Solução de segurança de API
Proteja a integridade e a confidencialidade de seu ecossistema digital conectado por meio da solução de segurança de API da Entrust.
Proteja suas APIs em escala
As APIs criam novos modelos de negócios e interligam aplicações e plataformas delegando direitos de acesso adequados a grupos de usuários, tais como clientes, parceiros e trabalhadores. Ferramentas avançadas de segurança de API podem fortalecer a defesa da sua API usando os recursos avançados de autenticação e autorização do Entrust Identity como serviço (IDaaS). A IDaaS fornece uma variedade de recursos de gerenciamento de acesso prontos para uso para proteger APIs em escala.
Benefícios da segurança de API
Uma identidade digital
Garante uma experiência de login consistente com credenciais comuns em diferentes propriedades digitais. A identificação como serviço da Entrust suporta protocolos de federação padrão (OIDC) e estende a autenticação federada para cobrir protocolos não padronizados para componentes legados.
Logins seguros
Evite tentativas de acesso não autorizado protegendo suas APIs/URLs. Criminosos usam preenchimento de credenciais e ataques de força bruta no login para violar infraestruturas de API.
Verificação de transações
Proteja cada transação com autenticação e autorização contextual. Defina atributos de transação e APIs envolvidos para restringir o acesso e a autenticação do usuário sempre que as condições assim o exigirem.
Segurança de API centrada na identidade
Os controles que funcionam apenas como gateway podem filtrar o tráfego, mas não estabelecem acesso e permissões à API. A Entrust adota uma abordagem centrada na identidade: Autenticação e autorização robustas na camada de API para identidades de usuário, aplicativo e serviço. O acesso é controlado por meio de políticas que se adaptam ao contexto e ao risco, de modo que as permissões permaneçam restritas mesmo com a mudança das condições. Esses controles fazem parte das ferramentas de segurança nativas da API do Entrust Identity as a Service.
Gerenciamento de segurança de API em escala
O crescimento empresarial implica em mais APIs e identidades. Essa infraestrutura de grande escala não deixa espaço para controles inconsistentes. A Entrust ajuda as equipes de plataforma e segurança a gerenciar soluções de segurança de API em escala, com gerenciamento centralizado de políticas e aplicação consistente de identidade em todas as APIs. Ofereça suporte a clientes, parceiros e acesso da força de trabalho a partir de uma única plataforma, com a visibilidade e o controle necessários para identificar riscos rapidamente. Manter uma governança sólida enquanto o desenvolvimento permanece acelerado.
Recursos
Autorização contextual
O Entrust Identity como serviço oferece uma solução low/no code para proteger a segurança das APIs utilizando OAuth 2.0/2.1, juntamente com autenticação contextual do usuário para uma segurança abrangente.
Acesso OAuth e API
Restrinja o acesso a usuários e aplicativos autorizados usando tokens OAuth 2.0/2.1 nas chamadas de API. OAuth é um padrão aberto que fornece fluxos de autorização para aplicativos e dispositivos da web/desktop.
Controle de acesso de acordo com a função (RBAC)
Defina as permissões de acesso com base na função do usuário/aplicativo que está acessando a API para controles de acesso de baixa granularidade. O RBAC é relativamente simples de implementar, mas mantê-lo ao longo do tempo torna-se um desafio à medida que os sistemas crescem e as permissões ficam mais refinadas.
Controle de acesso baseado em atributos (ABAC)
Aumente a segurança da sua solução IAM adotando a autorização detalhada do ABAC. As equipes podem fornecer escopos ou declarações para cada API com base nos atributos do usuário que está tentando acessar a API/URL. Aproveite essa proteção para fornecer um conjunto de recursos dinâmicos em seu aplicativo.
Gestão de tráfego da API
O gerenciamento de tráfego é uma parte vital do ecossistema de API moderno. Com a identificação como serviço da Entrust, você pode restringir o volume de tráfego e garantir o acesso a partir de endereços IP específicos.
Um especialista no portfólio de identificação da Entrust entrará em contato em breve para lhe apresentar as opções.
Perguntas frequentes
O que é segurança de API e por que ela é importante?
As soluções de segurança de API protegem os dados e serviços expostos por meio de APIs, garantindo que apenas identidades autorizadas possam se conectar e somente com as permissões apropriadas. Isso é importante porque as APIs impulsionam aplicativos, integrações e automação, tornando-as um alvo de alto valor. Você deve realizar inventários regulares de suas APIs, classificar a sensibilidade dos dados e exigir autenticação em todos os endpoints (incluindo aqueles de uso "exclusivamente interno"). Em seguida, aplique o princípio do menor privilégio por padrão.
Como a Entrust ajuda a proteger APIs contra acesso não autorizado?
A Entrust ajuda a proteger APIs colocando a identidade no centro: Verificar as identidades do usuário, do aplicativo e do serviço e, em seguida, aplicar as políticas de autorização na camada da API. Exija autenticação forte para ações de alto risco, use tokens com escopo definido para garantir o menor privilégio e aplique requisitos de aumento de privilégios quando o contexto mudar (novo dispositivo, localização incomum, comportamento anômalo). Combine a aplicação de políticas com trilhas de auditoria claras para que você possa investigar e responder rapidamente.
Quais padrões a Entrust utiliza para autorização de API?
A Entrust oferece suporte a padrões modernos e amplamente adotados para autorização de API, incluindo OAuth 2.0 e OpenID Connect para acesso baseado em token e autorização delegada. Sua equipe deve padronizar os escopos/declarações do OAuth que correspondem às permissões de negócios (e não apenas às funções), validar o emissor/público-alvo/expiração do token em cada chamada e rotacionar as chaves regularmente. Utilize tokens de acesso de curta duração e fluxos de atualização bem controlados para reduzir o impacto.
A segurança de API pode ser usada tanto para serviços internos quanto externos?
Sim, a segurança da API deve abranger serviços internos (microsserviços, automação, APIs administrativas) e serviços externos (integrações com clientes e parceiros). As organizações podem tornar isso mais gerenciável usando a mesma base de identidade, mas políticas diferentes: Controles mais rigorosos para rotas privilegiadas/internas e acesso de parceiros/clientes com consentimento explícito, permissões delimitadas e limites de taxa. Não confie em "dentro da rede" como forma de controle — trate todas as APIs como expostas e aplique a identidade de forma consistente.
Como a proteção de API se integra aos controles gerais de IAM?
Uma proteção de segurança eficaz para APIs estende o gerenciamento de identidade e acesso (IAM) à camada de API, de modo que as mesmas identidades, políticas e governança se apliquem independentemente de o acesso ser feito pela interface do usuário ou pela API. Uma boa tática é alinhar a autorização da API com seu modelo IAM (usuários, aplicativos, serviços), centralizar as decisões de política e conectar-se aos controles de ciclo de vida (entrada/movimentação/saída) para que as permissões mudem automaticamente. Utilize registros consistentes para correlacionar a atividade da API com as identidades, a fim de obter uma resposta mais rápida a incidentes e maior conformidade.
Portfólio de identidade
Nossos recursos do portfólio de identificação
Autenticar
Simplifique a integração de diversos usuários e dispositivos com uma ampla gama de tecnologias.
Autorizar
Garanta a segurança sólida e experiências do usuário excepcionais com as melhores tecnologias da categoria.
Transacionar e administrar
Proteja-se continuamente contra ameaças avançadas com tecnologia de análise de comportamento à detecção de fraude.
Casos de uso da Entrust Identity
Consumidor
Serviços bancários para consumidores
Atraia e retenha clientes com os melhores serviços bancários on‑line e móveis da categoria.
Portais do cliente
Proporcione aos clientes acesso fácil aos seus portais e crie uma experiência de marca excepcional.
Integração de CIAM
Nosso portfólio se integra perfeitamente com suas estratégias de Gerenciamento de identificação e acesso do cliente (CIAM).
Conheça as regulamentações PSD2
Temos as ferramentas de identidade confiáveis de que você precisa para ajudá-lo ter sucesso e estar em conformidade.
Força de trabalho
Acesso físico/lógico
Nosso portfólio oferece as tecnologias necessárias para integrar o acesso seguro físico e lógico.
VPN de segurança
Forneça aos trabalhadores de qualquer lugar o acesso permanente a aplicativos em VPN e SaaS.
Colaborador privilegiado
Proteja as credenciais críticas de aplicativos de administradores de sistema ou líderes seniores.
Login sem senha
Obtenha uma solução de SSO sem senha que seja compatível com todos os dispositivos, PCs e Macs, além de aplicativos locais e em nuvem.
Prestadores de serviço
Nossas soluções garantem a segurança do aplicativo para contratados que usam aplicativos locais ou na nuvem.
Habilite a mobilidade governamental em conformidade com PIV
Elimine a complexidade e permita uma mobilidade altamente segura com soluções comprovadas com PIV.
Cidadão
Cidadão digital
Use nosso portfólio para proteger e gerenciar passaportes, identidades nacionais e carteiras de habilitação.