Anwendungsprogrammierschnittstelle (API)

26. August 2020 | Cybrary Anwendungsprogrammierschnittstelle (API)


Bienen

Eine Anwendungsprogrammierschnittstelle (API) ist eine Sammlung von Definitionen und Protokollen zur Entwicklung und Integration von Anwendungssoftware. APIs ermöglichen die Kommunikation Ihres Produkts mit anderen Produkten und Diensten, ohne dass deren Implementierung bekannt sein muss. Dies vereinfacht die Anwendungsentwicklung und spart Zeit und Kosten. Bei der Entwicklung neuer Tools und Produkte sowie der Verwaltung bestehender bieten APIs Flexibilität und vereinfachen Design, Administration und Nutzung.

Bekannte APIs sind beispielsweise Google Maps, Amazon und YouTube. Diese APIs ermöglichen es Webdesignern, Produkte in ihre Website zu integrieren und einzubetten. Beispielsweise möchte ein Webdesigner seinen Kunden zeigen, wo sich sein Büro befindet. Er kann Google Maps einbetten, um seinen Standort auf einer in seine Website eingebetteten Google-Karte anzuzeigen. YouTube-APIs gehören zu den gängigsten APIs und ermöglichen es Designern, jedes YouTube-Video in ihre Website einzubetten. APIs ermöglichen es Unternehmen, ihr eigenes Branding beizubehalten und gleichzeitig einen anderen Dienst oder ein Produkt zu nutzen, das für eine bestimmte Aufgabe besser geeignet ist.

Quelle: RedHat , Webopedia

Weiterführende Lektüre: OWASP Top Ten

Was bedeutet das für den Besitzer eines kleinen oder mittleren Unternehmens?

KMU-Besitzer selbst sollten sich nicht allzu viele Gedanken um die API-Sicherheit machen, ihre IT-Experten hingegen schon. APIs sind zunehmend ein Ziel für Hacker, da diese erkennen, dass ihre Sicherheit schwierig ist. CyberHoot empfiehlt die folgenden Vorgehensweisen zur Sicherung Ihrer APIs: 

 
Sichtbarkeit

Wissen ist Macht – das ist wichtig, wenn es um die Transparenz von APIs geht. Anwendungsentwickler und -nutzer müssen wissen, welche APIs veröffentlicht werden, wie und wann sie aktualisiert werden, wer auf sie zugreift und wie sie genutzt werden. Das Verständnis des Umfangs der eigenen API-Nutzung ist der erste Schritt zu deren Sicherung.

Zugriffskontrolle

Der API-Zugriff muss kontrolliert werden, da er sonst zu unberechtigter Offenlegung führen kann. Die Sicherstellung, dass die richtigen Benutzer/Anwendungen über die entsprechenden Zugriffsberechtigungen für jede API verfügen, ist eine wichtige Sicherheitsanforderung, die mit Identitäts- und Zugriffsmanagementsystemen (IAM) koordiniert werden muss.

Bot-Minderung

In manchen Umgebungen werden bis zu 90 % des jeweiligen Anwendungsverkehrs (Kontoanmeldung/-registrierung, Warenkorb-Checkout) von automatisierten Bots generiert. Um automatisierte Angriffe zu verhindern, ohne den legitimen Datenverkehr zu blockieren, ist es notwendig, Verkehrsprofile zu verstehen und zu verwalten, einschließlich der Unterscheidung zwischen guten und schlechten Bots. Effektive ergänzende Maßnahmen umfassen die Implementierung von Whitelists, Blacklists, Ratenbegrenzungsrichtlinien, CAPTCHA sowie anwendungsspezifisches Geofencing und entsprechende API-Endpunkte.

Prävention von Sicherheitslücken ausnutzen

APIs vereinfachen Angriffsprozesse, indem sie Webformulare oder mobile Apps überflüssig machen. Dadurch können Angreifer gezielt Schwachstellen leichter ausnutzen. Der Schutz von API-Endpunkten vor Missbrauch der Geschäftslogik und anderen Schwachstellenausnutzungen ist eine wichtige Voraussetzung für die API-Sicherheit.

Verhinderung von Datenverlust

Das Verhindern von Datenverlust über exponierte APIs für entsprechend privilegierte Benutzer oder auf andere Weise, entweder aufgrund von Programmierfehlern oder Sicherheitskontrolllücken, ist ebenfalls eine wichtige Sicherheitsanforderung. Viele API-Angriffe wurden speziell entwickelt, um Zugriff auf wichtige Daten zu erhalten, die von Back-End-Servern und -Systemen bereitgestellt werden.

Schlussfolgerungen

Es ist wichtig, die in Ihrem Unternehmen eingesetzten Tools und Software stets auf dem neuesten Stand zu halten. Lassen Sie sich über neue Schwachstellen in Ihrer API-basierten Infrastruktur und Ihren Diensten informieren. Ein Newsletter zum Thema Cybersicherheit kann Ihnen dabei helfen, über diese neuen Sicherheitsbedrohungen informiert zu bleiben. Schauen Sie sich die Newsletter von CyberHoot an und abonnieren Sie die kostenlosen monatlichen Updates. Sich der bestehenden Sicherheitsbedrohungen bewusst zu sein, ist der erste Schritt zur Absicherung Ihrer Systeme.

Um mehr über API-Sicherheit zu erfahren, sehen Sie sich dieses kurze 2-minütige Video an:

https://www.youtube.com/watch?v=LeVQlxLVD8A

Tun Sie genug, um Ihr Unternehmen zu schützen?

Melden Sie sich noch heute bei CyberHoot an und schlafen Sie besser, da Sie wissen,

Mitarbeiter sind im Cyberspace geschult und auf der Hut!


Jetzt anmelden!

Neueste Blogs

Bleiben Sie auf dem Laufenden mit den neuesten Sicherheitseinblicke

Entdecken und teilen Sie die neuesten Trends, Tipps und Best Practices zur Cybersicherheit – sowie neue Bedrohungen, vor denen Sie sich in Acht nehmen sollten.

Wenn Sie von „Apple Support“ zurückgerufen werden, legen Sie auf.

Wenn Sie von „Apple Support“ zurückgerufen werden, legen Sie auf.

Autorin: Katie Boquetti | Redaktion: Craig Taylor Kommentar von Craig Taylor: Der Blogbeitrag dieser Woche enthält...

Weiterlesen
Lernen Sie Manic kennen: Die Android-Malware mit einem heimtückischen Backup-Plan

Lernen Sie Manic kennen: Die Android-Malware mit einem heimtückischen Backup-Plan

Hin und wieder taucht eine Schadsoftware mit einem so raffinierten Trick auf, dass Sicherheitsforscher innehalten und...

Weiterlesen
SonicWalls Zero-Day-Problem: Was kleine Unternehmen über INC-Ransomware wissen müssen

SonicWalls Zero-Day-Problem: Was kleine Unternehmen über INC-Ransomware wissen müssen

Autor: Craig Taylor Ich kann kein Café besuchen, keine Runde Golf spielen, kein freundliches Gespräch führen mit...

Weiterlesen