A Salt Security, empresa de segurança de API, revelou seu Relatório sobre o Estado da Segurança de API do Salt Labs 2024. A pesquisa revelou que quase todos os entrevistados (95%) experimentaram problemas de segurança nas APIs de produção, com 23% sofrendo violações como resultado de inadequações de segurança. O volume de APIs dentro das organizações também está acelerando, com dados de clientes da Salt mostrando um aumento de 167% na contagem de APIs nos últimos 12 meses, e com quase dois terços (66%) dos entrevistados da pesquisa indicando que estão gerenciando mais de 100 APIs. O aumento do uso das APIs corresponde a um aumento da superfície de ataque, o que eleva a atividade criminosa.
CONTEÚDO RELACIONADO: APIs: portas de entrada para ataques cibernéticos
O relatório de 2024 também destaca a contínua falta de maturidade na segurança das APIs. Apenas 7,5% das organizações consideram seus programas de segurança de API como “avançados” e, o que é alarmante, mais de um terço (37%) dos entrevistados que têm APIs em produção não contam com uma estratégia de segurança de API ativa em vigor. Apesar disso, quase metade (46%) dos entrevistados afirmou que a segurança das API é uma discussão de nível executivo dentro de suas organizações.
De acordo com a pesquisa, as estratégias de governança de postura das API, que fornecem uma estrutura para gerenciar e proteger todo este ecossistema, desde o design até a implantação, também permanecem um fenômeno relativamente novo. Apenas 10% das organizações atualmente possuem uma estratégia de governança de postura de API em vigor.
No entanto, percebendo sua importância crítica, quase metade (47%) planeja executar tal estratégia nos próximos 12 meses. Ao implementar um mecanismo robusto de governança de postura, as organizações podem obter uma completa visibilidade de seu cenário de APIs, eliminar pontos cegos e estabelecer padrões e regulamentos de segurança corporativos em todo o ecossistema de APIs.
A ameaça de ataques às APIs está crescendo
A pesquisa revelou que os incidentes de segurança de API estão aumentando.
- Os incidentes de segurança de API mais do que dobraram nos últimos 12 meses, com 37% dos entrevistados experimentando um incidente, em comparação com apenas 17% em 2023.
- A análise de dados de clientes pela Salt Labs descobriu que os invasores estão usando uma gama diversificada de táticas, com uma parcela significativa ignorando os protocolos de autenticação. Quase dois terços (61%) dos ataques não são autenticados.
- As APIs internas também são vulneráveis, com 13% das tentativas de ataque sendo explicitamente direcionadas a elas.
APIs zumbis
Eles expressaram altos níveis de preocupação com os riscos potenciais associados às APIs Zumbis, aquelas desatualizadas e esquecidas dentro dos ecossistemas.
- Alarmantes 70% destacam as APIs Zumbis como uma grande ou forte preocupação, um crescimento expressivo em relação aos 54% registrados em 2023.
- A tomada de conta e a negação de serviço são, respectivamente, a segunda e a terceira maior preocupação.
A descoberta de API continua sendo um desafio
A descoberta de API foi destacada como um obstáculo contínuo para muitas organizações.
- Apenas 58% das organizações têm processos em vigor para descobrir APIs em toda a sua infraestrutura.
- Menos de 15% dos entrevistados estão muito confiantes de que entendem quais APIs expõem informações de identificação pessoal (PII).
A pesquisa, que analisou respostas de 250 profissionais de TI e segurança, combinadas com dados empíricos anônimos de clientes da Salt, destaca a falta de maturidade na segurança de API e na governança de postura em diversas as organizações, levando a um aumento nos incidentes de segurança de API e no tráfego de ataques.
Participe das comunidades IPNews no Instagram, Facebook, LinkedIn e X (Twitter).

