API Discovery, kurumun bilinen dokümantasyonuna ek olarak ağ, gateway, kod, DNS, log ve bulut ortamlarındaki gerçek API uç noktalarını keşfetme ve envantere alma sürecidir.
Gölge API’ler, eski sürümler ve test uç noktaları resmî envanter dışında kaldığında güvenlik yamaları ve erişim politikaları uygulanmayabilir. Güncel envanter ve emeklilik stratejisi bu nedenle kritik önem taşır.
API Discovery nedir: Hızlı Bakış
| Kontrol alanı | Temel amaç |
|---|---|
| API Hostlarını ve Domainleri Keşfedin | API Hostlarını ve Domainleri Keşfedin adımı, API Discovery nedir yaklaşımını teorik bir kavram olmaktan çıkarıp ölçülebilir bir güvenlik kontrolüne dönüştürür. |
| Gateway ve Load Balancer Kayıtlarını Analiz Edin | Bu kontrol uygulanırken üretim, test ve geliştirme ortamlarının aynı olmadığı unutulmamalıdır. |
| Kod Depolarında Route Tanımlarını Tarayın | Kod Depolarında Route Tanımlarını Tarayın, tek seferlik kurulum yerine yaşam döngüsü boyunca izlenmelidir. |
| Bulut ve Kubernetes Servislerini Envantere Alın | Bulut ve Kubernetes Servislerini Envantere Alın adımı, API Discovery nedir yaklaşımını teorik bir kavram olmaktan çıkarıp ölçülebilir bir güvenlik kontrolüne dönüştürür. |
| API Sürümünü ve Ortamını Etiketleyin | Bu kontrol uygulanırken üretim, test ve geliştirme ortamlarının aynı olmadığı unutulmamalıdır. |
| Her API İçin Sahip Belirleyin | Her API İçin Sahip Belirleyin, tek seferlik kurulum yerine yaşam döngüsü boyunca izlenmelidir. |
API Discovery nedir ve Neden Önemlidir?
API Discovery, kurumun bilinen dokümantasyonuna ek olarak ağ, gateway, kod, DNS, log ve bulut ortamlarındaki gerçek API uç noktalarını keşfetme ve envantere alma sürecidir.
Gölge API’ler, eski sürümler ve test uç noktaları resmî envanter dışında kaldığında güvenlik yamaları ve erişim politikaları uygulanmayabilir. Güncel envanter ve emeklilik stratejisi bu nedenle kritik önem taşır.
Başarılı bir programın temelinde envanter, sahiplik, en az ayrıcalık, doğrulanabilir kayıtlar ve düzenli test bulunur. Güvenlik bulgularının ilgili geliştirme, altyapı ve ürün ekiplerine ölçülebilir iş akışlarıyla aktarılması gerekir.
API Discovery nedir: Uygulama Öncesi Hızlı Kontrol
- Kapsam ve iş hedefi yazılı mı?
- Sistem ve varlık sahipleri belli mi?
- Üretim ile test ortamları ayrılmış mı?
- Yetkiler en az ayrıcalık ilkesine göre mi?
- Denetim kayıtları merkezi tutuluyor mu?
- İstisnaların süresi ve sahibi belirlenmiş mi?
- Başarıyı ölçen metrik var mı?
API Discovery nedir: 10 Temel Adım
1. API Hostlarını ve Domainleri Keşfedin
API Hostlarını ve Domainleri Keşfedin adımı, API Discovery nedir yaklaşımını teorik bir kavram olmaktan çıkarıp ölçülebilir bir güvenlik kontrolüne dönüştürür. Önce kapsamı, sahibi ve beklenen sonucu belirleyin; daha sonra teknik uygulamayı kayıt altına alıp düzenli aralıklarla yeniden doğrulayın.
2. Gateway ve Load Balancer Kayıtlarını Analiz Edin
Bu kontrol uygulanırken üretim, test ve geliştirme ortamlarının aynı olmadığı unutulmamalıdır. Politikanın hangi sistemlere uygulanacağı, hangi istisnaların kabul edileceği ve ihlal durumunda hangi ekibin aksiyon alacağı açıkça belgelenmelidir. Bu nedenle API Discovery nedir konusunda başarı, yalnızca kullanılan ürüne değil doğru sıraya ve düzenli kontrole bağlıdır.
3. Kod Depolarında Route Tanımlarını Tarayın
Kod Depolarında Route Tanımlarını Tarayın, tek seferlik kurulum yerine yaşam döngüsü boyunca izlenmelidir. Otomasyon yararlı olsa da kritik değişikliklerde denetim kaydı, geri dönüş planı ve insan tarafından gözden geçirme güvenliğin sürdürülebilir kalmasını sağlar.
4. Bulut ve Kubernetes Servislerini Envantere Alın
Bulut ve Kubernetes Servislerini Envantere Alın adımı, API Discovery nedir yaklaşımını teorik bir kavram olmaktan çıkarıp ölçülebilir bir güvenlik kontrolüne dönüştürür. Önce kapsamı, sahibi ve beklenen sonucu belirleyin; daha sonra teknik uygulamayı kayıt altına alıp düzenli aralıklarla yeniden doğrulayın.
5. API Sürümünü ve Ortamını Etiketleyin
Bu kontrol uygulanırken üretim, test ve geliştirme ortamlarının aynı olmadığı unutulmamalıdır. Politikanın hangi sistemlere uygulanacağı, hangi istisnaların kabul edileceği ve ihlal durumunda hangi ekibin aksiyon alacağı açıkça belgelenmelidir.
6. Her API İçin Sahip Belirleyin
Her API İçin Sahip Belirleyin, tek seferlik kurulum yerine yaşam döngüsü boyunca izlenmelidir. Otomasyon yararlı olsa da kritik değişikliklerde denetim kaydı, geri dönüş planı ve insan tarafından gözden geçirme güvenliğin sürdürülebilir kalmasını sağlar. Bu nedenle API Discovery nedir konusunda başarı, yalnızca kullanılan ürüne değil doğru sıraya ve düzenli kontrole bağlıdır.
7. Hassas Veri Akışlarını Haritalayın
Hassas Veri Akışlarını Haritalayın adımı, API Discovery nedir yaklaşımını teorik bir kavram olmaktan çıkarıp ölçülebilir bir güvenlik kontrolüne dönüştürür. Önce kapsamı, sahibi ve beklenen sonucu belirleyin; daha sonra teknik uygulamayı kayıt altına alıp düzenli aralıklarla yeniden doğrulayın.
8. Eski ve Kullanılmayan Uç Noktaları Kapatın
Bu kontrol uygulanırken üretim, test ve geliştirme ortamlarının aynı olmadığı unutulmamalıdır. Politikanın hangi sistemlere uygulanacağı, hangi istisnaların kabul edileceği ve ihlal durumunda hangi ekibin aksiyon alacağı açıkça belgelenmelidir.
9. Dokümantasyonu CI/CD ile Güncel Tutun
Dokümantasyonu CI/CD ile Güncel Tutun, tek seferlik kurulum yerine yaşam döngüsü boyunca izlenmelidir. Otomasyon yararlı olsa da kritik değişikliklerde denetim kaydı, geri dönüş planı ve insan tarafından gözden geçirme güvenliğin sürdürülebilir kalmasını sağlar.
10. API Envanterini Sürekli Doğrulayın
API Envanterini Sürekli Doğrulayın adımı, API Discovery nedir yaklaşımını teorik bir kavram olmaktan çıkarıp ölçülebilir bir güvenlik kontrolüne dönüştürür. Önce kapsamı, sahibi ve beklenen sonucu belirleyin; daha sonra teknik uygulamayı kayıt altına alıp düzenli aralıklarla yeniden doğrulayın.
Sık Yapılan Hatalar
- Aracı tek başına güvenlik programı sanmak
- Envanter oluşturmadan politika uygulamak
- İstisnaları süresiz bırakmak
- Test kontrolünü üretime doğrudan taşımak
- Denetim kayıtlarını tutmamak
- Düzeltme sonrasında yeniden doğrulama yapmamak
API Discovery nedir: Sık Sorulan Sorular
Shadow API nedir?
Güvenlik veya BT envanterinde görünmeyen fakat çalışmaya devam eden API veya endpointtir.
Zombie API nedir?
Artık kullanılmaması gereken eski API sürümü veya endpointin aktif kalması durumudur.
API Discovery yalnızca dış API’leri mi bulur?
Hayır. İç, partner, test ve geliştirme API’leri de kapsama alınmalıdır.
OpenAPI dokümanı yeterli midir?
Hayır. Dokümantasyon güncel olmayabilir; çalışma zamanı gözlemiyle karşılaştırılmalıdır.
Keşfedilen her API internete açık mıdır?
Hayır. İç API’ler de sahiplik, erişim ve veri akışı açısından yönetilmelidir.
API Discovery ne sıklıkla yapılmalı?
Sık değişen mikroservis ve bulut ortamlarında otomatik ve sürekli keşif daha uygundur.
İlgili İçerikler
CTEM nedir SASE nedir Secure by Design nedir
Resmî ve Güvenilir Kaynaklar
OWASP API9 Improper Inventory Management
Sonuç
API Discovery nedir yaklaşımında en iyi sonuç, tek bir araç veya kısa yoldan değil; doğru kapsam, güvenilir bilgi, kontrollü uygulama ve sonucun tekrar doğrulanmasından gelir. Değişen koşullarda planı ve kontrolleri güncelleyin.
Bu rehberdeki adımlar birlikte uygulandığında API Discovery nedir konusunda daha düzenli ve sürdürülebilir bir yöntem oluşturabilirsiniz. Güncel bilgi gerektiren noktalarda resmî kaynakları tekrar kontrol etmek en güvenli yaklaşımdır.
