클라우드 컴퓨팅이 필요하신가요? 지금 시작해보세요

보안팀이 증가하는 API 위협의 영향을 체감한다는 연구 결과 발표

루페시 초크시

에 의해 작성

Rupesh Chokshi

November 13, 2024

루페시 초크시

에 의해 작성

Rupesh Chokshi

루페시 초크시(Rupesh Chokshi)는 수석 부사장 겸 Akamai 애플리케이션 보안 포트폴리오 부문 총괄 매니저입니다.

팀원들에게 API 보안에 대한 지속적인 교육을 제공해야 합니다.
팀원들에게 API 보안에 대한 지속적인 교육을 제공해야 합니다.

Akamai의 2024년 API 보안 영향 연구에 따르면 API 남용이 놀라운 속도로 증가하고 있습니다. 1200명 이상의 IT 및 보안 전문가를 대상으로 실시한 설문 조사에서 84%가 지난 12개월 동안 API 보안 인시던트를 경험했다고 답했으며, 이는 작년 78%보다 증가한 수치입니다. 한편, 해결 비용 증가와 스트레스 수준 상승 등 기업에 미치는 영향은 분명해지고 있습니다.

API 인시던트가 증가함에 따라 리스크에 대한 가시성 확보에 어려움을 겪는 기업들

API 보안 인시던트의 증가는 놀라운 일이 아닙니다. 이렇게 생각해 보세요. 모든 기업의 직원과 마찬가지로 API도 디지털 기술 간에 데이터를 신속하게 교환하는 업무를 수행합니다. 이 업무는 매우 중요합니다. API를 통해 고객과 파트너는 필요한 서비스를 받을 수 있기 때문입니다. 하지만 직원과 달리 API는 민감한 데이터를 거의 또는 전혀 감독 없이 처리하기 때문에 리스크도 높습니다

많은 API는 기업의 중앙 IT 부서도 모르게 만들어지기 때문에 음지에 존재하며, 기존 보안 툴로 탐지되지 않는 경우가 많습니다. 보안팀은 설명 할 수 있는 API의 리스크에 대한 가시성이 부족한 경우가 많습니다.

볼 수 없는 공격은 방어할 수도 없다

2024년 API 보안 영향 연구에 따르면, 전체 API 인벤토리를 보유하고 있다고 생각하는 응답자 중 27%만이 어떤 API가 민감한 데이터를 반환하는지 알고 있으며, 이는 작년의 40%보다 감소한 수치입니다. 또한, 역할 간 단절이 존재합니다. 설문 조사에 참여한 CIO 중 43%는 어떤 API가 민감한 데이터를 반환하는지 알고 있다고 답했지만, CISO 중에서는 17%만이 이러한 견해를 공유한 것을 보면 알 수 있습니다.

볼 수 없는 공격은 방어할 수도 없습니다. 다음을 고려할 때 이러한 가시성 부족은 심각한 문제입니다.

  • 2023년 1월부터 2024년 6월까지 1080억 건의 API 공격이 기록되었습니다(최근 Akamai 인터넷 보안 현황 보고서(SOTI))

  • 단 한 번의 API 감염이라도 막대한 데이터 유출로 이어져 매출 손실과 규제 벌금을 초래할 수 있습니다

기업이 API 위협을 경험하면서 현실화되는 영향

CISO부터 AppSec 담당자에 이르기까지, Akamai 연구의 응답자들은 해결 비용부터 법률 비용까지 API 인시던트로 인한 전반적인 재정적 영향을 추정했습니다. 지난 12개월 동안 API 보안 인시던트를 경험한 기업은 평균적으로 59만 1404달러의 비용이 발생했다고 답했습니다. 

또한, 응답자들은 API 보안 인시던트의 가장 큰 영향이 무엇이라고 생각하는지도 공유했습니다.

가장 많이 인용된 API 보안 인시던트 영향

이러한 조사 결과는 알려주는 것은 무엇일까요? 모든 형태의 공격은 우려를 불러일으킬 수밖에 없습니다. 하지만 익숙하지 않은 공격 기법을 처리하는 데서 오는 스트레스는 특히 더 큽니다. 많은 기업이 API 리스크의 복잡성을 빠르게 파악하고 있습니다. 게다가 API 공격이 발생한 후 고위 경영진이 다음과 같이 라고 질문할 때 느끼는 압박감은 더 커집니다: '어떻게 이런 일이 일어났습니까?'

API 공격에 대한 인식이 높아지면서 원인을 고민하는 기업들

다행히도 대부분의 보안팀은 API 공격이 어떻게 발생하는지에 대한 지식을 쌓아가고 있습니다. 또한, 대부분의 보안팀은 API 보안에 일반적으로 사용되는 툴만으로는 더 이상 충분하지 않다는 것을 알고 있습니다. 응답자들은 자신이 경험한 API 인시던트의 주요 원인을 다음과 같이 꼽았습니다.

  • 관리되지 않는 API 자산의 상당 부분을 확인하거나 보호하도록 설계되지 않아 제한된 범위 밖의 인시던트를 포착하지 못하는 툴

  • 급하게 만든 코딩 오류 및 인증 제어 누락 등 OWASP 10대 API 보안 리스크에 언급된 취약점

API를 보호하려는 기업이 집중해야 할 4가지 영역

오늘날의 API 위협에는 다음의 4가지 핵심 영역에 기반을 둔 전략과 솔루션이 필요합니다.

  • API 검색

  • 체계 관리

  • 런타임 보호

  • 보안 테스트

API 검색

가시성 향상: 그림자, 특히 데이터에 대한 접속이 확인되지 않는 등 관리되지 않는 API를 들여다보세요. 자동으로 API를 검색할 수 있는 툴을 찾아보세요. API의 리스크를 분석하고 포괄적인 인벤토리로 문서화하세요.

체계 관리

체계 강화: 일반적인 알림 종류에 대한 가시성을 확보해 공격의 신호를 사전에 탐지할 수 있게 하는 동시에 정상 및 비정형 API 행동에 대한 명확성을 확보하세요. 인사이트를 활용해 리스크를 줄이고, 우선순위를 설정하고, API 보안 전략을 강화하세요.

런타임 보호

런타임 확인 및 보호: 포괄적인 API 보안 솔루션을 기존 보안 스택(예: 웹 애플리케이션 방화벽 또는 웹 애플리케이션 및 API 보안 툴)과 통합하면 사용자가 고리스크 행동을 발견 하고 의심스러운 트래픽이 중요한 리소스에 접속하기 전에 차단할 수 있습니다.

보안 테스트

조기에 지속적으로 테스트: 시프트-레프트 접근 방식을 도입해 API의 개발 단계에 보안 테스트를 도입하세요. API가 의도한 기능을 수행하도록 올바르게 코딩되었는지, 리스크에 노출되었는지, 일반적인 공격 방법과 새로운 공격 방법에 취약한지 테스트하세요. 

결론: 영향 감지 및 행동 준비

이 연구의 데이터를 통찰의 순간이나 불일치의 관점에서가 아니라 중요한 대화를 위한 출발점으로 생각하세요. API 보안 인시던트가 증가함에 따라 CISO와 그 팀이 느끼는 고통은 실로 엄청납니다. API 공격으로부터 보호하기 위한 비즈니스 리더들의 보안팀에 대한 면밀한 조사는 모두에게 스트레스가 될 수 있습니다. 

팀원들에게 API 보안에 대한 지속적인 교육을 제공해야 합니다. 이 중요한 새 보고서를 읽고 필요한 인사이트를 얻으세요.



루페시 초크시

에 의해 작성

Rupesh Chokshi

November 13, 2024

루페시 초크시

에 의해 작성

Rupesh Chokshi

루페시 초크시(Rupesh Chokshi)는 수석 부사장 겸 Akamai 애플리케이션 보안 포트폴리오 부문 총괄 매니저입니다.