systeme.
https://www.youtube.com/watch?v=LeVQlxLVD8A
Entdecken und teilen Sie die neuesten Trends, Tipps und Best Practices zur Cybersicherheit – sowie neue Bedrohungen, vor denen Sie sich in Acht nehmen sollten.
Autorin: Katie Boquetti | Redaktion: Craig Taylor Kommentar von Craig Taylor: Der Blogbeitrag dieser Woche enthält...
Weiterlesen
Hin und wieder taucht eine Schadsoftware mit einem so raffinierten Trick auf, dass Sicherheitsforscher innehalten und...
Weiterlesen
Autor: Craig Taylor Ich kann kein Café besuchen, keine Runde Golf spielen, kein freundliches Gespräch führen mit...
WeiterlesenBehalten Sie die menschlichen Risiken im Blick – mit dem positiven Ansatz, der herkömmlichen Phishing-Tests überlegen ist.
