¿Existen pautas generales (o, mejor aún, estándares de cumplimiento) para evaluar los riesgos de una API basada en la nube?

0

Estoy estudiando para el examen CCSP y una parte del material de capacitación sobresalió.

  

Le corresponde al cliente de la nube formalizar una política y un proceso para   vetar, seleccionar y desplegar solo aquellas API que pueden ser   validado de alguna manera - un método para determinar la   Confiabilidad de la fuente y del software en sí. Este proceso   Debe ser incluido en la adquisición y desarrollo de la organización.   programa, así como el esfuerzo de gestión del cambio.

Bien, eso tiene sentido ... sorta. El material de entrenamiento no entró en ningún detalle y se detuvo allí. Sin embargo, me parece que este proceso es subjetivo y que un cliente en la nube podría considerar una API totalmente segura, mientras que otro cliente en la nube podría considerar una API horrible.

Así que mis preguntas son:

  • ¿Existen normas de la industria y documentadas ampliamente aceptadas o cuerpos de gobierno que dictan los requisitos para las API basadas en la nube de menor riesgo y viables?

  • En ausencia de eso, ¿existen al menos pautas generales sobre qué deben buscar los clientes de la nube en una API? Por ejemplo, siento que esto es algo que tendría OWASP pero no lo vi en su sitio web.

pregunta Mike B 17.04.2018 - 16:40
fuente

1 respuesta

1

No tengo conocimiento de ningún estándar que se aplique específicamente a una API. Creo que la evaluación de si es lo suficientemente buena tendrá que ser dirigida por el propósito de la API. Si la API se utiliza para recopilar información de fecha, hora, clima, etc. local, requerirá controles de seguridad muy diferentes a los que recuperan las transacciones con tarjeta de crédito o comparte la información protegida de su propia compañía (por cualquier valor de "protegido" que su empresa haya definido) ).

En cualquier caso, no hay mucha magia en una API, es esencialmente una conexión programática externa a otro servicio. La forma en que evalúe o asegure será similar a la forma en que lo haría con su propia adición de código, biblioteca o funcionalidad que implica el intercambio de datos con un tercero.

    
respondido por el jth 17.04.2018 - 16:56
fuente

Lea otras preguntas en las etiquetas