Проектирование и защита API
Лучшие практики, проверенные инструменты и вопросы соблюдения нормативных требований
Генеральный партнер Форума

Стратегический партнер Форума
Генеральный партнер конференции

Партнеры конференции

API — основа для интеграции сервисов и приложений, но именно это делает их мишенью для атак. Если API не защищены должным образом, злоумышленники могут украсть, подменить или удалить данные, провести DDoS-атаку и нарушить работоспособность сервиса.

Безопасность разработки API в банках
Игорь Бессчастный, лидер платформы API, заместитель начальника управления развития технологических платформенных решений ПАО ВТБ
Направление открытых финансов на горизонте ближайших 2-х лет становится обязательным направлением деятельности для фин. Институтов, на это влияют: позиция регулятора и законодательные инициативы в данном направлении, а также конкурентная среда. В связи с чем для всех финансовых и не только финансовых институтов встает вопрос по безопасной разработки api, а также скорости внедрения открытых программных интерфейсов.

Исследование поверхности атаки, скрывающейся за публичным API
Доклад посвящён методам исследования работы публичного API. Как, зная точку входа, определить весь набор программных компонентов (функций, классов, библиотек), отвечающих за обработку пользовательских данных.

Час пик: постройка системы проверки API, которая успевает за частыми релизами

API Security в банках
Артём Костючек, старший эксперт АО «Альфа-Банк»
API всё чаще становятся вектором атак, обходя традиционные средства защиты. В докладе разберём ключевые уязвимости из OWASP API Top 10 и их причины. На примерах рассмотрим, как неочевидные ошибки конфигурации и проектирования API могут привести к серьёзным инцидентам. Обсудим best practices, позволяющие предотвращать большинство проблем ещё на этапе проектирования и тестирования.
.jpg?width=1024&height=1024&name=%D0%94%D0%BC%D0%B8%D1%82%D1%80%D0%B8%D0%B9%20%D0%9C%D0%B0%D1%80%D1%8E%D1%88%D0%BA%D0%B8%D0%BD%2c%20%D0%9E%D0%9E%D0%9E%20%C2%AB%D0%98%D0%BD%D1%82%D0%B5%D1%80%D0%BD%D0%B5%D1%82%20%D0%A0%D0%B5%D1%88%D0%B5%D0%BD%D0%B8%D1%8F%C2%BB%20(Ozon%20Fintech).jpg)
Защита API от IDOR
IDOR (Insecure Direct Object Reference) — одна из самых опасных уязвимостей веб-приложений, позволяющая злоумышленникам получать несанкционированный доступ к чужим данным, она актуальна практически для каждого крупного веб-проекта. В докладе расскажем про разные подходы к решению данной проблемы. Начнем с поиска проблем в коде кастомными semgrep правилами в join-mode, ищущих пересечение входящих graphql-схем, содержащих идентификаторы и функций без вызова проверок авторизации. Далее расскажем про как простроить Security Guardrails для разработчиков с авторизационными директивами в graphql на отдельных полях и линтерами, не пропускающими ничего похожего на идентификаторы во входащих схемах без должных проверок. В завершение расскажем про использование QA для поиска проблем авторизации в динамике и настройку алентов на clickhouse логах на попытки реальной эксплуатации IDOR уязвимостей.
.jpg?width=265&height=265&name=%D0%90%D0%BB%D0%B5%D0%BA%D1%81%D0%B5%D0%B9%20%D0%9C%D0%BE%D1%80%D0%BE%D0%B7%D0%BE%D0%B2%2c%20%D0%9E%D0%9E%D0%9E%20%C2%AB%D0%A3%D0%BC%D0%BD%D0%BE%D0%B5%20%D0%BF%D1%80%D0%BE%D1%81%D1%82%D1%80%D0%B0%D0%BD%D1%81%D1%82%D0%B2%D0%BE%C2%BB%20(Ecom.tech).jpg)
Инвентаризация и харденинг API — вкусные рецепты
Алексей Морозов, руководитель направления прикладной безопасности ООО «Умное пространство» (Ecom.tech, ex. Samokat.tech)

Аутентификация API. Подходы и практики
Ирина Блажина, архитектор информационной безопасности ООО «Оператор Газпром ИД»
Аутентификация в API — фундамент безопасности цифровых сервисов в наше время.
В докладе рассмотрим распространённые подходы: от использования API-ключей и basic-аутентификации до внедрения OAuth 2.0, Token Exchange и OpenID Connect. Разберём типичные ошибки, угрозы, связанные с компрометацией токенов, и как их избежать. Отдельное внимание уделим практическим рекомендациям по лучшим практикам публикации сервисов "в режиме Zero-trust".

Безопасность API приложений в DevOps процессах
Виталий Панасенко, независимый эксперт
Доклад посвящен автоматизированным проверкам безопасности API& Расскажу почему Open Source инструменты не помогут крупным кампаниям автоматизировать проверки. Поговорим о том как API Fuzzing помогает снизить риски атак на приложения. Расскажу о подходах и процессах организации проверок безопасности API, а также стратегиях защиты API.

Дискуссия "Защита API на стыке технологий, процессов и регуляторики"
В обсуждении участвуют: Игорь Бессчастный (ПАО ВТБ), Александр Трифанов (ООО «Авито»), Дмитрий Марюшкин (Ozon Fintech), Алексей Морозов (Ecom.tech), Павел Довгалюк, (ИСП РАН), Роман Панин (ПАО «МТС») и Дмитрий Тараненко (СберЗдоровье).

Ознакомительный номер издания ИА Монитор “Беспилотные авиационные системы": больше информации по теме
*Темы выступлений, тезисы и фотографии предоставлены докладчиками. Возможны изменения в программе.
ITSEC 2024
Решения для защиты российских ОС на Linux
15 октября | Radisson Blu Belorusskaya
Защищенный удаленный доступ
15 октября | Radisson Blu Belorusskaya
Защита АСУ ТП и объектов КИИ: готовность к 2025
16 октября | Radisson Blu Belorusskaya
Есть о чем рассказать?
Демонстрируйте экспертизу компании, современние решения и эффективные технологии