{"id":671516,"date":"2023-04-03T19:20:46","date_gmt":"2023-04-03T21:20:46","guid":{"rendered":"https:\/\/teknomers.com\/fr\/smart-mobility-a-un-angle-mort-en-ce-qui-concerne-la-securite-des-api\/"},"modified":"2023-04-03T19:20:49","modified_gmt":"2023-04-03T21:20:49","slug":"smart-mobility-a-un-angle-mort-en-ce-qui-concerne-la-securite-des-api","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/smart-mobility-a-un-angle-mort-en-ce-qui-concerne-la-securite-des-api\/","title":{"rendered":"Smart Mobility a un angle mort en ce qui concerne la s\u00e9curit\u00e9 des API"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>L&#8217;\u00e9mergence des services et applications de mobilit\u00e9 intelligente a conduit \u00e0 une forte augmentation de l&#8217;utilisation des API dans l&#8217;industrie automobile.  Cependant, cette d\u00e9pendance accrue aux API en a \u00e9galement fait l&#8217;un des vecteurs d&#8217;attaque les plus courants.  Selon Gartner, les API repr\u00e9sentent 90 % des surfaces d&#8217;attaque des applications Web. <\/p>\n<p>Sans surprise, des tendances similaires \u00e9mergent \u00e9galement dans le domaine de la mobilit\u00e9 intelligente.  Une r\u00e9cente <a rel=\"nofollow noopener\" href=\"https:\/\/upstream.auto\/reports\/global-automotive-cybersecurity-report\/?utm_campaign=API%20Security&amp;utm_source=hackernews&amp;utm_medium=api-security&amp;utm_content=blog\" target=\"_blank\"><b>Rapport sur la cybers\u00e9curit\u00e9 de l&#8217;automobile et de la mobilit\u00e9 intelligente<\/b><\/a>  par <b>S\u00e9curit\u00e9 en amont<\/b> indique que l&#8217;\u00e9cosyst\u00e8me de l&#8217;automobile et de la mobilit\u00e9 intelligente a connu une augmentation de 380\u00a0% des incidents li\u00e9s aux API en 2022, par rapport \u00e0 2021. De plus, les API ont repr\u00e9sent\u00e9 12\u00a0% du total des cyberincidents en 2022, contre seulement 2\u00a0% en 2021. <\/p>\n<p>Lors de l&#8217;examen des applications et des services de mobilit\u00e9 intelligente, l&#8217;\u00e9quipe de renseignement sur les menaces d&#8217;Upstream a signal\u00e9 que les acteurs black-hat \u00e9taient \u00e0 l&#8217;origine de 53\u00a0% des incidents, indiquant que l&#8217;intention malveillante \u00e9tait la force motrice de la majorit\u00e9 des attaques li\u00e9es aux API.  L&#8217;impact de ces incidents va bien au-del\u00e0 des violations de donn\u00e9es et d&#8217;informations personnelles, provoquant souvent des interruptions de service, des activit\u00e9s frauduleuses, des probl\u00e8mes de confiance et une perte de revenus potentielle. <\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEi8iIh_SFHk4j2xA1MtkXaQdhsKHGfqAaPcYxd4jD9BKOCluodYOSMpNocrX-ChlIhnpyuDxZTljvrPSf944Q1Mq4hBOA647t7tCiiHt4JF4RAft69xoZKCWfpBSh_U1E-On3c6i-zlVWFrMWoqH8fsNv5bvdR-iQsKDDYZNsdHprgZNawDo35kzIZL\/s728-e3650\/auto-1.png\" alt=\"S\u00e9curit\u00e9 automobile\" border=\"0\" data-original-height=\"705\" data-original-width=\"728\" title=\"S\u00e9curit\u00e9 automobile\"\/><\/div>\n<h2 style=\"text-align: left;\"><strong>Les services de mobilit\u00e9 bas\u00e9s sur les donn\u00e9es remod\u00e8lent les mod\u00e8les de revenus automobiles traditionnels<\/strong><\/h2>\n<p>Ces derni\u00e8res ann\u00e9es, la connectivit\u00e9 des v\u00e9hicules s&#8217;est consid\u00e9rablement d\u00e9velopp\u00e9e, introduisant des opportunit\u00e9s de revenus innovantes bas\u00e9es sur les donn\u00e9es pour les acteurs traditionnels de l&#8217;automobile ainsi que pour les nouveaux acteurs.  La mobilit\u00e9 dans son ensemble est devenue plus connect\u00e9e, avec des services de covoiturage, de location de voitures et m\u00eame de gestion de flotte, tous utilisant des applications mobiles pour offrir un acc\u00e8s facile et une exp\u00e9rience am\u00e9lior\u00e9e aux consommateurs.  Les cas d&#8217;utilisation de donn\u00e9es modernes offrent une surveillance continue et aident les parties prenantes \u00e0 introduire de nouvelles fonctionnalit\u00e9s et opportunit\u00e9s.  Selon une \u00e9tude de McKinsey, 30\u00a0% des revenus de l&#8217;automobile seront attribu\u00e9s aux services de mobilit\u00e9 intelligents et bas\u00e9s sur les donn\u00e9es d&#8217;ici 2030. Mais contrairement aux applications informatiques, ces applications innovantes et bas\u00e9es sur les donn\u00e9es utilisent fortement des API qui ont un impact direct sur les v\u00e9hicules. la route.<\/p>\n<h2 style=\"text-align: left;\"><strong>Embouteillages massifs caus\u00e9s par des transactions d&#8217;API manipul\u00e9es <\/strong><\/h2>\n<p>En 2022, nous avons assist\u00e9 \u00e0 une utilisation de plus en plus sophistiqu\u00e9e des API dans les cyberattaques automobiles et de mobilit\u00e9 intelligente.  En tant que vecteur d&#8217;attaque, les API attirent l&#8217;attention des chercheurs et des acteurs malveillants car elles n\u00e9cessitent un seuil relativement bas de savoir-faire et d&#8217;expertise automobile.  Essentiellement, r\u00e9duire au minimum la barri\u00e8re d&#8217;entr\u00e9e des acteurs de la menace.  Une seule vuln\u00e9rabilit\u00e9 dans une API peut avoir un impact direct sur des millions de v\u00e9hicules, dans diff\u00e9rentes flottes.  Un exemple frappant de la facilit\u00e9 d&#8217;attaque et de l&#8217;impact significatif peut \u00eatre trouv\u00e9 dans un incident r\u00e9cent en Europe\u00a0: \u00e0 la mi-2022, le centre de Moscou \u00e9tait bloqu\u00e9 lorsqu&#8217;un service de covoiturage a \u00e9t\u00e9 manipul\u00e9 de mani\u00e8re malveillante pour envoyer tous les taxis disponibles \u00e0 un seul endroit, provoquant des embouteillages de plusieurs heures, entravant la libert\u00e9 de mouvement des personnes et mettant en danger les infrastructures et la s\u00e9curit\u00e9 publiques.  Dans ce cas, les attaquants n&#8217;avaient pas besoin de comprendre comment les v\u00e9hicules fonctionnent ou fonctionnent, tout ce qu&#8217;ils avaient \u00e0 faire \u00e9tait d&#8217;identifier les vuln\u00e9rabilit\u00e9s de l&#8217;API et de les exploiter. <\/p>\n<h2 style=\"text-align: left;\"><strong>WAF ne suffit pas (toujours)\u00a0: d\u00e9velopper un cadre contextuel pour la s\u00e9curit\u00e9 des API de mobilit\u00e9 intelligente<\/strong><\/h2>\n<p>Les services de mobilit\u00e9 intelligente ont toujours surveill\u00e9 et s\u00e9curis\u00e9 les transactions API pour \u00e9viter les pertes de revenus dues \u00e0 la fraude, aux interruptions de service et \u00e0 la compromission des donn\u00e9es priv\u00e9es de l&#8217;organisation ou des utilisateurs.  Cependant, les solutions de s\u00e9curit\u00e9 API traditionnelles pr\u00e9sentent un &#8220;angle mort&#8221; important en mati\u00e8re de mobilit\u00e9 intelligente.  Ils ne parviennent souvent pas \u00e0 d\u00e9tecter les attaques sophistiqu\u00e9es qui affectent les applications de mobilit\u00e9, les actifs et les consommateurs en raison du manque d&#8217;analyse contextuelle de l&#8217;impact des transactions API sur les v\u00e9hicules en mouvement.<\/p>\n<p>Assurer une position solide en mati\u00e8re de cybers\u00e9curit\u00e9 dans l&#8217;\u00e9cosyst\u00e8me de la mobilit\u00e9 intelligente n\u00e9cessite d&#8217;\u00e9largir le champ d&#8217;application pour inclure une analyse contextuelle de la <a rel=\"nofollow noopener\" href=\"https:\/\/upstream.auto\/securing-automotive-and-smart-mobility-apis\/?utm_campaign=API%20Security&amp;utm_source=hackernews&amp;utm_medium=api-security&amp;utm_content=blog\" target=\"_blank\"><b>impact r\u00e9el des API sur les actifs de mobilit\u00e9<\/b><\/a>, y compris les v\u00e9hicules sur la route.  La s\u00e9curit\u00e9 des API \u00e9volue progressivement pour int\u00e9grer \u00e9galement les aspects OT (Operational Technology) qui sont en corr\u00e9lation entre le trafic des API, les transactions et l&#8217;\u00e9tat contextuel des actifs de mobilit\u00e9 afin de fournir une posture de cybers\u00e9curit\u00e9 solide.  L&#8217;objectif est de superposer la d\u00e9couverte, le profilage et la surveillance des API avec une analyse approfondie du comportement des actifs de mobilit\u00e9 et de l&#8217;impact de la transaction API sp\u00e9cifique sur la s\u00e9curit\u00e9.  Lorsque vous tenez compte de la fa\u00e7on dont les actifs OT se comportent diff\u00e9remment des actifs informatiques, que ce soit leur \u00e9tat d&#8217;allumage, leur emplacement ou leur vitesse, vous pouvez commencer \u00e0 les s\u00e9curiser de mani\u00e8re contextuelle.<\/p>\n<p>Les acteurs de la mobilit\u00e9 intelligente adoptent une nouvelle approche pour s\u00e9curiser les transactions des API de mobilit\u00e9 intelligente, qui comprend quatre \u00e9tapes cl\u00e9s\u00a0: <\/p>\n<ul>\n<li>Cartographier la surface d&#8217;attaque potentielle<\/li>\n<li>Surveillez en permanence le trafic de l&#8217;API <\/li>\n<li>Appliquer la d\u00e9tection d&#8217;anomalies contextuelles<\/li>\n<li>Att\u00e9nuer et r\u00e9pondre aux cybermenaces<\/li>\n<\/ul>\n<p>La premi\u00e8re \u00e9tape consiste \u00e0 comprendre la surface d&#8217;attaque potentielle en ce qui concerne les API.  Cela n\u00e9cessite l&#8217;inventaire des API utilis\u00e9es par les services, les applications et les tiers, \u00e0 partir de sources de documentation telles que Swagger, ainsi que l&#8217;analyse du trafic et des transactions des API en direct et en temps r\u00e9el.  Cette analyse inclut \u00e0 la fois les API document\u00e9es, non document\u00e9es ou m\u00eame les API d\u00e9pr\u00e9ci\u00e9es mais vivantes qui pourraient \u00eatre un point d&#8217;acc\u00e8s &#8220;parfait&#8221; pour les acteurs de la menace. <\/p>\n<p>Une fois la surface d&#8217;attaque comprise, la surveillance du trafic de l&#8217;API permet d&#8217;am\u00e9liorer la posture de cybers\u00e9curit\u00e9 en garantissant que tout changement est document\u00e9 et d\u00e9tect\u00e9, ainsi que toute utilisation abusive de mauvaises configurations.  Lors de la surveillance du trafic des API de mobilit\u00e9 en temps r\u00e9el, il est important de prendre en compte la capacit\u00e9 \u00e0 g\u00e9rer l&#8217;\u00e9chelle et la complexit\u00e9 de ces transactions et \u00e0 reconna\u00eetre tout \u00e9cart par rapport \u00e0 l&#8217;\u00e9tat normal de l&#8217;actif.  Lorsqu&#8217;un seul appel API peut d\u00e9marrer le moteur d&#8217;un v\u00e9hicule ou signaler l&#8217;emplacement d&#8217;un conducteur, la cybers\u00e9curit\u00e9 devient extr\u00eamement importante. <\/p>\n<p>\u00c9tant donn\u00e9 que les actifs de mobilit\u00e9 intelligente sont de nature OT, le contexte dans lequel ils se trouvent &#8211; leur \u00e9tat \u00e0 un moment donn\u00e9 &#8211; peut \u00eatre utilis\u00e9 pour les s\u00e9curiser.  Toute d\u00e9viation ou anomalie majeure dans leur comportement peut indiquer une utilisation abusive ou une attaque potentielle.  En corr\u00e9lant l&#8217;\u00e9tat des actifs avec le trafic de l&#8217;API, les cyber-\u00e9quipes peuvent comprendre les implications contextuelles et l&#8217;impact sur les applications ou les utilisateurs.  Des demandes apparemment valides peuvent parfois \u00eatre un indicateur d&#8217;intention malveillante.  Par exemple, une adresse IP unique, bien que non suspecte au d\u00e9part, qui envoie des demandes \u00e0 plusieurs v\u00e9hicules ou applications de mobilit\u00e9 devrait d\u00e9clencher une suspicion et une enqu\u00eate imm\u00e9diates. <\/p>\n<p><b>S\u00e9curit\u00e9 en amont<\/b> a r\u00e9cemment fait un pas de plus dans le <a rel=\"nofollow noopener\" href=\"https:\/\/upstream.auto\/resources\/api-security-solution-overview\/\" target=\"_blank\"><b>analyse contextuelle des transactions API<\/b><\/a>.  Il s&#8217;appuie sur un jumeau num\u00e9rique robuste, qui est une repr\u00e9sentation num\u00e9rique en direct de l&#8217;\u00e9tat de l&#8217;actif, bas\u00e9e sur des flux de donn\u00e9es provenant d&#8217;applications, de serveurs principaux, de services t\u00e9l\u00e9matiques, etc.  En cons\u00e9quence, il offre une vue compl\u00e8te de tous les actifs de mobilit\u00e9 et des utilisateurs impact\u00e9s.  Une fois que l&#8217;attaque ou la mauvaise configuration a \u00e9t\u00e9 d\u00e9tect\u00e9e \u00e0 l&#8217;aide du contexte unique fourni par la compr\u00e9hension de l&#8217;\u00e9tat de l&#8217;actif, les cyber-\u00e9quipes peuvent r\u00e9agir efficacement et rapidement et att\u00e9nuer les risques potentiels. <\/p>\n<p>Cette approche unique ax\u00e9e sur la mobilit\u00e9 ouvre un nouveau champ d&#8217;activit\u00e9s de s\u00e9curit\u00e9 des API dans l&#8217;\u00e9cosyst\u00e8me de la mobilit\u00e9 intelligente.  Alors que l&#8217;innovation dans cet espace \u00e9volue si rapidement, l&#8217;introduction de nouveaux mod\u00e8les de transport, de services autonomes et d&#8217;options de covoiturage, l&#8217;\u00e9limination des &#8220;angles morts&#8221; continuera d&#8217;\u00eatre un d\u00e9fi prioritaire.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/smart-mobility-has-blindspot-when-it.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>L&#8217;\u00e9mergence des services et applications de mobilit\u00e9 intelligente a conduit \u00e0 une forte augmentation de l&#8217;utilisation des API dans l&#8217;industrie automobile. Cependant, cette d\u00e9pendance accrue aux API en a \u00e9galement fait l&#8217;un des vecteurs d&#8217;attaque les plus courants. Selon Gartner, les API repr\u00e9sentent 90 % des surfaces d&#8217;attaque des applications Web. Sans surprise, des tendances [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":671517,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[40031,43650,4168,6379,4158,4165,4161,133,4157,4159,4171,4170,4167,4160,48519,759,4163,4162,364,1835,4172,4169,15001,4166,4164],"class_list":["post-671516","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-angle","tag-api","tag-comment-pirater","tag-concerne","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-des","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-mobility","tag-mort","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-qui","tag-securite","tag-securite-informatique","tag-securite-internet","tag-smart","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/671516","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=671516"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/671516\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/671517"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=671516"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=671516"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=671516"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}