Prácticas de Seguridad
Estándares de Seguridad API
Resumen del Estándar GRT.EST.030 - Seguridad API v1.1
Descripción General
Este estándar establece las pautas y directrices de ciberseguridad necesarias para publicar servicios de LATAM Airlines Group S.A. mediante API (Application Programming Interface) tanto internas como externas. El documento es de cumplimiento obligatorio para todo el personal interno y outsourcing que intervienen en el proceso de desarrollo y gestión de APIs.
Alcance: Aplicable a todos los empleados, colaboradores, terceros, procesos y componentes de sistemas de LATAM Airlines Group S.A., sus coligadas y filiales.
Principales Directrices
Requisitos Generales de Seguridad
- Protocolo HTTPS obligatorio: Prohibido el uso de HTTP, toda comunicación debe realizarse mediante HTTPS
- TLS v1.2 o superior: Intercambio de tokens dinámico bajo TLS v1.2+, deshabilitando versiones anteriores
- Autenticación y autorización: APIs deben requerir autenticación antes de permitir acceso
- Validación de entrada: Implementar controles para validar datos de entrada (tamaño, rango, formato, tipo)
- Cifrado de datos: Datos transmitidos cifrados (TLS1.2+ para comunicaciones, AES-256 para datos)
- Protección DDoS: APIs protegidas contra ataques de denegación de servicio distribuido
- Rate limiting: Implementar límites de solicitudes (por defecto: 30 llamadas por 60 segundos)
Gestión de Tokens y Claves
- Tokens dinámicos: No configurar tokens a nivel de URL
- Protección de captura: Implementar Secure Cookies, CSRF Tokens y Token Revocation
- Gestión de API Keys: Variables de entorno en lugar de valores hardcodeados
- Rotación de credenciales: Política para rotar periódicamente Client Secret, Secret ID, API key y contraseñas
Controles de Seguridad Requeridos
Autenticación por Tipo de Aplicación
Aplicaciones Autenticadas de Empleados:
- Autenticación: Delegación a plataforma IAM compatible con OIDC, OAuth 2.0 y SAML 2.0
- Mecanismos según tipo:
- Aplicaciones móviles/nativas: OIDC + OAuth 2.0 Authorization Code
- Aplicaciones web tradicionales: OIDC + OAuth 2.0 Authorization Code
- Single-Page Apps (SPA): OIDC + OAuth 2.0 Implicit Flow
- Aplicaciones SaaS: SAML 2.0 u OAuth 2.0 Authorization Code
Aplicaciones Autenticadas de Clientes:
- Compatibilidad con OIDC y OAuth 2.0
- Mismos mecanismos que aplicaciones de empleados según tipo
Aplicaciones Anónimas/Terceros/Batch:
- Orden de preferencia para autenticación:
- OAuth 2.0 Client Credentials
- Client Certificates
- API Key + Filtro por IP (solo API Management, casos específicos)
- Basic Authentication (solo On-Premise, casos específicos)
Validación y Respuestas
-
Códigos de respuesta estándar:
- HTTP 429 "Too many requests" para solicitudes muy rápidas
- HTTP 405 "Method not allowed" para métodos HTTP no permitidos
- HTTP 406 "Not Acceptable" o HTTP 415 para tipos de contenido no válidos
-
Manejo de errores: Responder con mensajes genéricos evitando revelar detalles de fallas
-
Validación de contenido: Documentar y validar tipos de contenido admitidos
Implementación
Configuración Segura
- Servidor: Configuración de firewalls, actualización regular de software, contraseñas seguras
- Logs de seguridad: Formato estándar en texto plano con estructura mínima definida
- Separación de logs: Logs de auditoría separados de logs del sistema
- Custodia de logs: Mantener cadena de custodia con mínimos privilegios
Controles Complementarios
- Web Application Firewall (WAF): Detectar y bloquear ataques web
- API Gateway: Control granular de solicitudes entrantes y salientes
- Análisis de vulnerabilidades: Herramientas a demanda o automatizadas
- Anti DDoS: Soluciones nativas en cloud integradas con WAF
Validación y Cumplimiento
Tipos de Registros Requeridos
- Autenticación: Información sobre accesos, autenticación correcta
- Autorización: Recursos accedidos, usuarios autorizados
- Actividad API: Solicitudes, datos devueltos, errores, validaciones
- Cambios API: Modificaciones realizadas, responsables, justificaciones
- Monitoreo: Rendimiento, tiempos de respuesta, problemas de seguridad
- Cumplimiento normativo: Adherencia a GDPR, SOX, PCI DSS
Pruebas de Seguridad
- Pruebas de seguridad regulares incluyendo:
- Pruebas de penetración
- Análisis de vulnerabilidades
- Pruebas de carga
- Capacitación obligatoria en desarrollo seguro para desarrolladores
Gestión de Consecuencias
El incumplimiento está sujeto a medidas disciplinarias que van desde amonestación verbal hasta término de relación laboral y acciones legales, según normativa local vigente.
Referencias
Anexos del Estándar
- Anexo A: Mapa de Control CIS - OWASP
- Anexo B: Buenas Prácticas por Controles CIS para API
- Anexo C: Buenas prácticas OWASP TOP 10 API
- Anexo D: Configurar JWS en una aplicación
- Anexo E: Configurar JWE en una aplicación
- Anexo F: Versiones de cifrado TLS
- Anexo G: Librerías y Configuración Logs
- Anexo H: Gestión de Secretos
- Anexo I: Buenas prácticas para JWT y Apigee
Otras Prácticas de Seguridad
Definiciones Importantes
- API: Interfaz de programación de aplicaciones para comunicación entre sistemas
- Autenticación: Proceso de verificar identidad de usuario o sistema
- Autorización: Proceso de otorgar/denegar permisos de acceso
- Token: Código único para autenticar identidad
- WAF: Web Application Firewall para proteger aplicaciones web
- TLS: Transport Layer Security para proteger comunicaciones
- Vulnerabilidad: Debilidad en sistema que puede ser explotada por atacantes