Por: Will Au, Vicepresidente de Operaciones de Desarrollo
Una ciberseguridad deficiente puede costarle millones: ¿Qué tan seguro está?
Utilice estos fundamentos de ciberseguridad para API e iPaaS para proteger mejor su empresa contra costosas filtraciones de datos.
La ciberseguridad sigue siendo una prioridad absoluta en todas las industrias.
Cuando un actor malicioso se infiltra en tu red, esto puede costarte millones de dólares. A partir de 2022, el costo promedio de una filtración de datos en el United States es de $9,44M dólares estadounidenses, lo que representa un aumento respecto a los $9.05M del año pasado.
El impacto catastrófico de un ataque cibernético, sumado a la amenaza de una recesión mundial, ha llevado a muchas organizaciones a aumentar su gasto en seguridad durante el próximo año. Las empresas australianas, por ejemplo, tienen previsto aumentar sus presupuestos de ciberseguridad hasta en 60%, según un Informe de PwC.
Los ciberataques complejos aprovechan una combinación de varias acciones diferentes que incluyen software malicioso y piratería informática que se manifiestan en vulneraciones de la cadena de suministro y programas de rescate, los cuales aumentó drásticamente este año. Y, desafortunadamente, este tipo de intrusiones en el sistema van en aumento.
Pero a pesar de la complejidad de los ciberataques, existen varias prácticas recomendadas sencillas que pueden ser de gran ayuda para proteger sus activos.
5 API y iPaaS: Mejores prácticas en ciberseguridad:
-
Audita tu infraestructura y procedimientos.
En lo que respecta a la ciberseguridad, es fundamental conocer tus puntos ciegos.
Con el rápido crecimiento de las API interconectadas y los microservicios distribuidos en diversos entornos, tanto en la nube como locales, las organizaciones deben evaluar sus prácticas de seguridad. Una API vulnerable y una infraestructura de seguridad iPaaS deficiente pueden dejar a su empresa expuesta a ciberataques.
Asegúrese de trabajar con el especialista en seguridad y cumplimiento de su organización para obtener un conjunto integral de directrices. Ellos sabrán si usted opera bajo algún requisito reglamentario, como la FAA o la FDA de EE. UU., y se asegurarán de que su configuración de seguridad cumpla con estos requisitos.
-
No almacenes datos en la nube.
Si usas un grupo de agentes en la nube (Cloud Agent Group), asegúrate de que sean multiinquilino y estén bloqueados.
Los datos deben permanecer en el agente únicamente para completar el procesamiento.
Durante una integración, su grupo de agentes en la nube debe conectarse directamente con la aplicación que requiere la integración de datos. Luego, lee y publica datos en estas aplicaciones.
Para los datos que persisten en un Grupo de Agentes en la Nube, asegúrese de que se almacenen en depósitos encriptados a los que los usuarios no puedan acceder directamente.
-
Limite el acceso para que los usuarios solo puedan usar lo que necesitan para realizar sus tareas.
Piensa en los usuarios y grupos y en lo que hacen.
Diferentes usuarios y grupos necesitarán diferentes niveles de acceso para acceder a su sistema. Un usuario no necesita el mismo nivel de acceso que un desarrollador o un administrador.
Por ejemplo, uno de sus desarrolladores puede necesitar permisos especiales para crear y editar perfiles de seguridad, crear y editar API y acceder a cierta funcionalidad. Pero el usuario cotidiano no requiere estos permisos elevados.
-
Utiliza la autenticación multifactor.
Un nombre de usuario y una contraseña ya no son suficientes.
Es fundamental proporcionar autenticación segura utilizando OAuth y autenticación multifactor, como la 2FA (autenticación de dos factores).
Asegúrate de que tu red admita la autenticación OAuth 2.0 con tus puntos de conexión como Proveedores de Identidad.
-
Agregar certificados a un almacén de claves.
Instalar aplicaciones requiere confianza.
Confirme que sus aplicaciones instaladas incluyan un almacén de claves de confianza que contenga los certificados necesarios para una comunicación segura a través de HTTPS.
Por ejemplo, agregaría un nuevo certificado a un almacén de claves de Java si usa un servidor proxy y necesita permitir que un cliente local se comunique de forma segura a través del servidor proxy.
A medida que las empresas continúan transformando sus sistemas monolíticos en microservicios, las API serán más propensas a vulnerabilidades de brechas de datos.
Con el aumento de los ciberataques, es más importante que nunca reevaluar la seguridad de las soluciones de integración de datos de su empresa. Implementación de API y iPaaS mejores prácticas de ciberseguridad, como la gestión de privilegios de usuario y la autorización de doble factor, evitarán que costosos ciberataques y filtraciones de datos interrumpan su negocio y dañen su reputación.