API Riskleri Artarak Daha Tehlikeli Hale Geliyor !
Gün geçtikçe API saldırılarındaki hızlı ve kontrol edilemeyen artış ve buna önlem almak için yapılan güvenlik çözümleri endişeyle gündeme geliyor. Bu bağlamda siber saldırganların botlarının engellenme işlemleri ve API güvenliği çözümlerinin ortaya çıkmasının sanki birbirleriyle…
Gün geçtikçe API saldırılarındaki hızlı ve kontrol edilemeyen artış ve buna önlem almak için yapılan güvenlik çözümleri endişeyle gündeme geliyor. Bu bağlamda siber saldırganların botlarının engellenme işlemleri ve API güvenliği çözümlerinin ortaya çıkmasının sanki birbirleriyle ilişkisi yokmuş gibi kafa karışıklığı yarattığını görmekteyiz. Gerçekçi açıdan değerlendirilirse , API’ler ve botların ayrılmaz bir şekilde birbiriyle ilişkili olduğu şüphe götürmez. Çok doğal olarak yazılım geliştiricilerin API’lerde önemli avantaj gördüğü özellikler var. Bunlar “esneklik, kullanım kolaylığı, hız, vb.” Unutmamak gerekir ki bu özellikler istismar edilecek kod açıklarını bulan, ya da kusursuz kodlanmış yazılımları API’lere saldırmak için bot kullanan veya her ikisini hibrit olarak kullanabilen siber saldırganlar için de aynı şekilde geçerlidir. Gerek düzgün kodlanmış yazılımları gerekse hatalı API’lere nasıl saldırılabileceğini tam olarak anlamadığımız sürece, kusursuz API korumasından söz etmek olası değildir. Başarı, bir riskin nasıl keşfedildiğini, saldırganların bundan yararlanmak için kullandıkları taktikleri, araçlarını ve prosedürleri ve saldırganların yapılan savunmalara nasıl tepki vereceğini iyi tahmin ederek anlamaktan ve özgün siber güvenlik önlemlerini çoğaltmaktan geçiyor. Hedefimiz yalnızca API’lerin öncelikle “OWASP API Security Top 10” uyumluğundan emin olmakla değil, aynı zamanda mükemmel şekilde kodlanmış bir API’nin yapabileceği birçok farklı yolu kapsayan bir kategori olan “API10+” olarak tanımlanabilecek detayları da çok iyi kavramak ve bilmek olmalıdır. 1- CQ Prime Tehdit Araştırması ekibi tarafından geliştirilen rapora göre, 2022’nin ilk yarısında gözlemlenen 20 milyardan fazla API ler günümüzde kurumları rahatsız eden en önemli Siber tehditlerin başında geliyor. 2- Gözlemlenen 16,7 milyar kötü amaçlı istem (request) içinde yaklaşık 5 milyarı (%31), (Shadow API = Gölge API’ler) olarak adlandırılan, hedeflenen bilinmeyen, yönetilmeyen ve korunmayan API’lerden oluşmaktaydı. 3- CQ Prime Tehdit Araştırması ekibince farkedilip engellenen 3,6 milyar saldırıya dayanarak, 2022’nin ilk yarısında azaltılan ikinci en büyük API güvenlik tehdidi, siber saldırganların uygun şekilde kodlanmış ve envantere alınmış API’leri hedeflediği saldırılar oldu. Engellenebilen en yaygın saldırılar, saldırganların stratejileri hakkında bize fikir veriyor… – Spor ayakkabılar veya lüks ürünleri hedefleyen 3 milyar alışveriş botu, – 290 milyon hediye kartı ( Gift Card ) saldırısı. – Popüler flört ve alışveriş uygulamalarında yaklaşık 237 milyon sahte hesap oluşturulmaya çalışılması, örnekler çoğaltılabilir. Bunları ötesinde en ciddi tehdidin “Kimlik Bilgileri Doldurma, Gölge API’ler ve Hassas Verilere Maruz Kalma” üçlüsünün birlikte kullanılmasına dikkat çekiliyor. 100 milyon saldırıya bakarak, API2 (Broken User Authentication), API3 (Excessive Data Exposure) ve API9 (Improper Assets management) zafiyetlerinin birlikte kullanımını yorumlarsak, Saldırganların, – Her bir API’nin nasıl çalıştığına ve – Her biri ile nasıl etkileşime girdiğine dair ayrıntılı ve sürekli analizler yapıyor oldukları anlaşılıyor. Dikkat çekmek istediğimiz şey, yazılım geliştiricilerin API kodlamalarında her zamankinden daha çok dikkatli ve tetikte olmaları, API’leri de ayrıca mutlaka spesifik API’lere özgü güvenlik testinden geçirmeleri gereğidir. API Güvenliğinin Genel U…