Open Finance · API Security
API-Inventar und API-Sicherheit
Vollständiges API-Inventar, starke Authentifizierung, TLS-Härtung, Vulnerability Scans und kontinuierliches SIEM-Monitoring für Open-Finance-Schnittstellen.
Management-Zusammenfassung
- Vollständiges API-Inventar als Grundlage für Sicherheitsbewertung und Compliance.
- Starke Authentifizierung und TLS-Härtung für alle API-Endpunkte.
- Kontinuierliche Vulnerability Scans, SIEM-Monitoring und Third-Party-API-Risikobewertung.
API-Inventar
Führen Sie ein vollständiges, versioniertes Inventar aller internen und externen APIs:
- Endpunkt-URL, HTTP-Methoden, Authentifizierungsverfahren
- Datenklassifizierung (public, internal, confidential, restricted)
- Verantwortlicher Service-Owner und Review-Zyklus
- Verknüpfung mit Informationsregister (DORA Art. 8)
Authentifizierung und Autorisierung
Setzen Sie starke Authentifizierungsmechanismen für alle API-Zugriffe durch:
- OAuth 2.0 mit Authorization Code Grant + PKCE für externe APIs
- mTLS für Service-to-Service-Kommunikation
- API Keys mit restriktiven Scopes und automatischer Rotation
- Rate Limiting, IP-Whitelisting und Geo-Blocking
TLS-Konfiguration und Härtung
Härten Sie die TLS-Konfiguration für alle API-Endpunkte:
- TLS 1.3 als Mindeststandard, TLS 1.2 nur mit sicheren Cipher Suites
- HSTS mit max-age ≥ 1 Jahr, includeSubDomains
- Regelmäßige Qualys SSL Labs / testssl.sh Scans
Vulnerability Scans und Penetrationstests
Führen Sie regelmäßige Sicherheitsüberprüfungen für alle APIs durch:
- Automatisierte OWASP ZAP / Burp Suite Scans aller API-Endpunkte
- Jährliche Penetrationstests durch unabhängige Dritte
- OWASP API Security Top 10 als Prüfrahmen
SIEM-Monitoring und Fallback
Überwachen Sie API-Zugriffe kontinuierlich und planen Sie Ausfallszenarien:
- SIEM-Integration für API-Zugriffslogs und Anomalie-Erkennung
- Alerting bei fehlgeschlagenen Authentifizierungen und Rate-Limit-Überschreitungen
- Fallback-Mechanismen bei API-Ausfällen definieren und testen
Third-Party-API-Risikobewertung
Bewerten Sie das Risiko aller von Drittanbietern bereitgestellten APIs nach DORA Art. 28–33. Fordern Sie API-Sicherheitsnachweise, SBOMs und Penetrationstest-Berichte von Ihren API-Providern an. Dokumentieren Sie API-Abhängigkeiten im Informationsregister.