*Conteúdo publicado originalmente em setembro de 2022.
Sensedia Webinar
🌐 Talk: Segurança em APIs
🎙️ Speaker: Fabrício Alves, Arquiteto de Soluções na Sensedia
.
.
◉ Leituras recomendadas:
→ API e Segurança: Como melhorar a sua estratégia: https://bit.ly/3QhaeZX
→ Gartner: Build effective API Security Strategy: https://goo.gl/9R92bg
→ Owasp: Application Security Risks 2021: https://bit.ly/3RImGTR
→ Owasp: API Security Project 2019: https://bit.ly/3BianrT
→ Legislação relacionada à Segurança da Informação e Comunicações: https://goo.gl/EAAffH
.
.
◉ Índice do conteúdo:
00:00 Introdução
02:31 Qual a realidade do seu front?
03:38 Cases de falhas de segurança com APIs
08:48 Onde estão as vulnerabilidades?
10:18 Como proteger o seu ambiente?
11:10 Os pilares de segurança
14:04 Canal (SSL)
16:18 Autenticação
19:40 Autorização
21:32 Conteúdo (criptografias simétrica e assimétrica)
24:25 Estratégia de Unique Request ID
27:09 Estratégia de DevSecOps
29:37 Separe a sua camada de integração
32:03 Visão de um API Gateway
33:41 Uso de CI/CD
35:46 Mecanismos de segurança
36:42 Atenção aos principais reports de segurança
38:38 Tenha um Portal do Desenvolvedor
40:27 Operação e Monitoramento em tempo real
43:01 Leituras recomendadas
43:58 Encerramento
.
.
◉ Índice remissivo:
→ Cases desastrosos
✓ É possível hackear um marcapasso e matar o paciente: https://canaltech.com.br/hacker/perig...
✓ EUA fazem recall de 465 mil marcapassos vulneráveis a hackers: https://oglobo.globo.com/sociedade/te...
✓ Brecha em app fitness revela dados de militares e funcionários de inteligência: https://canaltech.com.br/seguranca/br...
✓ Polícia flagra 'furto hacker' de carro sem as chaves: https://g1.globo.com/carros/noticia/v...
✓ FastFood India is leaking 2.2 million users data: https://hackernoon.com/mcdonalds-indi...
✓ Firefox, Edge, Safari, and Tesla Hacked At Pwn2Own 2019: https://fossbytes.com/pwn2own-firefox...
→ Pilar de Segurança: Canal
✓ SSL One-Way (http) vs SSL Two-Way (https)
→ Pilar de Segurança: Autenticação
✓ OAuth: CLIENT_ID - CLIENT_SECRET - GRANT_CODE - ACCESS_TOKEN - REFRESH_TOKEN
→ Pilar de Segurança: Autorização
✓ API vs Plans vs APP
→ Pilar de Segurança: Conteúdo
✓ Criptografia Simétrica vs Criptografia Assimétrica
✓ Unique Request ID
→ DevSecOps: DEV
✓ SDK's: Obter chave pública, Gerar chave AES, Criptografar e enviar chave AES, Criptografar payloads, Gerar Unique Request ID, Assinatura Digital
✓ Separation of Concerns: APP/Consumers vs API vs API Gateway vs API/BFF vs Software/Backend
✓ CI/CD
→ DevSecOps: SEC
✓ Mecanismos de Segurança: OAuth (use o fluxo correto), OpenID, JWT, Two or Three factor authentication, Criptografia (simétrica e assimétrica), Assinatura Digital, Unique Request ID
✓ OWASP Top 10 - Application Security Risks 2021
✓ OWASP Top 10 - API Security 2019
→ DevSecOps: OPS
✓ DEV. Portal (eg. https://dev.elo.com.br / https://desenvolvedores.cielo.com.br / https://developers.netshoes.com.br / https://naturahlg.sensedia.com)
✓ Traffic management & Security policies enforcement
✓ Troubleshooting
✓ Understanding APIs Usage
✓ Traffic management & Security policies enforcement
→ Imagens
✓ Realidade? "Implementation": https://www.monkeyuser.com
✓ Não precisamos refazer tudo! "STORI": https://turnoff.us