{"id":73286,"date":"2022-04-05T18:37:06","date_gmt":"2022-04-05T20:37:06","guid":{"rendered":"https:\/\/teknomers.com\/fr\/la-securite-des-api-est-elle-sur-votre-radar\/"},"modified":"2022-04-05T18:37:11","modified_gmt":"2022-04-05T20:37:11","slug":"la-securite-des-api-est-elle-sur-votre-radar","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/la-securite-des-api-est-elle-sur-votre-radar\/","title":{"rendered":"La s\u00e9curit\u00e9 des API est-elle sur votre radar\u00a0?"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\">\n<p><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"380\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/04\/La-securite-des-API-est-elle-sur-votre-radar.jpg\" \/><\/div>\n<p>Avec la croissance de la transformation num\u00e9rique, le march\u00e9 de la gestion des API est appel\u00e9 \u00e0 se d\u00e9velopper <a rel=\"nofollow noopener\" href=\"https:\/\/www.marketwatch.com\/press-release\/api-management-market-size-share-growth-demand-trends-and-forecast2021--2030-2022-01-27\" target=\"_blank\">de plus de 30% <\/a> d&#8217;ici 2025, alors que de plus en plus d&#8217;entreprises cr\u00e9ent des API Web et que les consommateurs s&#8217;appuient sur elles pour tout, des applications mobiles aux services num\u00e9riques personnalis\u00e9s.<\/p>\n<p>Dans le cadre de la planification commerciale strat\u00e9gique, une API permet de g\u00e9n\u00e9rer des revenus en permettant aux clients d&#8217;acc\u00e9der aux fonctionnalit\u00e9s d&#8217;un site Web ou d&#8217;un programme informatique via des applications personnalis\u00e9es.<\/p>\n<p>Alors que de plus en plus d&#8217;entreprises mettent en \u0153uvre des API, le risque d&#8217;attaques d&#8217;API augmente.<\/p>\n<p>D&#8217;ici 2022, Gartner a pr\u00e9dit que les attaques API (Application Programming Interface) deviendraient le vecteur d&#8217;attaque le plus courant pour les applications Web d&#8217;entreprise.<\/p>\n<p>Les cybercriminels ciblent les API de mani\u00e8re plus agressive que jamais, et les entreprises doivent adopter une approche proactive pour <a rel=\"nofollow noopener\" href=\"https:\/\/www.indusface.com\/blog\/what-is-api-security-and-why-is-it-important\/?utm_source=referral&amp;utm_medium=sponsored-article&amp;utm_campaign=hackernews-is-api-security-under-your-radar\" target=\"_blank\"><strong>S\u00e9curit\u00e9 des API<\/strong><\/a>  combattre cette nouvelle agression.<\/p>\n<h2 style=\"text-align: left\"><strong>L&#8217;API et le monde des affaires<\/strong><\/h2>\n<p>Avec l&#8217;int\u00e9gration des API dans les environnements informatiques modernes, les entreprises sont de plus en plus ax\u00e9es sur les donn\u00e9es.<\/p>\n<p>Tout comme un restaurant s&#8217;appuie sur un excellent chef et qu&#8217;un chef d&#8217;orchestre est la cl\u00e9 du succ\u00e8s, les entreprises d\u00e9pendent de plus en plus des API et des int\u00e9grations d&#8217;API.  La moiti\u00e9 du trafic en ligne est g\u00e9n\u00e9r\u00e9e par les utilisateurs effectuant des recherches sur les API publiquement disponibles des entreprises.  Tout cet acc\u00e8s est attendu <a rel=\"nofollow noopener\" href=\"https:\/\/www.gartner.com\/en\/newsroom\/press-releases\/2021-10-18-gartner-survey-of-over-2000-cios-reveals-the-need-for-enterprises-to-embrace-business-composability-in-2022\" target=\"_blank\">cro\u00eetre de 37\u00a0%<\/a> en 2022.<\/p>\n<p>Les API peuvent \u00e9galement \u00eatre ajout\u00e9es aux applications existantes sans modifier la base de base du logiciel, ce qui permet aux organisations de d\u00e9velopper et de d\u00e9ployer rapidement une combinaison diversifi\u00e9e de fonctionnalit\u00e9s pour r\u00e9pondre \u00e0 des objectifs commerciaux ou \u00e0 des groupes d&#8217;utilisateurs sp\u00e9cifiques sans modifier la structure de base de l&#8217;application.<\/p>\n<h2 style=\"text-align: left\"><strong>Carburants API<\/strong><\/h2>\n<ul>\n<li>Les villes dot\u00e9es de r\u00e9seaux sans fil 5G plus r\u00e9cents et de technologies sans fil plus anciennes sont de plus en plus \u00e9quip\u00e9es de terminaux IoT \u00e0 haute capacit\u00e9 &#8211; allant des lecteurs d&#8217;empreintes digitales aux lampadaires intelligents &#8211; \u00e9largissant les possibilit\u00e9s d&#8217;utilisation du r\u00e9seau.<\/li>\n<\/ul>\n<ul>\n<li>Selon un <a rel=\"nofollow noopener\" href=\"https:\/\/www.statista.com\/statistics\/1101442\/iot-number-of-connected-devices-worldwide\/\" target=\"_blank\">projection<\/a>plus de 30,9 milliards d&#8217;IdO devraient \u00eatre utilis\u00e9s dans le monde d&#8217;ici 2025, et ce nombre continue d&#8217;augmenter chaque ann\u00e9e.<\/li>\n<\/ul>\n<h2 style=\"text-align: left\"><strong>Augmentation des attaques d&#8217;API croissantes<\/strong><\/h2>\n<p>Bien que les entreprises prennent note de l&#8217;\u00e9norme potentiel des API (et des versions d&#8217;API), leur nombre lanc\u00e9 et produit augmente \u00e0 un rythme astronomique.  Cette tendance a \u00e9t\u00e9 li\u00e9e \u00e0 la pertinence croissante des logiciels dans le monde d&#8217;aujourd&#8217;hui.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/www.securitymagazine.com\/articles\/94509-of-organizations-had-api-security-incident-last-year\" target=\"_blank\">91% des entreprises<\/a> qui ont impl\u00e9ment\u00e9 des API dans leurs syst\u00e8mes d&#8217;entreprise ont connu des incidents li\u00e9s \u00e0 des failles de s\u00e9curit\u00e9 et \u00e0 des cyberattaques.  La plupart de ces entreprises ont d\u00fb faire face \u00e0 un incident majeur au cours de l&#8217;ann\u00e9e pr\u00e9c\u00e9dente.  Afin d&#8217;obtenir tous les avantages des API, les entreprises doivent trouver des solutions pr\u00e9cises et enti\u00e8rement g\u00e9r\u00e9es <a rel=\"nofollow noopener\" href=\"https:\/\/www.indusface.com\/fully-managed-api-security.php\/?utm_source=referral&amp;utm_medium=sponsored-article&amp;utm_campaign=hackernews-is-api-security-under-your-radar\" target=\"_blank\"><strong>Solutions de s\u00e9curit\u00e9 des API<\/strong><\/a>. <\/p>\n<h2 style=\"text-align: left\"><strong>Alors, quels sont les 3 principaux risques pos\u00e9s par la s\u00e9curit\u00e9 des API\u00a0?<\/strong><\/h2>\n<p><strong>API mal configur\u00e9es\u00a0: <\/strong>Des en-t\u00eates HTTP mal configur\u00e9s, des configurations par d\u00e9faut non s\u00e9curis\u00e9es aux messages d&#8217;erreur d\u00e9taill\u00e9s, etc.,<strong> t<\/strong>L&#8217;arme ultime de choix pour les pirates est le non g\u00e9r\u00e9 et <a rel=\"nofollow noopener\" href=\"https:\/\/www.ibm.com\/downloads\/cas\/WMDZOWK6\" target=\"_blank\">API non s\u00e9curis\u00e9e<\/a> exploit de vuln\u00e9rabilit\u00e9, qui peut se glisser silencieusement dans les endroits les plus insoup\u00e7onn\u00e9s.<\/p>\n<p><strong>Attaques de logiciels malveillants\u00a0:<\/strong> Commence par taxer la m\u00e9moire de l&#8217;API Web pour envoyer beaucoup d&#8217;informations par demande, les attaques de logiciels malveillants telles que les attaques DDoS (Distributed Denial of Service), l&#8217;injection SQL, les attaques MITM-in-the-middle ou le bourrage d&#8217;informations d&#8217;identification pour permettre \u00e0 quiconque de passer authentification, etc. les API pirat\u00e9es, cass\u00e9es ou expos\u00e9es sont des histoires sans fin pour extraire facilement des donn\u00e9es.<\/p>\n<p><strong>Gestion inad\u00e9quate des actifs<\/strong>: Les versions plus anciennes et moins s\u00e9curis\u00e9es d&#8217;une API les rendent vuln\u00e9rables aux attaques et aux violations de donn\u00e9es.  Les attaques par force brute peuvent \u00e9galement avoir un impact significatif sur une API en \u00e9puisant toutes les combinaisons de connexion et en provoquant une surcharge ou m\u00eame une d\u00e9sactivation temporaire du serveur.<\/p>\n<h2 style=\"text-align: left\"><strong>3 meilleures pratiques de s\u00e9curit\u00e9 des API en 2022<\/strong><\/h2>\n<h4 style=\"text-align: left\"><b>1 &#8211; Appliquer Zero Trust \u00e0 la s\u00e9curit\u00e9 des API<\/b><\/h4>\n<ol>\n<\/ol>\n<p>Avec l&#8217;approche de confiance z\u00e9ro, les \u00e9quipes de s\u00e9curit\u00e9 des applications doivent habiliter leurs terminaux de mani\u00e8re \u00e9gale \u00e0 un \u00e9tat de pr\u00e9vention des menaces dans les trois domaines, c&#8217;est-\u00e0-dire l&#8217;authentification, l&#8217;autorisation et la pr\u00e9vention des menaces.  Cela rendra plus difficile pour les pirates de p\u00e9n\u00e9trer dans vos propri\u00e9t\u00e9s en ligne.<\/p>\n<h4 style=\"text-align: left\"><b>2 &#8211; Comprendre et identifier les comportements et les interactions des pics ou des baisses d&#8217;API pour les vuln\u00e9rabilit\u00e9s <\/b><\/h4>\n<ol>\n<\/ol>\n<p>Comprendre et explorer davantage la journalisation des API pour garantir la s\u00e9curit\u00e9 et la stabilit\u00e9 de votre API.<\/p>\n<p>Lorsque vous essayez de prot\u00e9ger votre API ou ses utilisateurs contre les probl\u00e8mes de s\u00e9curit\u00e9, il est essentiel de garder un \u0153il sur tout ce qui est suspect.  Les probl\u00e8mes de s\u00e9curit\u00e9 apparaissent g\u00e9n\u00e9ralement dans un comportement anormal, ce qui ne semble pas tout \u00e0 fait correct.  Vous pouvez identifier et traiter ces menaces avant qu&#8217;elles ne nuisent \u00e0 votre API ou \u00e0 toute personne utilisant la plate-forme.<\/p>\n<h4 style=\"text-align: left\"><b>3 \u2014 D\u00e9l\u00e9guer et combiner l&#8217;authentification et l&#8217;autorisation<\/b><\/h4>\n<ol>\n<\/ol>\n<p>G\u00e9n\u00e9ralement, les d\u00e9veloppeurs d&#8217;API doivent impl\u00e9menter le principe de s\u00e9paration des privil\u00e8ges.  Cette pratique g\u00e9n\u00e9rale de programmation permet aux utilisateurs d&#8217;acc\u00e9der uniquement aux ressources et m\u00e9thodes sp\u00e9cifiques n\u00e9cessaires \u00e0 leur r\u00f4le dans l&#8217;application.<\/p>\n<p>La surveillance d&#8217;API est une partie essentielle du d\u00e9ploiement d&#8217;API, mais il est \u00e9galement important de prendre en compte la mani\u00e8re dont vous accordez aux utilisateurs l&#8217;acc\u00e8s \u00e0 votre API.  La simple v\u00e9rification de l&#8217;identit\u00e9 d&#8217;un utilisateur n&#8217;est pas suffisante ;  il y aura probablement des ressources avec lesquelles seuls certains utilisateurs sont autoris\u00e9s \u00e0 interagir et des m\u00e9thodes sp\u00e9cifiques qu&#8217;ils devront utiliser.<\/p>\n<p>L&#8217;authentification est n\u00e9cessaire pour v\u00e9rifier en toute s\u00e9curit\u00e9 l&#8217;utilisateur \u00e0 l&#8217;aide d&#8217;une API, et l&#8217;autorisation concerne les donn\u00e9es auxquelles il a acc\u00e8s (dans une demande en tant que jeton).<\/p>\n<h2 style=\"text-align: left\"><strong>La voie \u00e0 suivre<\/strong><\/h2>\n<p>Votre application Web ou API n&#8217;est pas diff\u00e9rente comme un ch\u00e2teau qui a besoin d&#8217;un foss\u00e9 d\u00e9fensif pour prot\u00e9ger les habitants \u00e0 l&#8217;int\u00e9rieur de ses murs.  Il a besoin d&#8217;\u00eatre prot\u00e9g\u00e9 contre les intrus ext\u00e9rieurs et les agents malveillants cherchant \u00e0 tirer parti des faiblesses\u00a0;  c&#8217;est l\u00e0 que <a rel=\"nofollow noopener\" href=\"https:\/\/www.indusface.com\/web-application-firewall.php\/?utm_source=referral&amp;utm_medium=sponsored-article&amp;utm_campaign=hackernews-is-api-security-under-your-radar\" target=\"_blank\">WAF industriel<\/a> entre dans l&#8217;image.<\/p>\n<p>Avec AppTrana, vous b\u00e9n\u00e9ficiez d&#8217;un examen r\u00e9gulier et \u00e0 jour des menaces d&#8217;API pour toute anomalie ou mod\u00e8le d&#8217;utilisation suspecte des 10 principales vuln\u00e9rabilit\u00e9s de l&#8217;OWASP et au-del\u00e0.<\/p>\n<p>Si vous souhaitez une prise de d\u00e9cision fluide pour la d\u00e9tection des vuln\u00e9rabilit\u00e9s des API et les tendances de protection, ne cherchez pas plus loin qu&#8217;AppTrana.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/04\/is-api-security-on-your-radar.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Avec la croissance de la transformation num\u00e9rique, le march\u00e9 de la gestion des API est appel\u00e9 \u00e0 se d\u00e9velopper de plus de 30% d&#8217;ici 2025, alors que de plus en plus d&#8217;entreprises cr\u00e9ent des API Web et que les consommateurs s&#8217;appuient sur elles pour tout, des applications mobiles aux services num\u00e9riques personnalis\u00e9s. Dans le cadre [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":73287,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[43650,4168,4158,4165,4161,133,3935,4157,4159,4171,4170,4167,4160,4163,4162,7677,1835,4172,4169,60,4166,877,4164],"class_list":["post-73286","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-api","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-des","tag-estelle","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-radar","tag-securite","tag-securite-informatique","tag-securite-internet","tag-sur","tag-violation-de-donnees","tag-votre","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/73286","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=73286"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/73286\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/73287"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=73286"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=73286"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=73286"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}