API-Sicherheitsrisiken und -Empfehlungen

1. September 2020 | Blog API-Sicherheitsrisiken und -Empfehlungen


API-Sicherheitsbedrohung

Experten warnen Sicherheitsexperten vor der nächsten großen Bedrohung für die Cyberwelt: Angriffe auf Anwendungsprogrammierschnittstellen (APIs) . APIs verbessern die Systemleistung, indem sie Dienste anderer Websites integrieren. Bekannte Beispiele sind Google Maps, YouTube und Twitter. Website-Betreiber können damit Karten, YouTube-Videos oder Tweets in ihre Webseiten einbetten. Mit der zunehmenden Verbreitung dieser Tools haben Hacker Wege gefunden, sie für Betrug und Datendiebstahl auszunutzen.

Die zehn größten Risiken der OWASP-API

Da Hacker zunehmend auf API-Hacking setzen, stellen sie ein Risiko für Unternehmen dar, die APIs auf ihren Websites nutzen. Unsere zuverlässigen Kollegen bei OWASP haben die größten Sicherheitsrisiken von APIs kodifiziert:

  1. Autorisierung auf Ebene defekter Objekte. Der einzige Zweck einer API besteht darin, Fernzugriff auf Daten zu ermöglichen. Für den Zugriff auf einige APIs müssen Berechtigungen festgelegt werden, um zu verhindern, dass ein Benutzer auf die Daten eines anderen Benutzers zugreift. Dies geschieht durch die Objektebenenautorisierung. Stellen Sie sicher, dass Ihre APIs den Zugriff auf die entsprechenden Benutzer beschränken, um dieses Risiko zu minimieren. Beispielsweise kann eine einfache E-Commerce-API die Umsätze Ihres Shops auflisten. Eine ordnungsgemäße Objektebenenautorisierung verhindert, dass andere Shop-Betreiber Ihre Umsätze abfragen. 
  2. Beschädigte Benutzerauthentifizierung. Authentifizierungsmechanismen werden häufig falsch implementiert, sodass Angreifer Authentifizierungstoken kompromittieren oder Implementierungsfehler ausnutzen können, um die Identität anderer Benutzer vorübergehend oder dauerhaft anzunehmen. Die Beeinträchtigung der Fähigkeit eines Systems, den Client / Benutzer zu identifizieren, beeinträchtigt die API-Sicherheit insgesamt.
  3. Übermäßige Datenexposition. Entwickler legen API-Datensätze oft unbeabsichtigt offen. Wenden Sie das Prinzip der geringsten Privilegien an, um das Risiko der Offenlegung vertraulicher Daten zu verringern. In unserem E-Commerce-Beispiel gewähren Sie Filiale A nur Zugriff auf die Daten von Filiale A und Filiale B nur Zugriff auf die Daten von Filiale B. 
  4. Keine Abfragebeschränkungen und Ratenbegrenzungen. APIs legen keine Beschränkungen hinsichtlich der Größe oder Anzahl der vom Client/Benutzer anforderbaren Ressourcen fest. Dies kann nicht nur die Leistung des API-Servers beeinträchtigen, sondern auch zu Denial of Service (DoS), sondern ermöglicht auch Authentifizierungsangriffe wie z. B. Brute-Force-Angriff auf Anmeldeinformationen. 
  5. Beschädigte Autorisierung auf Funktionsebene. Komplexe Zugriffskontrollrichtlinien mit unterschiedlichen Gruppen und Rollen sowie eine fehlerhafte Trennung zwischen administrativen und regulären Funktionen. Diese API-Fehler stellen Autorisierungsfehler dar. Durch Ausnutzen dieser Probleme erhalten Angreifer Zugriff auf die Ressourcen und/oder administrativen Funktionen anderer Benutzer.
  6. Massenzuweisung. APIs stellen Benutzern konzeptgemäß die zugrunde liegenden Datenzugriffsfunktionen zur Verfügung. APIs müssen alle Datenanforderungen auf einen bestimmten Satz von Funktionsaufrufen beschränken. Dies reduziert das Risiko unangemessener Objektänderungen oder -zugriffe durch einfaches Erraten von Objekteigenschaften, Erkunden anderer API-Endpunkte, Lesen der Dokumentation oder Angeben zusätzlicher Objekteigenschaften in Anforderungsnutzdaten.
  7. Sicherheitsfehlkonfiguration. Sicherheitsfehlkonfigurationen sind häufig die Folge unsicherer Standardkonfigurationen, unvollständiger oder Ad-hoc-Konfigurationen, offener Cloud-Speicherung, falsch konfigurierter HTTP-Header, unnötiger HTTP-Methoden, freizügiger Cross-Origin Resource Sharing (CORS) und ausführlicher Fehlermeldungen mit vertraulichen Informationen. Beispielsweise darf ein Web-Login-Fehler nicht verraten, ob der Benutzername auf der Website vorhanden ist.
  8. Injektion. Injection-Fehler wie SQL, NoSQL, Command Injection usw. treten auf, wenn nicht vertrauenswürdige Daten als Teil eines Befehls oder einer Abfrage an einen Interpreter gesendet werden. Die böswilligen Daten des Angreifers können den Interpreter dazu verleiten, unbeabsichtigte Befehle auszuführen oder ohne entsprechende Berechtigung auf Daten zuzugreifen.
  9. Unsachgemäßes Vermögensmanagement. APIs bieten tendenziell mehr Endpunkte als herkömmliche Webanwendungen. Daher ist eine ordnungsgemäße und aktuelle Dokumentation äußerst wichtig. Eine umfassende Dokumentation aller API-Bereitstellungen und -Versionen führt zu validen Inventaren. Wenn Fehler oder Schwachstellen in Ihrer API gefunden und behoben werden, trägt Ihr Inventar dazu bei, dass alles auf dem neuesten Stand gehalten wird. 
  10. Unzureichende Protokollierung und Überwachung. Unzureichende Protokollierung und Überwachung sowie fehlende oder ineffektive Integration in die Incident Response führen zu zahlreichen Problemen. Dies ermöglicht es Angreifern, Systeme auszunutzen, Persistenz aufzubauen und aufrechtzuerhalten, weitere Systeme anzugreifen und Daten zu extrahieren oder zu zerstören. Die meisten Studien zu Sicherheitsverletzungen zeigen, dass die Erkennungszeit für eine Sicherheitsverletzung über 200 Tage beträgt und diese in der Regel von externen Akteuren und nicht von internen Prozessen oder der Überwachung erkannt wird.

Sicherheitsanforderungen

Mit der zunehmenden Nutzung von APIs steigt auch die Zahl der Hackerangriffe auf diese APIs. Experten empfehlen Designern und Entwicklern, bei Anwendungen mit APIs die folgenden Sicherheitsanforderungen zu beachten: 

Sichtbarkeit

Wissen ist Macht – das ist wichtig, wenn es um die Transparenz von APIs geht. Anwendungsentwickler und -nutzer müssen wissen, welche APIs veröffentlicht werden, wie und wann sie aktualisiert werden, wer auf sie zugreift und wie der Zugriff erfolgt. Das Verständnis des Umfangs der eigenen API-Nutzung ist der erste Schritt zu deren Sicherung.

Zugriffskontrolle

Der API-Zugriff wird oft nur unzureichend kontrolliert, was zu unerwünschter Offenlegung führt. Die Sicherstellung, dass die richtigen Benutzer über die entsprechenden Zugriffsberechtigungen für jede API verfügen, ist eine wichtige Sicherheitsanforderung, die mit Identity and Access Management (IAM)-Systemen koordiniert werden muss.

Bot-Minderung

In manchen Umgebungen werden bis zu 90 % des jeweiligen Anwendungsverkehrs (Kontoanmeldung/-registrierung, Warenkorb-Checkout) von automatisierten Bots generiert. Um automatisierte Angriffe zu verhindern, ohne den legitimen Datenverkehr zu blockieren, ist es notwendig, Verkehrsprofile zu verstehen und zu verwalten, einschließlich der Unterscheidung zwischen guten und schlechten Bots. Effektive ergänzende Maßnahmen umfassen die Implementierung von Whitelists, Blacklists, Ratenbegrenzungsrichtlinien, CAPTCHA sowie anwendungsspezifisches Geofencing und entsprechende API-Endpunkte.

Prävention von Sicherheitslücken ausnutzen

APIs vereinfachen Angriffsprozesse, indem sie Webformulare oder mobile Apps überflüssig machen. Dadurch können Angreifer gezielt Schwachstellen leichter ausnutzen. Der Schutz von API-Endpunkten vor Missbrauch der Geschäftslogik und anderen Schwachstellenausnutzungen ist eine wichtige Voraussetzung für die API-Sicherheit.

Verhinderung von Datenverlust

Das Verhindern von Datenverlust über exponierte APIs für entsprechend privilegierte Benutzer oder auf andere Weise, entweder aufgrund von Programmierfehlern oder Sicherheitskontrolllücken, ist ebenfalls eine wichtige Sicherheitsanforderung. Viele API-Angriffe wurden speziell entwickelt, um Zugriff auf wichtige Daten zu erhalten, die von Back-End-Servern und -Systemen bereitgestellt werden.

Moving Forward

Es ist wichtig, die von Ihnen häufig verwendeten Tools und Software auf dem neuesten Stand zu halten und sich über alle neuen Sicherheitslücken Ihrer Systeme zu informieren. Ein Newsletter zum Thema Cybersicherheit kann Ihnen dabei helfen, diese neuen Bedrohungen im Blick zu behalten. Abonnieren Sie die Newsletter von CyberHoot und erhalten Sie monatlich kostenlose Updates. Sich der bestehenden Sicherheitsrisiken bewusst zu sein, ist der erste Schritt zur Absicherung Ihrer Systeme.

CyberHoot ist ein hervorragendes Partnerunternehmen, da wir Hunderte von Schulungsprogrammen anbieten, darunter auch die Grundlagen der Cybersicherheit. CyberHoot bietet Schulungen in allen Bereichen an, von Cybersicherheitsgrundlagen über OWASP-Anwendungsrisiken bis hin zu fortgeschrittenen Microsoft Excel-Schulungen. Kontaktieren Sie uns unter sales@cyberhoot.comoder vereinbaren Sie ein Treffen unter https://Calendly.com/CyberHoot.

Um mehr über API-Sicherheit zu erfahren, sehen Sie sich dieses kurze 2-minütige Video an:

Quellen: 

Threatpost

HelpNetSecurity

Weitere Leseempfehlungen: 

Die zehn größten Sicherheitsrisiken von OWASP

Apple empfiehlt Entwicklern, die neue App Attest API von iOS 14 zum Schutz vor Sicherheitsbedrohungen zu verwenden

Neueste Blogs

Bleiben Sie auf dem Laufenden mit den neuesten Sicherheitseinblicke

Entdecken und teilen Sie die neuesten Trends, Tipps und Best Practices zur Cybersicherheit – sowie neue Bedrohungen, vor denen Sie sich in Acht nehmen sollten.

OAuth-Phishing-Angriff: Schützen Sie Ihre Berechtigungen, nicht nur Ihr Passwort.

OAuth-Phishing-Angriff: Schützen Sie Ihre Berechtigungen, nicht nur Ihr Passwort.

Autorin: Katie Boquetti | Redaktion: Craig Taylor Kommentar von Craig Taylor: Ich bin gesegnet, …

Weiterlesen
Gefälschte Software-Installationsprogramme deaktivieren Windows Update

Gefälschte Software-Installationsprogramme deaktivieren Windows Update

Autorin: Katie Boquetti | Redaktion: Craig Taylor | Kommentar von Craig Taylor: Ich erinnere mich an die Anfänge von...

Weiterlesen
Wenn Sie von „Apple Support“ zurückgerufen werden, legen Sie auf.

Wenn Sie von „Apple Support“ zurückgerufen werden, legen Sie auf.

Autorin: Katie Boquetti | Redaktion: Craig Taylor Kommentar von Craig Taylor: Der Blogbeitrag dieser Woche enthält...

Weiterlesen