Zum Inhalt springen

Open Finance · API Security

API-Inventar und API-Sicherheit

Vollständiges API-Inventar, starke Authentifizierung, TLS-Härtung, Vulnerability Scans und kontinuierliches SIEM-Monitoring für Open-Finance-Schnittstellen.

Hinweis: Diese Seite ist eine Umsetzungshilfe und ersetzt keine Rechtsberatung oder verbindliche aufsichtsrechtliche Auslegung.

Management-Zusammenfassung

  • Vollständiges API-Inventar als Grundlage für Sicherheitsbewertung und Compliance.
  • Starke Authentifizierung und TLS-Härtung für alle API-Endpunkte.
  • Kontinuierliche Vulnerability Scans, SIEM-Monitoring und Third-Party-API-Risikobewertung.

API-Inventar

Führen Sie ein vollständiges, versioniertes Inventar aller internen und externen APIs:

  • Endpunkt-URL, HTTP-Methoden, Authentifizierungsverfahren
  • Datenklassifizierung (public, internal, confidential, restricted)
  • Verantwortlicher Service-Owner und Review-Zyklus
  • Verknüpfung mit Informationsregister (DORA Art. 8)

Authentifizierung und Autorisierung

Setzen Sie starke Authentifizierungsmechanismen für alle API-Zugriffe durch:

  • OAuth 2.0 mit Authorization Code Grant + PKCE für externe APIs
  • mTLS für Service-to-Service-Kommunikation
  • API Keys mit restriktiven Scopes und automatischer Rotation
  • Rate Limiting, IP-Whitelisting und Geo-Blocking

TLS-Konfiguration und Härtung

Härten Sie die TLS-Konfiguration für alle API-Endpunkte:

  • TLS 1.3 als Mindeststandard, TLS 1.2 nur mit sicheren Cipher Suites
  • HSTS mit max-age ≥ 1 Jahr, includeSubDomains
  • Regelmäßige Qualys SSL Labs / testssl.sh Scans

Vulnerability Scans und Penetrationstests

Führen Sie regelmäßige Sicherheitsüberprüfungen für alle APIs durch:

  • Automatisierte OWASP ZAP / Burp Suite Scans aller API-Endpunkte
  • Jährliche Penetrationstests durch unabhängige Dritte
  • OWASP API Security Top 10 als Prüfrahmen

SIEM-Monitoring und Fallback

Überwachen Sie API-Zugriffe kontinuierlich und planen Sie Ausfallszenarien:

  • SIEM-Integration für API-Zugriffslogs und Anomalie-Erkennung
  • Alerting bei fehlgeschlagenen Authentifizierungen und Rate-Limit-Überschreitungen
  • Fallback-Mechanismen bei API-Ausfällen definieren und testen

Third-Party-API-Risikobewertung

Bewerten Sie das Risiko aller von Drittanbietern bereitgestellten APIs nach DORA Art. 28–33. Fordern Sie API-Sicherheitsnachweise, SBOMs und Penetrationstest-Berichte von Ihren API-Providern an. Dokumentieren Sie API-Abhängigkeiten im Informationsregister.

Verknüpfte Module