דו"ח F5 חשף אמת מדאיגה על אבטחת API בעידן ה-AI
דו"ח אסטרטגיית היישומים של F5 לשנת 2024 מצא כי בתחום אבטחת ממשק תכנות יישומים קיימים פערים בהגנה וצורך דחוף באמצעי אבטחה מקיפים
F5 הכריזה באחרונה על ממצאי דו"ח אסטרטגיית היישומים של 2024: אבטחת API, אשר גילה את האמת המדאיגה לגבי המצב הנוכחי של אבטחת API ברחבי התעשייה.
הדו"ח מדגיש פערים משמעותיים בהגנה על API, החושפים אותם לאיומים פוטנציאליים שעלולים לסכן את אבטחת הארגון והפעילות שלו. אתגרים אלה מתגברים על ידי התפשטות מהירה של API בנוף הדיגיטלי של היום.
הסקר מצא כי פחות מ-70% מ-API הפונים ללקוחות מאובטחים באמצעות HTTPS (ר"ת Hypertext Transfer Protocol Secure), מה שהופך כמעט שליש מ-API אלה לחסרי הגנה כלל. זאת בניגוד ל-90% מדפי האינטרנט המגובים כעת באמצעות HTTPS, בעקבות המעבר לתקשורת מאובטחת באינטרנט בעשור האחרון.
הנתונים המוצגים בדו"ח משקפים את תוצאות הסקר השנתי של F5 "מצב אסטרטגיית היישומים" ומחקר מעקב ממוקד עם מקבלי החלטות נוספים של API – יותר משני שלישים מהם בתפקידי C-level – עבור ארגונים גלובליים בכל הגדלים וברחבי התעשיות, מטכנולוגיה, ייצור, פיננסים, וקמעונאות לארגונים בתחום הבריאות והחינוך.
"API הופכים להיות עמוד השדרה של מאמצי הטרנספורמציה הדיגיטלית, ומחברים שירותים קריטיים ויישומים ברחבי הארגונים", אמרה לורי מקוויטי, מהנדסת בכירה ב-F5. "עם זאת, כפי שהדו"ח שלנו מצביע, ארגונים רבים אינם עומדים בקצב של דרישות האבטחה הדרושות להגנה על נכסים יקרי ערך אלה, במיוחד בהקשר של איומים חדשים המופעלים על ידי בינה מלאכותית".
Here's a quick look at #API proliferation by the numbers, courtesy of the 2024 State of Application Strategy report. Learn more about the implications of the API era: https://t.co/UGbtT9Q7Im pic.twitter.com/962QgoDcra
— F5 (@F5) October 4, 2024
ממצאי הדו"ח המרכזיים
הממצאים המרכזיים של הדו"ח כוללים מספר היבטים –
צמיחה מהירה וסביבות מגוונות: ארגון ממוצע מנהל כעת 421 API שונים, כאשר רובם מתארחים בסביבות של ענן ציבורי. למרות הצמיחה הזו, נמצא כי מספר משמעותי של API – במיוחד אלה הפונים ללקוחות – נותרו ללא הגנה.
שימושים מתפתחים של API וצרכים אבטחתיים: ככל ש-API מתחברים יותר ויותר לשירותי בינה מלאכותית כמו OpenAI, מודל האבטחה חייב להתאים כדי לכסות גם תנועת API נכנסת וגם יוצאת. שימושי האבטחה הנוכחיים מתמקדים בעיקר בתנועה נכנסת, מה שהופך את שיחות ה-API היוצאות לפגיעות.
אחריות מפוצלת לאבטחת API: הדו"ח חושף אחריות מחולקת לאבטחת API בתוך הארגונים, כאשר 53% מנהלים אותה במסגרת אבטחת היישומים ו-31% באמצעות פלטפורמות ניהול ואינטגרציה של API. חלוקה זו יכולה להוביל לפערים בכיסוי ולמנהגים אבטחתיים לא עקביים.
ביקוש גבוה לפתרונות אבטחה ניתנים לתכנות: המשיבים דירגו את התיכנות כאופציית האבטחה בעלת הערך הגבוה ביותר עבור API, מה שמדגיש את הצורך בבדיקה ותגובה, בזמן אמת, לאיומים ולתנועת API.
הפתרון: התמודדות עם הפערים באבטחת API
כדי לטפל בפערים אבטחתיים אלה, הדו"ח ממליץ לארגונים לאמץ פתרונות אבטחה מקיפים, שיכולים לכסות את מחזור החיים כולו של API, מעיצוב ועד פריסה. על ידי שילוב אבטחת API, הן בפיתוח והן בשלבים התפעוליים, ארגונים יכולים להגן טוב יותר על הנכסים הדיגיטליים שלהם מפני מגוון הולך וגדל של איומים.
"API הפכו אינטגרליים לעידן הבינה המלאכותית, אך הם חייבים להיות מאובטחים כדי להבטיח ש-AI ושירותים דיגיטליים יכולים לפעול בבטחה וביעילות", הוסיפה מקוויטי. "דו"ח זה הוא קריאת פעולה לארגונים להעריך מחדש את אסטרטגיות אבטחת ה-API שלהם, ולנקוט את הצעדים הדרושים להגנה על הנתונים והשירותים שלהם".
תגובות
(0)