Aplikačné programové rozhranie (API)

26. augusta 2020 | Cyber Aplikačné programové rozhranie (API)


api

An Aplikačné programové rozhranie (API) je súbor definícií a protokolov na vytváranie a integráciu aplikačného softvéru. API umožňujú vášmu produktu komunikovať s inými produktmi a službami bez toho, aby ste museli vedieť, ako sú implementované. To zjednodušuje vývoj aplikácií a šetrí čas a peniaze. Pri navrhovaní nových nástrojov a produktov alebo pri správe existujúcich vám API poskytujú flexibilitu, zjednodušujú návrh, správu a používanie.

Medzi známe rozhrania API patria Mapy Google, Amazon a YouTube. Tieto rozhrania API umožňujú webovým dizajnérom integrovať a vkladať produkty na svoje webové stránky. Napríklad webový dizajnér môže chcieť zákazníkom ukázať, kde sa nachádza jeho kancelária; môže vložiť Mapy Google, aby zobrazil svoju polohu na Mape Google vloženej do svojej vlastnej webovej stránky. Rozhrania API YouTube sú jedným z najbežnejších rozhraní API, ktoré umožňujú dizajnérom vložiť na svoju webovú stránku akékoľvek video z YouTube. Rozhrania API v podstate umožňujú organizáciám zachovať si vlastnú značku a zároveň používať inú službu alebo produkt, ktorý je vhodnejší na konkrétnu úlohu.

zdroj: RedHat, Webopedia

Ďalšie čítanie: OWASP Top Ten

Čo to znamená pre majiteľa malého alebo stredného podniku?

Samotní majitelia malých a stredných podnikov by sa nemali príliš obávať bezpečnosti API, ale ich IT špecialisti by si to mali robiť. API sa stali čoraz väčším cieľom hackerov, pretože si uvedomujú, že je ťažké ich správne zabezpečiť. CyberHoot odporúča dodržiavať tieto postupy na zabezpečenie vašich API: 

 
Viditeľnosť

Zdá sa, že vedomosti sú mocou, pokiaľ ide o viditeľnosť API. Vývojári aplikácií a používatelia potrebujú vedieť, ktoré API sa publikujú, ako a kedy sa aktualizujú, kto k nim pristupuje a ako sa k nim pristupuje. Pochopenie rozsahu používania API je prvým krokom k ich zabezpečeniu.

Riadenie prístupu

Prístup k API musí byť kontrolovaný, inak môže viesť k nevhodnému odhaleniu. Zabezpečenie, aby správna skupina používateľov/aplikácií mala príslušné prístupové oprávnenia pre každé API, je kritickou bezpečnostnou požiadavkou, ktorá musí byť koordinovaná so systémami správy identít a prístupov (IAM).

Zmierňovanie vplyvu botov

V niektorých prostrediach až 90 % prevádzky príslušnej aplikácie (prihlásenie/registrácia účtu, pokladňa v nákupnom košíku) generujú automatizované boty. Pochopenie a správa profilov prevádzky vrátane rozlišovania dobrých botov od zlých je nevyhnutná na zabránenie automatizovaným útokom bez blokovania legitímnej prevádzky. Medzi účinné doplnkové opatrenia patrí implementácia bielych a čiernych zoznamov, politík obmedzovania rýchlosti, CAPTCHA, ako aj geofencing špecifický pre prípady použitia a zodpovedajúce koncové body API.

Prevencia zneužitia zraniteľností

Rozhrania API zjednodušujú procesy útokov elimináciou webového formulára alebo mobilnej aplikácie, čo umožňuje útočníkovi ľahšie zneužiť cielenú zraniteľnosť. Ochrana koncových bodov rozhrania API pred zneužitím obchodnej logiky a inými zneužitiami zraniteľností je kľúčovou požiadavkou na zmiernenie rizík zabezpečenia rozhrania API.

Prevencia straty údajov

Zabránenie strate údajov cez exponované API pre príslušne privilegovaných používateľov alebo inak, či už v dôsledku programovacích chýb alebo medzier v bezpečnostných kontrolách, je tiež kritickou bezpečnostnou požiadavkou. Mnohé útoky na API sú navrhnuté špeciálne na získanie prístupu ku kritickým údajom sprístupneným zo serverov a systémov back-endu.

Závery

Je dôležité držať krok s nástrojmi a softvérom, ktoré vaša firma používa. Uistite sa, že ste informovaní o nových zraniteľnostiach vo vašej infraštruktúre a službách založených na rozhraní API. Prihlásenie sa na odber noviniek o kybernetickej bezpečnosti vám môže pomôcť udržať si prehľad o týchto vznikajúcich bezpečnostných hrozbách. Pozrite si Spravodaje CyberHoot a zaregistrujte sa na odber bezplatných mesačných aktualizácií. Prvým krokom k zabezpečeniu vašich systémov je uvedomenie si bezpečnostných hrozieb, ktorým čelíte.

Ak sa chcete dozvedieť viac o zabezpečení API, pozrite si toto krátke 2-minútové video:

https://www.youtube.com/watch?v=LeVQlxLVD8A

Robíte dosť pre ochranu svojho podnikania?

Zaregistrujte sa ešte dnes na CyberHoot a spite lepšie s vedomím svojho...

Zamestnanci sú vyškolení v oblasti kybernetickej bezpečnosti a sú v strehu!


Zaregistrujte sa ešte dnes!

Najnovšie Blogy

Zostaňte v obraze s najnovšími informáciami bezpečnostné informácie

Objavte a zdieľajte najnovšie trendy, tipy a osvedčené postupy v oblasti kybernetickej bezpečnosti – spolu s novými hrozbami, na ktoré si treba dať pozor.

Váš tím už komunikuje s umelou inteligenciou. Tu je návod, ako udržať IT v bezpečí.

Váš tím už komunikuje s umelou inteligenciou. Tu je návod, ako udržať IT v bezpečí.

Nástroje umelej inteligencie sa neuveriteľne rýchlo dostali do nášho každodenného pracovného života! Niekto z vášho tímu napíše e-mail pomocou ChatGPT....

Čítaj viac
Čo učia kamery Flock každú firmu o dátach a dôvere

Čo učia kamery Flock každú firmu o dátach a dôvere

Už ste ich videli. Malá čierna kamera na stĺpe blízko križovatky, solárny panel na vrchu, potichu...

Čítaj viac
Naliehavosť, emócie, autorita: Ako sa jeden podvodník takmer dostal do firmy CPA

Naliehavosť, emócie, autorita: Ako sa jeden podvodník takmer dostal do firmy CPA

Daňové obdobie zamestnáva účtovníkov a zároveň aj podvodníkov. Začiatkom tohto leta sa účtovná firma stala...

Čítaj viac