يتم تجميع كل تطبيق حديث معًا بواسطة واجهات برمجة التطبيقات (APIs). فهي تربط الواجهة الأمامية الخاصة بك بالواجهة الخلفية، وخدماتك ببعضها البعض، ومنصتك بشركائك وعملائك. ولكن بالنسبة لمعظم فرق الأمان، تعتبر واجهات برمجة التطبيقات بمثابة نقطة عمياء. لقد أصبحت واحدة من أسرع أسطح الهجوم نموًا في البيئات السحابية. وفقًا لـ OWASP، تعد المصادقة المعطلة والتعرض المفرط للبيانات من خلال واجهات برمجة التطبيقات من بين أكثر نقاط الضعف التي يتم استغلالها في أنظمة الإنتاج، وعلى عكس معظم التكوينات الخاطئة السحابية، غالبًا ما تعيش مخاطر واجهة برمجة التطبيقات خارج نطاق رؤية كل من فرق الأمان والمنصة.
ما ينقصنا هو الرؤية. تفهم فرق النظام الأساسي بوابات API الخاصة بهم، ولكن يبقى هذا السياق في وحدة التحكم الخاصة بهم. تركز فرق أمان التطبيقات على التعليمات البرمجية والتبعيات، بينما غالبًا ما يتم تجاهل طبقة واجهة برمجة التطبيقات لوقت التشغيل، وكيفية نشر نقاط النهاية والمصادقة عليها وكشفها. وعندما تسأل القيادة “أي من واجهات برمجة التطبيقات الخاصة بنا مكشوفة وكيف يتم حمايتها؟”، لا يوجد فريق واحد لديه الإجابة الكاملة.
ولهذا السبب قمنا بإدراج Google Cloud Apigee في Wiz Security Graph. يكتشف Wiz بنية Apigee الخاصة بك ويعينها، بما في ذلك البوابات والبيئات والوكلاء ونقاط النهاية وأنظمة التفويض، ويربطها ببقية السحابة الخاصة بك. لم تعد واجهات برمجة التطبيقات، المتوفرة بشكل جاهز لأي عميل يقوم بفحص Google Cloud Platform، بمثابة نقطة عمياء – فهي جزء من صورة الأمان الخاصة بك.
رؤية الصورة الكاملة مع Apigee على الرسم البياني الأمني
بمجرد قيام موصل GCP بفحص بيئتك، يقوم Wiz بتعيين بنية Apigee الكاملة لديك على الرسم البياني للأمان، سواء Apigee X أو Hybrid. تصبح بواباتك وبيئاتك ووكلاءك وكل نقطة نهاية API نشطة مرئية إلى جانب أحمال العمل السحابية لديك، بما في ذلك مضيف كل نقطة نهاية ومسار وطريقة HTTP ونظام التفويض.
ما يجعل هذا الأمر فعالاً بالنسبة لفرق الأمان هو أنه بالنسبة لكل نقطة نهاية نشطة، ينظر Wiz في كيفية مصادقتها، وليس فقط ما إذا كان رأس المصادقة موجودًا، ولكن ما الذي يفرضه فعليًا.
يقوم محرك المسح الخاص بنا بالتنقيب في سياسات مستوى التدفق وربطات الطلب المسبق/اللاحق في كل مراجعة للوكيل لتحديد الآلية الحقيقية: OAuth، وAPI Key، وBearer، وBasic Auth، وSAML، وHMAC. وعندما لا يكون هناك شيء، يقوم ويز بوضع علامة عليه.
لكن معرفة أن نقطة النهاية غير مصادق عليها ليس سوى جزء من القصة. في الرسم البياني للأمان، تتصل نقطة النهاية هذه بالبوابة التي تخدمها، وعبء عمل الحوسبة خلفها، ومخازن البيانات التي يمكنها الوصول إليها، ومسارات الشبكة التي تحدد من يمكنه الوصول إليها من الخارج.
تخيل أن فريق النظام الأساسي الخاص بك ينشر وكيل واجهة برمجة التطبيقات (API) جديدًا لتكامل الشريك، ولكن أثناء السباق السريع، تتم إزالة سياسة المصادقة من أحد التدفقات. من تلقاء نفسها، تبدو وكأنها فجوة في التكوين، وهي مهمة تنظيف للسباق التالي. ولكن في الرسم البياني للأمان، يمكن الوصول إلى نقطة النهاية غير المصادق عليها بشكل عام ومتصلة بالواجهة الخلفية مع إمكانية الوصول للقراءة إلى قاعدة بيانات العملاء. نفس النتيجة، ولكن هناك حاجة ملحة مختلفة تمامًا عندما ترى الصورة الكاملة. لم تعد هذه مهمة تنظيف تمثل تعرضًا بالغ الأهمية يحتاج إلى الاهتمام الآن.
من خلال جلب Apigee إلى الرسم البياني للأمان، لم تعد فرق الأمان ترى واجهات برمجة التطبيقات بمعزل عن غيرها، بل أصبحت تفهم ما وراءها، ومن يمكنه الوصول إليها، والتأثير الذي يمكن أن تحدثه واجهات برمجة التطبيقات التي تم تكوينها بشكل خاطئ على الأعمال.
فتح سياق مخاطر واجهة برمجة التطبيقات (API) لكل فريق
تتغير واجهات برمجة التطبيقات باستمرار. يتم نشر الوكلاء الجدد، وتحديث التكوينات، وتعديل سياسات المصادقة. يقوم Wiz بفحص بيئة Apigee لديك بشكل مستمر، بحيث يظل مخزون واجهة برمجة التطبيقات (API) الخاص بك محدثًا مع تطور البنية الخاصة بك. وهذا يعني أن كل فريق يعمل وفقًا لنفس الصورة المحدثة:
-
القيادات الأمنية: احصل على إجابة في الوقت الفعلي لسؤال “ما هو تعرض واجهة برمجة التطبيقات لدينا؟”. كل نقطة نهاية نشطة، وكيفية مصادقتها، وما تتصل به تكون مرئية جنبًا إلى جنب مع المخاطر السحابية دون انتظار التدقيق ربع السنوي.
-
فرق أمن التطبيق: سد الفجوة بين ما تراه في التعليمات البرمجية وما يتم نشره فعليًا. عند العثور على ثغرة أمنية، يمكن للفرق تتبع ما إذا كانت نقطة النهاية التي تدعمها قد تم نشرها بالفعل، ويمكن الوصول إليها بشكل عام، وما هي البيانات الموجودة خلفها دون إجراء تحقيق منفصل.
-
فرق إدارة الثغرات الأمنية: عند تحديد أولويات الأعمال المتراكمة، يمكن للفرق أن تأخذ في الاعتبار التعرض لواجهة برمجة التطبيقات (API). يعد CVE المهم وراء واجهة برمجة التطبيقات المقفلة أمرًا ملحًا مختلفًا تمامًا عن نفس CVE خلف نقطة نهاية مفتوحة يمكن لأي شخص الوصول إليها.
-
مهندسو الذكاء الاصطناعي والمنصة: نظرًا لأن وكلاء الذكاء الاصطناعي وأطر التشغيل الآلي يتصلون بشكل متزايد بواجهات برمجة التطبيقات بشكل مستقل، فإن معرفة نقاط النهاية التي تم كشفها وكيفية مصادقتها يصبح أمرًا بالغ الأهمية. يجلب Wiz نفس سياق التعليمات البرمجية إلى السحابة إلى طبقة واجهة برمجة التطبيقات (API) الخاصة بك والذي يجلبه إلى بقية بيئتك، لذلك لا تعمل مسارات عمل الوكيل الخاصة بك عبر النقاط العمياء.
ابدأ اليوم
إذا كنت تقوم بتشغيل Apigee X أو Hybrid، فتوجه إلى مخزون نقاط نهاية API في Wiz لبدء رؤية نقاط نهاية Apigee على الرسم البياني للأمان، ولا يلزم إعداد إضافي يتجاوز موصل GCP الحالي.
وإذا كنت في Google Cloud Next هذا الأسبوع، تعال وانظر كيف تعمل Wiz على توسيع نطاق الرؤية من السحابة إلى الحافة، مما يؤدي إلى جلب كل طبقة من البنية التحتية إلى نفس الرسم البياني الأمني حيث يوجد سياق السحابة الخاص بك بالفعل.
