Экспертный материал 4Sides
Информационная безопасность логистического API
Безопасность интеграции строится слоями. Шифрование канала защищает передачу, права ограничивают действия, ротация снижает риск долгоживущих секретов, а аудит помогает вовремя увидеть отклонение.
Практические меры защиты интеграции: TLS, ограничение частоты, ротация ключей и аудит действий.
TLS
Все запросы передаются по защищённому соединению с проверкой сертификата. Устаревшие протоколы и слабые наборы шифров отключаются, а внутренние интеграции не считаются безопасными только потому, что работают внутри сети.
Проверьте перед запуском
- разрешить современные версии TLS
- контролировать срок действия сертификатов
- не отключать проверку сертификата в продуктиве
Ограничение частоты
Лимиты защищают сервис от ошибочного цикла запросов и злоупотреблений. Ответ должен сообщать, что лимит достигнут, и когда допустима следующая попытка.
Проверьте перед запуском
- задавать лимиты по клиенту и методу
- использовать корректный ответ 429 и Retry-After
- отдельно контролировать массовые операции
Ротация ключей
Ключи и секреты имеют владельца, срок действия и процедуру замены без остановки обмена. Один бессрочный ключ для всех систем превращает небольшой инцидент в большую проблему.
Проверьте перед запуском
- разделять ключи по средам и интеграциям
- поддерживать период одновременного действия
- немедленно отзывать скомпрометированный секрет
Аудит действий
Аудит фиксирует входы, изменение прав, операции с ключами и критичные действия над отправлениями. Записи защищаются от изменения и доступны только ответственным сотрудникам.
Проверьте перед запуском
- определить перечень событий безопасности
- настроить уведомления о критичных действиях
- проверять журнал по утверждённому графику
