{"id":687758,"date":"2023-04-13T22:46:45","date_gmt":"2023-04-14T00:46:45","guid":{"rendered":"https:\/\/teknomers.com\/fr\/pourquoi-les-api-shadow-sont-plus-dangereuses-que-vous-ne-le-pensez\/"},"modified":"2023-04-13T22:46:48","modified_gmt":"2023-04-14T00:46:48","slug":"pourquoi-les-api-shadow-sont-plus-dangereuses-que-vous-ne-le-pensez","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/pourquoi-les-api-shadow-sont-plus-dangereuses-que-vous-ne-le-pensez\/","title":{"rendered":"Pourquoi les API Shadow sont plus dangereuses que vous ne le pensez"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Les API fant\u00f4mes repr\u00e9sentent un risque croissant pour les organisations de toutes tailles, car elles peuvent masquer les comportements malveillants et induire une perte de donn\u00e9es substantielle.  Pour ceux qui ne connaissent pas le terme, les API fant\u00f4mes sont un type d&#8217;interface de programmation d&#8217;application (API) qui n&#8217;est pas officiellement document\u00e9e ou prise en charge. <\/p>\n<p>Contrairement \u00e0 la croyance populaire, il est malheureusement trop courant d&#8217;avoir des API en production dont personne au sein de vos \u00e9quipes d&#8217;exploitation ou de s\u00e9curit\u00e9 ne conna\u00eet l&#8217;existence.  Les entreprises g\u00e8rent des milliers d&#8217;API, dont beaucoup ne sont pas achemin\u00e9es via un proxy tel qu&#8217;une passerelle API ou un pare-feu d&#8217;application Web.  Cela signifie qu&#8217;ils ne sont pas surveill\u00e9s, qu&#8217;ils sont rarement audit\u00e9s et qu&#8217;ils sont les plus vuln\u00e9rables. <\/p>\n<p>Comme elles ne sont pas visibles pour les \u00e9quipes de s\u00e9curit\u00e9, les API fant\u00f4mes offrent aux pirates un chemin sans d\u00e9fense pour exploiter les vuln\u00e9rabilit\u00e9s.  Ces API peuvent potentiellement \u00eatre manipul\u00e9es par des acteurs malveillants pour acc\u00e9der \u00e0 une gamme d&#8217;informations sensibles, des adresses des clients aux dossiers financiers de l&#8217;entreprise.  Compte tenu du potentiel de fuites de donn\u00e9es substantielles et de graves violations de conformit\u00e9, emp\u00eacher l&#8217;acc\u00e8s non autoris\u00e9 via des API fant\u00f4mes est devenu une mission essentielle.<\/p>\n<p>Pour vous aider \u00e0 d\u00e9marrer, je vais explorer comment les API deviennent masqu\u00e9es et expliquer comment les API fant\u00f4mes peuvent \u00eatre utilis\u00e9es \u00e0 des fins malveillantes.  Vous apprendrez \u00e9galement l&#8217;importance de surveiller l&#8217;utilisation et le trafic des API, ainsi que la mani\u00e8re d&#8217;identifier les API fant\u00f4mes et d&#8217;att\u00e9nuer les risques gr\u00e2ce \u00e0 des contr\u00f4les de s\u00e9curit\u00e9 sp\u00e9cialement con\u00e7us.<\/p>\n<h2 style=\"text-align: left;\"><strong>Comment les API deviennent masqu\u00e9es<\/strong><\/h2>\n<p>Un certain nombre de facteurs peuvent contribuer au manque de visibilit\u00e9 des API, notamment une mauvaise gestion des API, un manque de gouvernance et une documentation inad\u00e9quate.  Sans une gouvernance suffisante, les organisations risquent d&#8217;avoir un nombre excessif d&#8217;API qui ne sont pas utilis\u00e9es efficacement. <\/p>\n<p>Une partie importante des API fant\u00f4mes est caus\u00e9e par l&#8217;attrition des employ\u00e9s.  Franchement, les d\u00e9veloppeurs ne partagent pas toutes les connaissances tribales lorsqu&#8217;ils partent vers de nouvelles opportunit\u00e9s.  Et avec le march\u00e9 du travail des d\u00e9veloppeurs aussi chaud qu&#8217;il est, il est facile de voir comment cela peut se produire.  Surtout si l&#8217;on consid\u00e8re le nombre de projets sur lesquels ils travaillent.  M\u00eame les employ\u00e9s avec les meilleures intentions manqueront quelque chose lors de la transmission.<\/p>\n<p>Il existe \u00e9galement des API qui ont \u00e9t\u00e9 transmises \u00e0 la suite d&#8217;une fusion ou d&#8217;une acquisition qui sont souvent oubli\u00e9es.  Une perte de stock peut se produire lors de l&#8217;int\u00e9gration du syst\u00e8me, qui est une op\u00e9ration difficile et compliqu\u00e9e, ou il est possible qu&#8217;aucun stock n&#8217;existe.  Les grandes entreprises qui acqui\u00e8rent plusieurs petites entreprises sont particuli\u00e8rement \u00e0 risque, car les petites entreprises sont plus susceptibles d&#8217;avoir des API insuffisamment document\u00e9es. <\/p>\n<p>Un autre coupable sont les API avec une s\u00e9curit\u00e9 m\u00e9diocre ou une vuln\u00e9rabilit\u00e9 connue qui est toujours utilis\u00e9e.  Parfois, une ancienne version du logiciel peut devoir fonctionner avec une version plus r\u00e9cente pendant un certain temps lors des mises \u00e0 niveau.  Puis malheureusement, la personne en charge de la d\u00e9sactivation ultime de l&#8217;API, soit s&#8217;en va, se voit confier une nouvelle t\u00e2che, soit oublie de supprimer la version pr\u00e9c\u00e9dente.<\/p>\n<div class=\"article-board\" style=\"text-align: left;\">\n<p>Savez-vous combien d&#8217;API vous avez\u00a0?  Mieux encore, savez-vous si vos API exposent des donn\u00e9es sensibles\u00a0?  Si vous rencontrez des difficult\u00e9s avec les API fant\u00f4mes dans votre environnement, vous devez t\u00e9l\u00e9charger le <a rel=\"nofollow noopener\" href=\"https:\/\/nonamesecurity.com\/definitive-guide-api-discovery?utm_medium=hackernews&amp;utm_source=media-buy&amp;utm_campaign=discovery\" target=\"_blank\"><b>Guide d\u00e9finitif de la d\u00e9couverte d&#8217;API<\/b><\/a>  de Noname Security.  D\u00e9couvrez comment trouver et corriger toutes vos API, quel que soit leur type.<\/p>\n<\/div>\n<p><\/p>\n<h2 style=\"text-align: left;\"><strong>Comment les pirates utilisent les API fant\u00f4mes<\/strong><\/h2>\n<p>Les API fant\u00f4mes sont un outil puissant pour les acteurs malveillants, leur permettant de contourner les mesures de s\u00e9curit\u00e9 et d&#8217;acc\u00e9der \u00e0 des donn\u00e9es sensibles ou de perturber les op\u00e9rations.  Les pirates peuvent utiliser des API fant\u00f4mes pour effectuer diverses attaques telles que l&#8217;exfiltration de donn\u00e9es, le piratage de compte et l&#8217;\u00e9l\u00e9vation de privil\u00e8ges.  Ils peuvent \u00e9galement \u00eatre utilis\u00e9s \u00e0 des fins de reconnaissance, recueillant des informations sur les syst\u00e8mes et r\u00e9seaux critiques d&#8217;une cible. <\/p>\n<p>Comme si cela n&#8217;\u00e9tait pas assez dangereux, les pirates peuvent \u00e9viter les contr\u00f4les d&#8217;authentification et d&#8217;autorisation via des API fant\u00f4mes pour acc\u00e9der \u00e0 des comptes privil\u00e9gi\u00e9s qui pourraient \u00eatre utilis\u00e9s pour lancer des attaques plus sophistiqu\u00e9es.  Le tout \u00e0 l&#8217;insu de l&#8217;\u00e9quipe de s\u00e9curit\u00e9 de l&#8217;organisation.  Par exemple, des attaques d&#8217;API ont \u00e9galement commenc\u00e9 \u00e0 appara\u00eetre dans le <a rel=\"nofollow noopener\" href=\"https:\/\/samcurry.net\/web-hackers-vs-the-auto-industry\/\" target=\"_blank\">industrie automobile<\/a>faisant courir un risque extr\u00eame aux conducteurs et \u00e0 leurs passagers. <\/p>\n<p>En exploitant les API, les cybercriminels pourraient r\u00e9cup\u00e9rer des donn\u00e9es sensibles sur les clients, telles que leur adresse, les informations de carte de cr\u00e9dit des devis de vente et les num\u00e9ros VIN, des informations ayant des implications \u00e9videntes pour le vol d&#8217;identit\u00e9.  Ces vuln\u00e9rabilit\u00e9s d&#8217;API exploit\u00e9es pourraient \u00e9galement exposer l&#8217;emplacement des v\u00e9hicules ou permettre aux pirates de compromettre les syst\u00e8mes de gestion \u00e0 distance.  Cela signifie que les cybercriminels auraient la possibilit\u00e9 de d\u00e9verrouiller des v\u00e9hicules, de d\u00e9marrer des moteurs ou m\u00eame de d\u00e9sactiver compl\u00e8tement les d\u00e9marreurs.<\/p>\n<p>Alors que les organisations d\u00e9pendent de plus en plus des services bas\u00e9s sur le cloud, il devient de plus en plus important pour elles de d\u00e9couvrir des API fant\u00f4mes afin de prot\u00e9ger leurs donn\u00e9es et leurs syst\u00e8mes contre les acteurs malveillants.<\/p>\n<h2 style=\"text-align: left;\"><strong>Comment identifier et att\u00e9nuer les risques de l&#8217;API shadow<\/strong><\/h2>\n<p>L&#8217;identification des API fant\u00f4mes est une partie importante de la s\u00e9curit\u00e9 des API.  Cela implique de d\u00e9couvrir toutes les API qui s&#8217;ex\u00e9cutent dans votre environnement, de comprendre leur objectif et de s&#8217;assurer qu&#8217;elles sont s\u00e9curis\u00e9es.  Cela peut se faire par <a rel=\"nofollow noopener\" href=\"https:\/\/nonamesecurity.com\/learn-what-is-api-discovery?utm_medium=hackernews&amp;utm_source=media-buy&amp;utm_campaign=discovery\" target=\"_blank\">D\u00e9couverte d&#8217;API<\/a> des outils qui analysent toutes les API en cours d&#8217;ex\u00e9cution dans un environnement et fournissent des informations d\u00e9taill\u00e9es \u00e0 leur sujet.<\/p>\n<p>En utilisant ces outils, les organisations peuvent identifier toutes les API fant\u00f4mes qui peuvent exister dans leur environnement et prendre des mesures pour les s\u00e9curiser avant qu&#8217;elles ne deviennent un risque de s\u00e9curit\u00e9 plus important.  Cela peut inclure la surveillance du trafic r\u00e9seau pour les activit\u00e9s suspectes, la r\u00e9alisation d&#8217;analyses de vuln\u00e9rabilit\u00e9 r\u00e9guli\u00e8res et la garantie que toutes les demandes d&#8217;API sont authentifi\u00e9es. <\/p>\n<p>Une fois identifi\u00e9es, les organisations doivent mettre en place des mesures pour att\u00e9nuer les risques associ\u00e9s \u00e0 ces API, telles que la mise en \u0153uvre du chiffrement des donn\u00e9es, la restriction des privil\u00e8ges d&#8217;acc\u00e8s et l&#8217;application de politiques de s\u00e9curit\u00e9.  En outre, les organisations doivent \u00e9galement s&#8217;assurer qu&#8217;elles disposent de syst\u00e8mes de journalisation ad\u00e9quats afin que toute tentative d&#8217;acc\u00e8s non autoris\u00e9 puisse \u00eatre rapidement identifi\u00e9e et trait\u00e9e.<\/p>\n<h2 style=\"text-align: left;\"><strong>Trouvez et \u00e9liminez les API fant\u00f4mes avec Noname Security<\/strong><\/h2>\n<p>Maintenant que vous \u00eates arriv\u00e9 \u00e0 la fin, r\u00e9sumons les choses afin que vous compreniez vraiment la t\u00e2che qui vous attend.  En fin de compte, les API fant\u00f4mes pr\u00e9sentent un d\u00e9fi unique pour les organisations comme la v\u00f4tre.  Ils offrent aux pirates un moyen de cacher leurs activit\u00e9s car elles sont souvent difficiles \u00e0 d\u00e9tecter et \u00e0 tracer.  \u00c0 tout le moins, ils constituent une menace pour la s\u00e9curit\u00e9 et la confidentialit\u00e9 des donn\u00e9es. <\/p>\n<p>Cela dit, Noname Security peut vous aider \u00e0 suivre avec pr\u00e9cision toutes vos API, en particulier les API fant\u00f4mes.  Ils fournissent une fen\u00eatre unique qui vous donne un aper\u00e7u complet de toutes les sources de donn\u00e9es, que ce soit sur site ou dans le cloud. <\/p>\n<p>Leur plate-forme de s\u00e9curit\u00e9 API peut surveiller les \u00e9quilibreurs de charge, les passerelles API et les pare-feu d&#8217;applications Web, vous permettant de rechercher et de cataloguer tous les types d&#8217;API, y compris HTTP, RESTful, GraphQL, SOAP, XML-RPC, JSON-RPC et gRPC.  Croyez-le ou non, leurs clients trouvent g\u00e9n\u00e9ralement 40\u00a0% d&#8217;API en plus dans leur environnement qu&#8217;ils ne le pensaient auparavant. <\/p>\n<p>Pour en savoir plus sur la d\u00e9couverte d&#8217;API et sur la mani\u00e8re dont Noname Security peut vous aider \u00e0 ma\u00eetriser vos API fant\u00f4mes, je vous encourage \u00e0 t\u00e9l\u00e9charger leur nouvelle <a rel=\"nofollow noopener\" href=\"https:\/\/nonamesecurity.com\/definitive-guide-api-discovery?utm_medium=hackernews&amp;utm_source=media-buy&amp;utm_campaign=discovery\" target=\"_blank\"><strong><em>Guide d\u00e9finitif de la d\u00e9couverte d&#8217;API<\/em><\/strong><\/a>. <\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/why-shadow-apis-are-more-dangerous-than.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Les API fant\u00f4mes repr\u00e9sentent un risque croissant pour les organisations de toutes tailles, car elles peuvent masquer les comportements malveillants et induire une perte de donn\u00e9es substantielle. Pour ceux qui ne connaissent pas le terme, les API fant\u00f4mes sont un type d&#8217;interface de programmation d&#8217;application (API) qui n&#8217;est pas officiellement document\u00e9e ou prise en charge. [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":687759,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[43650,4168,4158,4165,4161,23094,4157,4159,4171,4170,65,4167,4160,4163,4162,8473,2147,4172,4169,39203,317,4166,188,4164],"class_list":["post-687758","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-api","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dangereuses","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pensez","tag-pourquoi","tag-securite-informatique","tag-securite-internet","tag-shadow","tag-sont","tag-violation-de-donnees","tag-vous","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/687758","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=687758"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/687758\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/687759"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=687758"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=687758"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=687758"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}