บริษัทแห่งหนึ่งใช้ API จากผู้ให้บริการภายนอกเพื่อประมวลผลการชำระเงินของลูกค้า ที่ปรึกษาด้านความปลอดภัยไซเบอร์ควรตรวจสอบเรื่องใดเป็นลำดับแรก
กการจัดการและจัดเก็บ API Key อย่างปลอดภัย รวมถึงสิทธิ์การเข้าถึงที่กำหนดให้ API นั้น
ขความเร็วในการตอบสนองของ API และประสิทธิภาพการประมวลผลธุรกรรมต่อวินาที
ครูปแบบการแสดงผลข้อมูลการชำระเงินบนหน้าเว็บไซต์ของบริษัทให้ดูน่าเชื่อถือ
งจำนวนผู้ให้บริการ API ทางเลือกในตลาดเพื่อเปรียบเทียบอัตราค่าบริการที่เหมาะสม
เฉลยอธิบาย
การจัดการ API Key อย่างปลอดภัยเป็นสิ่งที่ต้องตรวจสอบเป็นลำดับแรก เพราะ API Key ที่รั่วไหลหรือมีสิทธิ์เกินความจำเป็น (Excessive Privilege) อาจทำให้ผู้ไม่ประสงค์ดีเข้าถึงระบบการชำระเงินได้ ซึ่งเป็นความเสี่ยงด้านความปลอดภัยโดยตรงตามหลัก OWASP API Security Top 10 ข้อ Broken Object Level Authorization และ Broken Authentication การควบคุมต้องตรวจสอบได้ มีเจ้าของความเสี่ยง และทดสอบประสิทธิผลจริง รวมถึงความเสี่ยงบุคคลที่สาม; ฐานอ้างอิง NIST CSF 2.0 โดยเฉพาะ Govern และ Cybersecurity Supply Chain Risk Management พร้อมแนวทาง สกมช.