segurança em apis rest - · pdf fileheitor vital áreas de atuação...

22
Segurança em APIs REST

Upload: vandang

Post on 01-Feb-2018

221 views

Category:

Documents


0 download

TRANSCRIPT

Page 1: Segurança em APIs REST - · PDF fileHeitor Vital Áreas de Atuação o Cloud Computing o Segurança Informação o Jogos o Dispositivos Móveis o Acadêmico o MBA FGV o Mestrado UFPE

Segurança em APIs REST

Page 2: Segurança em APIs REST - · PDF fileHeitor Vital Áreas de Atuação o Cloud Computing o Segurança Informação o Jogos o Dispositivos Móveis o Acadêmico o MBA FGV o Mestrado UFPE

Heitor Vital

● Áreas de Atuação o Cloud Computing o Segurança Informação o Jogos o Dispositivos Móveis o …

● Acadêmico o MBA FGV o Mestrado UFPE o Graduação UFPE

twitter.com/heitorvital

slideshare.net/HeitorVital

labs.siteblindado.com

Kadu

[email protected]

Page 3: Segurança em APIs REST - · PDF fileHeitor Vital Áreas de Atuação o Cloud Computing o Segurança Informação o Jogos o Dispositivos Móveis o Acadêmico o MBA FGV o Mestrado UFPE

More info: 2014 Global Report on the Cost of Cyber Crime

Stop Looking for the Silver Bullet: Start Thinking Like a Bad Guy

2014 Global Report on the Cost of Cyber Crime

257 Empresas

2.081 Entrevistas

1.717 Incidentes

$7.6M Média prejuízo

10.4% Crescimento Incidentes

Page 4: Segurança em APIs REST - · PDF fileHeitor Vital Áreas de Atuação o Cloud Computing o Segurança Informação o Jogos o Dispositivos Móveis o Acadêmico o MBA FGV o Mestrado UFPE
Page 5: Segurança em APIs REST - · PDF fileHeitor Vital Áreas de Atuação o Cloud Computing o Segurança Informação o Jogos o Dispositivos Móveis o Acadêmico o MBA FGV o Mestrado UFPE
Page 6: Segurança em APIs REST - · PDF fileHeitor Vital Áreas de Atuação o Cloud Computing o Segurança Informação o Jogos o Dispositivos Móveis o Acadêmico o MBA FGV o Mestrado UFPE
Page 7: Segurança em APIs REST - · PDF fileHeitor Vital Áreas de Atuação o Cloud Computing o Segurança Informação o Jogos o Dispositivos Móveis o Acadêmico o MBA FGV o Mestrado UFPE

Fonte: http://cloudtweaks.com/2013/10/cloud-infographic-2013-cyber-security-intelligence-index/

Page 8: Segurança em APIs REST - · PDF fileHeitor Vital Áreas de Atuação o Cloud Computing o Segurança Informação o Jogos o Dispositivos Móveis o Acadêmico o MBA FGV o Mestrado UFPE

Attack Vector by Organizational Size

TOPs

1. Web-based attacks 2. Denial of services 3. Malicious insiders

Page 9: Segurança em APIs REST - · PDF fileHeitor Vital Áreas de Atuação o Cloud Computing o Segurança Informação o Jogos o Dispositivos Móveis o Acadêmico o MBA FGV o Mestrado UFPE

Site vs Plataforma

Page 10: Segurança em APIs REST - · PDF fileHeitor Vital Áreas de Atuação o Cloud Computing o Segurança Informação o Jogos o Dispositivos Móveis o Acadêmico o MBA FGV o Mestrado UFPE

Let’s [try to] attack ...

Page 11: Segurança em APIs REST - · PDF fileHeitor Vital Áreas de Atuação o Cloud Computing o Segurança Informação o Jogos o Dispositivos Móveis o Acadêmico o MBA FGV o Mestrado UFPE

Search Surface Detection● Metadata/Doc

o Swagger o RAML o API-Blueprint o I/O Docs

● Discovery ● Brute Force

o Invalid dataExemplo: http://petstore.swagger.io/#!/pet/updatePet(type, size, length, null, HTTP header, XML bomb, upload file...)

Page 12: Segurança em APIs REST - · PDF fileHeitor Vital Áreas de Atuação o Cloud Computing o Segurança Informação o Jogos o Dispositivos Móveis o Acadêmico o MBA FGV o Mestrado UFPE

Protocolo - HTTP

Page 14: Segurança em APIs REST - · PDF fileHeitor Vital Áreas de Atuação o Cloud Computing o Segurança Informação o Jogos o Dispositivos Móveis o Acadêmico o MBA FGV o Mestrado UFPE

Authentication/Authorization

API Keys

Abstract OAuth 2.0 flow

Page 15: Segurança em APIs REST - · PDF fileHeitor Vital Áreas de Atuação o Cloud Computing o Segurança Informação o Jogos o Dispositivos Móveis o Acadêmico o MBA FGV o Mestrado UFPE

Assessments

Page 16: Segurança em APIs REST - · PDF fileHeitor Vital Áreas de Atuação o Cloud Computing o Segurança Informação o Jogos o Dispositivos Móveis o Acadêmico o MBA FGV o Mestrado UFPE

InjectionNormal http://petstore.com/api/v1/pet/123 “SELECT  *  FROM  pets  WHERE  petID='”  +  petId  +”‘”;  “SELECT  *  FROM  pets  WHERE  petID  =  ‘123’”  

Injection http://petstore.com/api/v1/pet/’%20or%20’1’=’1  “SELECT  *  FROM  pets  WHERE  petID='”  +  petId  +”‘”;  SELECT  *  FROM  pets  WHERE  petID  =  ‘’  or  ‘1’  =  ‘1’

Page 17: Segurança em APIs REST - · PDF fileHeitor Vital Áreas de Atuação o Cloud Computing o Segurança Informação o Jogos o Dispositivos Móveis o Acadêmico o MBA FGV o Mestrado UFPE

XSS (cross site scripting)

Solução Header response com

● Content-type: application/json ● x-content-type-options: nosniff

Referencias: http://www.w2spconf.com/2013/papers/s3p1.pdf http://stackoverflow.com/questions/3146324/is-it-possible-to-xss-exploit-json-responses-with-proper-javascript-string-escap http://security.stackexchange.com/questions/42093/xss-prevention-for-restful-services

Page 18: Segurança em APIs REST - · PDF fileHeitor Vital Áreas de Atuação o Cloud Computing o Segurança Informação o Jogos o Dispositivos Móveis o Acadêmico o MBA FGV o Mestrado UFPE

CSRF (cross site request forgery)

Referências: http://www.twobotechnologies.com/blog/2014/02/importance-of-state-in-oauth2.html e http://hasselba.ch/blog/?p=1854

Solução OAuth state

Page 19: Segurança em APIs REST - · PDF fileHeitor Vital Áreas de Atuação o Cloud Computing o Segurança Informação o Jogos o Dispositivos Móveis o Acadêmico o MBA FGV o Mestrado UFPE

DoS/DDoS

WAF ● Package Analysis ● IP Blacklist ● Region Blacklist

API Gateway ● Call quotas

o Calendar Period o Rolling Window

● Invalid Inputs o XML Schema o Blacklist Keywords o Blacklist patterns o Malformed messages

Page 20: Segurança em APIs REST - · PDF fileHeitor Vital Áreas de Atuação o Cloud Computing o Segurança Informação o Jogos o Dispositivos Móveis o Acadêmico o MBA FGV o Mestrado UFPE
Page 21: Segurança em APIs REST - · PDF fileHeitor Vital Áreas de Atuação o Cloud Computing o Segurança Informação o Jogos o Dispositivos Móveis o Acadêmico o MBA FGV o Mestrado UFPE

Plataforma Separation of Concerns

● Authentication / Authorization

● Logging ● Analytics ● Audit ● Rate Limit ● Payload ● Address Restrictions ● Invalid Inputs

o XML Schema o Blacklist Keywords o Blacklist patterns o Malformed messages

Page 22: Segurança em APIs REST - · PDF fileHeitor Vital Áreas de Atuação o Cloud Computing o Segurança Informação o Jogos o Dispositivos Móveis o Acadêmico o MBA FGV o Mestrado UFPE

Heitor Vital

OBRIGADO !!!

twitter.com/heitorvital

slideshare.net/HeitorVital

labs.siteblindado.com

Kadu

[email protected]