오늘날 가장 널리 사용되는 사이트와 앱의 기반이 되는 기술인 API가 그 어느 때보다 많은 기업에서 활용되고 있으며, 이로 인해 이전보다 더 많은 온라인 위협에 노출되고 있는 것으로 나타났다. 또한 기업들은 API 사이버 보안 위험을 식별하고 관리하는 데 여전히 어려움을 겪고 있다.
커넥티비티 클라우드 기업인 클라우드플레어(Cloudflare)는 이 같은 내용이 담긴 첫번째 API 보안 및 관리 보고서를 발표했다.
API는 휴대폰, 스마트워치, 뱅킹 시스템, 쇼핑 사이트 등 모든 디지털 기기 간의 통신을 지원하고 있다. 온라인 사이트에서 결제를 수락하고, 의료 시스템에서 환자 데이터를 안전하게 공유하며, 택시와 대중교통에서 실시간 교통 데이터에 액세스할 수 있도록 지원한다. 따라서 많은 기업들이 API를 사용해 더 나은 사이트와 앱, 서비스를 구축하고 있다. 하지만, 관리되지 않거나 안전하지 않은 API는 민감한 정보를 유출할 수 있는 위험이 있다.

보고서에 따르면, API와의 원활한 통합으로 인해 다양한 산업 분야의 조직에서 API를 점점 더 많이 활용하고 있다. 2023년에는 IoT, 철도, 버스 및 택시 서비스, 법률 서비스, 멀티미디어 및 게임, 물류 및 공급망 등의 산업에서 API 트래픽이 가장 높은 비중을 차지한 것으로 나타났다.
전 세계 동적 인터넷 트래픽의 57%를 차지하는 API는 지난 한 해 동안 클라우드플레어가 보호하는 모든 지역에서 사용량이 증가했다. 그 중에서도 2023년 API 도입이 가장 크게 증가하고 트래픽 점유율이 가장 높은 지역은 아프리카와 아시아 지역이었다.
위협 행위자는 민감한 데이터에 대한 액세스 권한을 얻기 위해 수단과 방법을 가리지 않는다. API의 인기가 높아짐에 따라 공격 횟수도 증가했으며, 클라우드플레어에서 가장 많이 방어한 공격 유형 세 가지는 HTTP 이상 공격, 인젝션 공격, 파일 인클루전(File Inclusion) 공격이었다.
한편 조직들은 보이지 않는 것을 보호하기 위해 고군분투하고 있다. 머신러닝을 통해 발견된 API REST 엔드포인트가 고객이 제공한 식별자에 비해 약 31% 더 많은 것으로 나타났다.
모든 API에 대한 완전한 가시성을 확보하고 있는지 여부와는 상관없이 DDoS 방어 솔루션은 잠재적인 위협을 차단하는 데 도움이 된다. API 위협에 적용된 모든 방어 솔루션의 33%는 이미 기존 DDoS 방어 기능에 의해 차단됐다.
엔터프라이즈 스트레티지 그룹의 사이버 보안 실무 책임자 멜린다 막스(Melinda Marks)는 “API는 개발자가 모든 기능을 갖춘 복잡한 애플리케이션을 만들어 고객, 파트너, 직원에게 서비스를 제공할 수 있는 유용한 도구이지만, 보안이 필요한 잠재적인 공격 표면”이라며 “API에 대한 가시성 향상, 연결 간의 안전한 인증과 권한 부여 방법, 공격으로부터 애플리케이션을 보호하는 더 나은 방법 등 API 보안을 해결하기 위한 더욱 효과적인 방법이 필요하다”고 강조했다.
이번 보고서는 2022년 10월 1일부터 2023년 8월 31일까지 클라우드플레어의 글로벌 네트워크(웹 애플리케이션 방화벽, DDoS 보호, 봇 관리, API 게이트웨이 서비스 포함)에서 관찰한 트래픽 패턴을 기반으로 작성됐다.
관련기사
- "개선되는 클라우드 보안, 그러나 장애물은 여전"
- [Success Story] 자동차 기업의 사이버 보안 위험 대처법
- API 가시성 확보 및 선제적 API 보안 위협 대응전략
- AI 기반 통합 보안 플랫폼으로 '3C+1S' 전략 추진한다
- "애플리케이션·API 보안과 배포를 돕는 것이 F5의 핵심 미션"
- 예측불허의 클라우드 보안, 최적 해결법 SECaaS
- API 보안 취약점 주의...인강 영상과 개인정보 무차별 유출
- 클라우드 활용 기업의 "필수 클라우드 보안 전략"
- 2030년까지 API 사이버 공격 '1000%' 증가
- “클라우드 네이티브 환경의 근간 이루는 API에 대한 관리와 보호가 필요하다”
- 현대자동차, 로블록스에 미래 모빌리티 게임 론칭
- 심화되는 API 공격 “API 상태 거버넌스 엔진”으로 해결
- 환경 서비스 업계, DDoS 공격 급증
- IoT, 2026년 700억개 연결…"장치·네트워크·클라우드" 보안 주의
- [기고] 비즈니스 성과 높이는 ‘애플리케이션 매핑’ 머신러닝 기술
- 노조미 네트웍스, OT·IoT 엔드포인트 전용 무선 보안 센서 출시
- 생성AI 도구가 공급망 운영 비용 절감
- 로지텍, 올 시즌도 OK저축은행 브리온 지원
- IoT에 대한 전문가들의 통찰력 담은 전자책 발간
- 엔드포인트 탐지 및 대응 시장, 2031년 ‘183억 달러’ 전망
- 간편한 네트워크 API 액세스 가속화 솔루션
- 클라우드플레어, LLM 남용과 공격 식별 ‘AI용 방화벽’ 출시
- 고도화된 ‘AI 위협’은 맞춤형 ‘AI로 방어’
- 민주주의 선거 해치는 ‘온라인 위협’ 주의 필요
- ‘DDoS 공격 70% 급증’...군사적 긴장∙AI 기반 봇 위험 증가
- 클라우드플레어-킨드릴, 멀티클라우드 연결 및 보안 협력
- 클라우드플레어, 채널 및 제휴 비즈니스 수익 174% 신장
- 클라우드플레어, 허깅페이스와의 통합 ‘원클릭 서버리스 AI 배포’ 지원
- 쿼리 해결 시간 91% 단축하는 ‘AI 지식 기반 도우미’
- 클라우드 네트워크 방화벽 11개 중 4개 ‘주의 등급’
- 가성비 높은 중소기업용 보안 게이트웨이
- 하이브리드 클라우드 DDoS 보호 솔루션
- 2024년 1분기 DDoS 공격 50% 증가 ‘HTTP 공격 93% 증가’
- 인터넷 서비스 중단 주요 원인 ‘케이블 손상, 지정학적 갈등’
- 혁신과 보안강화를 동시에 ‘에브리웨어 시큐리티’
