Compartir

14 Mayo 2024

Las interfaces de programación de aplicaciones (API) se han convertido en un elemento imprescindible para un considerable número de negocios actuales. Su facilidad y dinámica de desarrollo e implantación permiten a las empresas acercar a los clientes sus aplicativos fundamentales con rapidez.

Esto les permite implementar su competitividad, dadas las exigencias del mercado, y por tanto generan grandes ingresos y un aumento considerable de demandas por parte de los usuarios.

Pero este dinamismo conlleva la generación de un número ingente de API, que en la mayoría de los casos es casi insostenible de mantener, lo que ocasiona graves peligros se seguridad.

Las interfaces se sirven vía web a los clientes y a otras aplicaciones, algo que deja abiertos muchos canales de acceso, que acaban convirtiéndose en cebo y víctimas de ciberataques, gracias a su simple accesibilidad.

Esta laguna en materia de ciberseguridad ha provocado el reclamo de sus principales proveedores, ya que supone una amenaza, y por tanto un peligro para la información general. Los piratas informáticos consiguen, en muchos casos, obtener accesos no autorizados mediante las propias API y bots que dejan al descubierto importantes detalles personales, e incluso fragilidades o errores del propio software interno de las aplicaciones de empresas.

Según el medio SecurityWeek, existen muchos problemas generales actualmente en las API, pero que podrían tener fácil solución si las compañías invirtieran en seguridad tecnológica. Algunos de estos problemas, además de lo mencionado con anterioridad, se acentúan debido a la necesidad empresarial de un mayor número de posibilidades y ofertas.

Y como suele ser habitual, a veces más es menos, porque un elevado número de API supone un problema enorme para los desarrolladores a la hora de proporcionar un mantenimiento acorde con lo que se ofrece. Y la seguridad se limita en ocasiones a productos y verificadores genéricos, pero no específicos por API y aplicativo.

La banca online, banca móvil y el open banking del sector financiero, por ejemplo, ha visto multiplicado por mil las API disponibles, aunque estos sectores, al tener mucho que perder, no solo económicamente sino también legalmente, han sido los primeros en invertir con seriedad e ímpetu en ciberseguridad. Aunque un problema latente a este respecto es que muchas empresas no priorizan la seguridad, sin entender que debe formar parte de todo el entramado aplicativo.

Joshua Goldfarb, arquitecto global de soluciones y CISO, plantea en Darkreading algunas soluciones para impedir que los ciberataques supongan un problema que provoque una nueva crisis global. Algo cada vez más asiduo, para desgracia de la sociedad en general y los inversores en particular:

  • Capacidad de entorno múltiple.

La seguridad de la API debe ser multientorno, básicamente porque las propias API se generan y trabajan en un entorno híbrido. Y no sería de recibo garantizar un entorno seguro en la nube, por ejemplo, pero no en las propias instalaciones de las empresas donde se almacena una parte importante del desarrollo de las API.

  • Gestión unificada.

Trabajar con soluciones puntuales puede ser un parche válido para problemas concretos, pero administrar la seguridad de las API una plataforma general edificaría un muro más complejo de superar por parte de los criminales cibernéticos.

  • Simplificar la implementación.

En la mayor parte de las casos y organizaciones no solo se está perdiendo la cabeza cuando se trata de crear elevados números de API, dada la amplia demanda de usuarios, sino que su complejidad está convirtiendo su defensa como una quimera difícil de alcanzar. Esto provoca inevitables errores humanos de codificación, descuidos, o puntos de acceso no administrados, que solo atraen caos y vulnerabilidades con graves consecuencias empresariales y personales.

Realizar análisis precisos y soluciones estándar en el desarrollo de API puede parecer costoso, pero a largo plazo supondrían un beneficio enorme para las compañías con el que sus clientes sentirían que tanto sus bienes como sus datos están protegidos.

En muchos casos, el ritmo de trabajo en la creación de las API puede provocar que las mejoras en materia de ciberseguridad aún no hayan alcanzado su cenit.

  • Descubrimiento y corrección de software previo

Las API desconocidas o no administradas son un gran problema para las empresas, al igual que aquellas creadas con mucha anterioridad. Pero lo complicado no es solo identificarlas, sino también administrarlas, corregirlas, y adaptarlas a las necesidades de la ciberseguridad. Incluso no se debe descartar sustituir todo el código obsoleto por otro que cumpla con una política de seguridad centralizada.

  • Puertas de enlace API y WAF

Las puertas de enlace de API tienen gran utilidad, pero no son capaces de proteger contra ataques complejos, y suponen un gran problema cuando se trabaja en multientorno. Es necesario ampliar su enfoque y estrategia, adaptándolas a una plataforma general de seguridad, como se ha mencionado con anterioridad.

A este respecto, los firewalls de aplicaciones web, también conocidas como WAF, no deberían trabajar de forma independiente, sino que deberían forma parte de todo el bloque de ciberseguridad. De este modo, la cobertura de tratamiento de amenazas será más completa, ante unos ataques cada vez más complejos.

  • Inteligencia de amenazas

Dado que el ritmo de los atacantes es cada vez mayor, así como su evolución y perfeccionamiento técnico, es imperioso tener una división de inteligencia y prevención de amenazas. Y todo, por supuesto, como una añadida pieza fundamental del bloque uniforme de seguridad.

  • El elemento humano

La seguridad de las API no se basa solo en tecnología, ya que el factor humano y la creación de procesos con un equipo de trabajo gestionado por personas adecuadas es primordial. Su conocimiento en todos los ámbitos es una de las piezas clave de la seguridad, ya que no solo debe conocerse la operativas de las API y las aplicaciones que la alimentan, sino cómo opera la seguridad, para crear un entorno API adaptado a ella, para que unido formen un todo.

De igual manera, es prioritario abastecer ese conocimiento con una formación y educación adaptada a las necesidades e importancia del trabajo.

Daniel García

Redactor Jefe y Gestor Web de CyberLideria MGZN

Podcast

Podcast de Cyberlideria MGZN.

Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.

Podcast

Newsletter

Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.

Suscribirme

Este contenido es exclusivo para suscriptores

Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas

Suscribirme Ya soy suscriptor
CyberLideria MGZN
Política de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Mas informacion sobre la política de privacidad