Контакты
Подписка 2025
ITSEC 2025
Интеграция безопасности в процессы внутренней разработки. 17-18 июня на Форуме ITSEC 2025
Регистрируйтесь и участвуйте!

API без утечек: как обеспечить безопасное взаимодействие сервисов

03/06/25

17 июня на конференции «Проектирование и защита API» в рамках Форума ITSEC специалисты из ФСТЭК России, ВТБ, ИСП РАН, Авито, Альфа-Банка, Ozon Fintech, Ecom.tech и Оператора Газпром ИД разберут нормативную повестку, актуальные уязвимости, ключевые вопросы проектирования и защиты API в современных цифровых системах. Программа и регистрация →

В современной цифровой среде API обеспечивают удобный обмен данными между приложениями, сервисами и платформами. Это помогает автоматизировать процессы, добавлять новые сервисы, не ломая инфраструктуру, и ускорять разработку. Но открытость API делает их удобной точкой входа для атак.

Злоумышленники могут использовать открытые API, чтобы обойти механизмы авторизации, получить доступ к чужим данным или перегрузить систему с помощью автоматических запросов. 

Вместе с представителем регулятора, AppSec-специалистами, Security Champions, DevSecOps-инженерами, архитекторами и разработчиками платформ поговорим о том, как проектировать безопасную API-архитектуру с нуля, как интегрировать безопасность в CI/CD без потери скорости разработки, а также — какие инструменты эффективны для мониторинга и предотвращения атак.

Ключевые темы конференции:

  • Роль регуляторов. Как нормативная база влияет на разработку защищённого ПО.
  • Проектирование защищённых API. Рассмотрим, как проектировать API с учётом требований безопасности и бизнес-целей.
  • Уязвимости API. Проанализируем ключевые уязвимости, включая инъекции, IDOR, ошибки аутентификации и избыточные права доступа, которые встречаются как в публичных, так и во внутренних API. Обсудим проверенные методы их выявления и эффективные стратегии предотвращения.
  • Средства защиты. Обсудим современные протоколы аутентификации и авторизации (OAuth 2.0, OpenID Connect), использование API Gateway и Web Application Firewall (WAF), автоматизированный мониторинг и логирование, которые помогают быстро выявлять подозрительную активность и реагировать на инциденты.
Ирина Гефнер, заместитель начальника Управления ФСТЭК России,  расскажет, как нормативно-правовое регулирование в области РБПО формирует фундамент качественной и эффективной разработки программного обеспечения.
 
Павел Довгалюк, инженер ИСП РАН, представит методы исследования работы публичного API. Вы узнаете как, зная точку входа, определить весь набор программных компонентов, отвечающих за обработку пользовательских данных. 
 
Игорь Бессчастный, лидер платформы API, замначальника управления развития технологических платформенных решений ПАО ВТБ, расскажет, как финансовые организации проектируют и защищают API в условиях высоких требований к безопасности, конфиденциальности и соответствию регуляторным нормам.
 
Артём Костючек, старший эксперт по AppSec АО «Альфа-Банк»,
разберёт ключевые уязвимости из OWASP API Top 10 и их причины, и покажет на примерах, как неочевидные ошибки конфигурации и проектирования API могут привести к серьёзным инцидентам. 
 
Дмитрий Марюшкин, руководитель группы продуктовой безопасности ООО «Интернет Решения» (Ozon Fintech), представит разные подходы к управлению уязвимостей типа IDOR и методы защиты API от несанкционированного доступа.
 
Как настроить систему проверки API, которая успевает за частыми релизами, расскажет Александр Трифанов, ведущий инженер ООО «Авито».
 
Самые эффективные подходы к нвентаризации и харденингу API представит Алексей Морозов, руководитель направления прикладной безопасности ООО «Умное пространство» (Ecom.tech).
 
Подходы и практики аутентификации в API, от использования API-ключей и basic-аутентификации до внедрения OAuth 2.0, Token Exchange и OpenID Connect, представит Ирина Блажина, архитектор информационной безопасности ООО «Оператор Газпром ИД».
 
В рамках панельной дискуссии обсудим защиту API на стыке технологий, процессов и регуляторики с Романом Паниным, руководителем направления архитектуры ИБ ПАО «МТС»Дмитрием Тараненко, CISO ООО «Инновационная медицина» (СберЗдоровье), Игорем Бессчастным, лидером платформы API ПАО ВТБ, Александром Трифановым, ведущим инженером ООО «Авито», Дмитрием Марюшкиным, руководителем группы продуктовой безопасности ООО «Интернет Решения» (Ozon Fintech), Алексеем Морозовым, руководителем направления прикладной безопасности ООО «Умное пространство» (Ecom.tech, ex. Samokat.tech), Павлом Довгалюком, инженером ИСП РАН.
 

Зачем участвовать?

  • Вы узнаете, как проектируют и защищают API в ведущих российских компаниях;
  • познакомитесь с лучшими практиками для защиты API, чтобы минимизировать риски утечек данных;
  • получите ответы на свои вопросы напрямую от практиков, готовых поделиться опытом по самым актуальным и сложным проблемам;
  • установите новые профессиональные связи с экспертами в области IT и ИБ из банков, телекоммуникаций и e-commerce.
Форум ITSEC — это профессиональная площадка, где IT- и ИБ-специалисты ведущих компаний страны формируют новую культуру безопасности через открытый профессиональный диалог

Кому будет интересно:

  • Специалистам по Application Security (AppSec);
  • Security Champions в командах разработки;
  • Экспертам и инженерам по информационной безопасности;
  • DevOps- и DevSecOps-инженерам;
  • Руководителям команд разработки.
ITSEC 2023 Удаленный доступ-1
17-18 июня 2025
Москва, Radisson Blu Belorusskaya 
 
Темы:APIITSEC 2025
КИИ
Защита контейнеров и микросервисной разработки на Форуме ITSEC 2025
Регистрируйтесь и участвуйте 18 июня 2025 →
Статьи по темеСтатьи по теме

  • Методология построения и защиты API простыми словами
    Тимофей Горбунов, продуктовый маркетолог “Вебмониторэкс”
    Задумайтесь, какое количество "толстых" клиентов вы используете уже сегодня? Какие тренды зарубежного технологического рынка сформировались за последние годы и дойдут до нас в полном объеме в ближайшее время?
  • Защита API от бот-атак и эксплуатации уязвимостей
    Роман Иванченко, руководитель направления RED Security Antibot
    Почти каждое современное приложение содержит уязвимости, эксплуатация которых, зачастую, приводит к прерыванию бизнес-процессов компании.
  • Защита API – это не просто WAF и блокировки
    Лука Сафонов, руководитель продукта “Гарда WAF”, группа компаний “Гарда”
    Еще в 2021 г. аналитики Gartner предсказывали, что атаки на API станут самым частым вектором взлома веб-приложений. Этот прогноз сбылся – за последние годы произошел ряд резонансных утечек данных через уязвимости API. По исследованиям, практически 99% организаций столкнулись с проблемами безопасности API за последние 12 месяцев.
  • Реалии и вызовы защиты API. Мнение экспертов о ключевых проблемах
    Для успешной защиты API важно учитывать факторы, которые могут повлиять на эффективность, производительность и совместимость ИБ>решений с существующей инфраструктурой. Редакция журнала "Информационная безопасность" задала экспертам вопросы об основных сложностях и вызовах, с которыми могут столкнуться компании при внедрении и использовании средств защиты API.
  • ПроAPI: принципы построения идеального API
    Лев Палей, Начальник отдела защиты информации СО ЕЭС
    В России идет бум разработки с учетом требований импортонезависимости. Надо много и быстро разрабатывать под совершенно разные нужды. А когда нужно быстро, понятия оптимизации, безопасности и корректности уходят на задний план. И возвращаются только когда наступает стадия масштабирования и подстройки системы под более жесткие требования.
  • WAAP для защиты веб-приложений и API
    Лука Сафонов, руководитель продукта “Гарда WAF”, группа компаний “Гарда”
    Cовременные системы все чаще используют API для интеграции со сторонними сервисами, мобильными приложениями и другими платформами. Традиционные средства защиты, как правило, не уделяли должного внимания безопасности API, не учитывали этот важный вектор атак и не предлагали эффективных механизмов противодействия.

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2025
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
ТБ Форум
Проектирование и защита API на Форуме ITSEC 2025
Посетите 17-18 июня →

Еще темы...

More...