Las APIs (interfaces de programación de aplicaciones) son el tejido conectivo de la tecnología moderna. Son las que permiten que tu app móvil hable con tu servidor, que tu ERP se integre con tu plataforma de e-commerce, que tu sistema de pagos procese transacciones en tiempo real.
Son invisibles para el usuario final, pero son la puerta por donde entra la mayoría de los ataques avanzados de hoy. Y lo paradójico es que mientras más digital se vuelve una organización, más expuesta está si no cuenta con la protección correcta.
Por qué las APIs se convirtieron en el vector de ataque favorito
Las APIs exponen directamente datos y funcionalidades que antes estaban protegidos dentro de sistemas cerrados.
Un atacante que encuentra una vulnerabilidad en una API no necesita comprometer el sistema completo: puede acceder exactamente a los datos que busca, con precisión quirúrgica y sin disparar las alarmas tradicionales.
Según el State of API Security Report Q1 2023 de Salt Security, los atacantes únicos contra APIs aumentaron un 400% en seis meses, mientras que cerca del 80% de los ataques se produjo sobre APIs autenticadas.
En paralelo, el informe The State of API Security in 2024 de Imperva/Thales estima que las llamadas API ya representan más del 70% del tráfico web.
En Chile, donde la transformación digital se ha acelerado en sectores como banca, retail y servicios, la superficie de ataque por APIs ha crecido al mismo ritmo, pero la inversión en seguridad informática no ha seguido ese paso.
Las vulnerabilidades más comunes en APIs
La OWASP API Security Top 10 es el estándar global que cataloga las vulnerabilidades más críticas en APIs. Las que más impacto generan en empresas medianas y grandes son:
1. Broken Object Level Authorization (BOLA)
Es la vulnerabilidad más frecuente. Ocurre cuando la API no verifica correctamente si el usuario que hace la solicitud tiene permiso para acceder al objeto específico que está pidiendo.
Un atacante puede manipular el ID de un objeto en la solicitud y acceder a datos de otros usuarios, contratos, transacciones o registros. Sin necesitar hackear nada: simplemente cambiando un número en la URL.
2. Autenticación rota o débil
Mecanismos de autenticación mal implementados, tokens que no expiran, contraseñas transmitidas sin cifrado o flujos de OAuth mal configurados. Cualquiera de estos defectos puede permitir que un atacante asuma la identidad de un usuario legítimo y opere con sus permisos.
3. Exposición excesiva de datos
Muchas APIs devuelven más información de la que la aplicación realmente necesita, dejando que sea el frontend quien filtre.
Un atacante que intercepta la respuesta de la API obtiene todos los datos del objeto, no solo los que se muestran en pantalla. Números de documento, datos bancarios, historial de transacciones: todo expuesto en la respuesta.
4. Rate limiting insuficiente
Sin límites en la frecuencia de solicitudes, una API es vulnerable a ataques de fuerza bruta (probar combinaciones de contraseñas masivamente), ataques de denegación de servicio (DDoS) o scraping automatizado de datos.
5. Asignación masiva (Mass Assignment)
Cuando la API acepta sin filtrar todos los parámetros de una solicitud, un atacante puede modificar campos que no debería poder tocar: roles de usuario, precios, estados de aprobación.
En sistemas con lógica de negocio crítica, este tipo de vulnerabilidad puede tener consecuencias directas en los resultados operativos.
El problema del inventario: las APIs que nadie recuerda
Uno de los mayores desafíos en seguridad de APIs no es técnico: es de gobierno. En muchas empresas, los equipos de desarrollo despliegan APIs sin un proceso formal de registro y aprobación.
Con el tiempo, la organización acumula APIs antiguas, APIs de prueba que nunca se desactivaron, APIs de proyectos que ya terminaron.
Estas APIs zombi o shadow APIs son especialmente peligrosas porque nadie las monitorea, nadie las actualiza y nadie las incluye en las auditorías de seguridad informática. Son puertas abiertas que nadie recuerda haber dejado abiertas.
Por qué las herramientas de seguridad tradicionales no son suficientes
Un firewall de red tradicional no entiende el contexto semántico de una solicitud HTTP a una API. Puede bloquear tráfico malicioso obvio, pero no puede detectar si una solicitud aparentemente válida está explotando una vulnerabilidad de autorización o extrayendo datos de forma silenciosa a través de múltiples solicitudes legítimas.
La protección efectiva de APIs requiere herramientas específicas:
API Gateway: punto de entrada centralizado que aplica políticas de autenticación, autorización y rate limiting
WAF para APIs (Web Application Firewall): inspección del payload de las solicitudes para detectar patrones de ataque
Monitoreo de comportamiento: análisis del tráfico normal de cada API para detectar anomalías que podrían indicar una explotación activa
Gestión del ciclo de vida de APIs: inventario completo, versionado y proceso formal de deprecación
Lo que implica una auditoría de ciberseguridad de APIs
Una auditoría de ciberseguridad enfocada en APIs evalúa sistemáticamente cada una de las interfaces expuestas de una organización, buscando vulnerabilidades conocidas y lógicas de negocio explotables.
El proceso típico incluye:
Inventario y reconocimiento: mapear todas las APIs activas, incluyendo las que no están documentadas
Revisión de documentación y contratos: verificar que las APIs solo exponen lo que deben exponer
Pruebas de autenticación y autorización: validar que los controles de acceso funcionan correctamente en todos los casos de uso
Pentesting: simulación de ataques reales para verificar la resistencia de la API ante las vulnerabilidades del OWASP Top 10
Revisión de configuración: verificar headers de seguridad, cifrado en tránsito, configuraciones de CORS y políticas de rate limiting
Informe y remediación: reporte priorizado por nivel de riesgo con recomendaciones técnicas específicas
La ciberseguridad en Chile y el costo de no actuar
En Chile, el marco regulatorio en ciberseguridad está evolucionando rápidamente. La Ley Marco de Ciberseguridad establece obligaciones concretas para empresas de sectores críticos y define estándares mínimos de protección que incluyen la gestión de superficies de ataque como las APIs.
Más allá del cumplimiento normativo, el costo real de una brecha por API mal protegida incluye:
Exposición de datos de clientes, con las consecuencias regulatorias y reputacionales que eso implica
Fraude financiero derivado del acceso no autorizado a sistemas transaccionales
Interrupción operativa si el atacante modifica o destruye datos críticos
Costos de respuesta a incidente, que en promedio superan con creces el costo de la prevención
Por dónde empezar
Si tu empresa aún no tiene una estrategia definida de seguridad para APIs, estos son los primeros pasos:
Haz un inventario: no puedes proteger lo que no sabes que existe. Identifica todas las APIs activas, internas y externas
Establece un API Gateway: centraliza el control de acceso y el monitoreo de todas las APIs en un único punto
Aplica autenticación fuerte: implementa OAuth 2.0 y JWT con tiempos de expiración adecuados en todas las APIs que exponen datos sensibles
Realiza una auditoría inicial: encarga a un equipo especializado en ciberseguridad un diagnóstico del estado actual de tus APIs más críticas
Integra la seguridad en el desarrollo: incorpora revisiones de seguridad de APIs en el ciclo de desarrollo, no solo al final
Ciberseguridad con visión integral
Entel Digital ofrece servicios de ciberseguridad para empresas que incluyen auditorías, protección de infraestructura digital y acompañamiento en el cumplimiento de la Ley Marco de Ciberseguridad, con foco en las superficies de ataque que más crecen en entornos digitales modernos: APIs, cloud y aplicaciones críticas.
¿Te interesa saber más?
Descubre el futuro de tu industria Completa el formulario y desbloquea las soluciones más avanzadas en IoT, Cloud Ciberseguridad y TI especialmente diseñadas para ti. ¡No esperes más, da el siguiente paso hacia la innovación ahora!
Política de privacidad de datos
Fecha de actualización: Noviembre 2022
Infórmate acerca de nuestra política de privacidad y de cómo cuidamos tu información en Entel. El cuidado de tu información personal es importante para Entel; por ello resguardamos tus datos personales y nos sujetamos a la legislación nacional vigente en esta materia. Los datos personales corresponden a cualquier información relacionada a una persona y que la identifica o hace identificable. A continuación, te informamos los tratamientos que podríamos realizar con tus datos personales.
1. Sobre Entel
Las empresas EMPRESA NACIONAL DE TELECOMUNICACIONES S.A., Rol Único Tributario N° 92.580.000-7, y ENTEL PCS TELECOMUNICACIONES S.A., Rol Único Tributario N° 96.806.980−2 (conjuntamente, “Entel”) resguardaremos tus datos personales y nos sujetaremos a la legislación nacional aplicable y a las regulaciones de esta Política de Privacidad.
2. Principios de la Política
- Legalidad o Licitud: El tratamiento de datos personales sólo puede efectuarse cuando existe autorización legal o consentimiento del titular.
- Finalidad: Los datos personales deben utilizarse sólo para los fines para los cuales hubieren sido recolectados.
- Proporcionalidad: Los datos personales deben ser recolectados y tratados solo en la medida que resulten necesarios en relación con los fines del tratamiento.
- Minimización de datos: Solo se deben solicitar y recolectar aquellos datos estrictamente necesarios para cumplir los fines para los cuales hubieren sido recolectados.
- Temporalidad: Los datos personales se deben conservar durante el tiempo necesario, considerando la finalidad o alguna exigencia legal.
- Calidad: El dato personal debe ser exacto, completo, actualizado y responder con veracidad a la situación real de su titular.
- Responsabilidad: Entel es legalmente responsable del cumplimiento de los principios, obligaciones y deberes de conformidad a la ley.
- Seguridad: El tratamiento de datos personales se debe realizar mediante medidas de seguridad adecuadas y suficientes, para evitar tratamientos no autorizados y prevenir pérdida, deterioro, filtración o destrucción.
- Confidencialidad: Entel se obliga a guardar reserva y confidencialidad de los datos personales.
3. Compromisos Entel
Utilizaremos tus datos personales cuando su tratamiento sea necesario para la ejecución del contrato, para los fines para los cuáles hemos solicitado tu consentimiento o para el cumplimiento de obligaciones legales.
Siempre solicitaremos solo los datos estrictamente necesarios. En virtud del artículo 4° de la Ley N° 19.628, no requeriremos tu consentimiento cuando los datos provengan de fuentes accesibles al público, sean de carácter económico, financiero, bancario o comercial, se contengan en listados relativos a una categoría de personas (por ejemplo, profesión, títulos educativos, dirección o fecha de nacimiento) o sean necesarios para comunicaciones comerciales de respuesta directa o comercialización o venta directa de bienes o servicios.
Nos comprometemos a guardar reserva y confidencialidad de tus datos personales. Sin perjuicio de ello, podremos comunicar datos personales ante requerimientos judiciales o de la administración del Estado que cumplan los requisitos legales, revisando previamente los antecedentes y solicitando aclaraciones cuando corresponda.
Realizaremos los mayores esfuerzos para que los datos personales almacenados sean exactos, completos y actualizados en relación con los fines de su tratamiento. Deberán ser modificados o eliminados cuando dejen de cumplir su finalidad. Podrás modificar gratuitamente tu información personal en: (i) Mi Entel (sitio privado), (ii) APP Entel, (iii) sucursales de Entel, o (iv) call centers.
4. Para qué y cómo usamos tus datos
a) Ejecución del servicio
Celebración y ejecución del contrato: Llevaremos registro de tus llamadas, SMS, navegación y uso de datos para darte conectividad y acceso a nuestras redes y servicios, facturar, monitorear calidad y resolver reclamos o consultas.
Mejora y monitoreo de servicios: Utilizamos información agregada de tráfico para optimizar recursos y mejorar la calidad del servicio.
b) Envío de comunicaciones comerciales, promocionales o publicitarias
Podemos enviarte comunicaciones –generales o personalizadas– sobre productos y servicios de Entel o de terceros, de acuerdo con tus intereses. No compartiremos tus datos con terceros para fines distintos a los autorizados. Podremos contratar empresas de marketing para el envío, quienes deberán usarlos exclusivamente para comunicaciones en nombre de Entel. Siempre podrás poner término al envío siguiendo las instrucciones de cada comunicación.
Si autorizas el tratamiento de datos directamente a un tercero para recibir sus productos o servicios, ese tercero será el responsable del tratamiento.
c) Mejorar la experiencia de consumo y otras finalidades
Análisis de datos (big data y no big data): Usamos datos obtenidos lícitamente (personales o no) para encontrar patrones y tendencias, aplicando técnicas para evitar la identificación de personas cuando corresponda. Estos análisis se utilizan para:
- Estudios de mercado y análisis estadístico sobre uso de red, productos y servicios, y preferencias.
- Desarrollar y personalizar campañas de marketing.
- Detección de fraude y seguridad de redes y servicios.
- Entregar informes y análisis estadísticos agregados a terceros (sector público o privado) sin identificar personas.
Cookies: Utilizamos cookies para recordar información y personalizar la experiencia, así como para rastrear actividad en línea y permitir que terceros ofrezcan publicidad. Puedes revisar la política de cookies en este enlace: Política de Cookies de Entel.
Comunicación de datos personales: Para prestar servicios y para las finalidades anteriores, cuando sea necesario, podremos comunicar tus datos a:
- Empresas del grupo Entel.
- Proveedores y socios comerciales (encargados del tratamiento).
- Organismos del Estado, en cumplimiento de la legislación vigente.
Antes de transferir datos personales a terceros, adoptaremos las medidas adecuadas conforme a la legislación aplicable para proteger tus datos.
5. Cómo recopilamos tu información
Podemos recopilar información personal desde diversas fuentes, según el canal y el tipo de interacción:
- Cuando compras productos o contratas servicios.
- Al utilizar nuestra red y servicios.
- Al registrarte en nuestro sitio web para recibir información.
- Al descargar y/o utilizar la App Entel.
- Al contactarnos a través de nuestros canales comerciales.
- Al participar en concursos, sorteos o encuestas.
6. Qué datos podemos almacenar
- Nombre, dirección, RUT, teléfono móvil y correo electrónico informados por ti (actualizables en Mi Entel).
- Información de medios de pago utilizados (sin acceso a claves secretas).
- Datos de tráfico en nuestra red (números llamados, duración, cantidad de datos, etc.; no accedemos al contenido de llamadas o mensajes).
- Datos obtenidos por nuestros canales de atención (call centers, soporte, correos, etc.).
- Datos de geolocalización (previo consentimiento) para ofrecer servicios personalizados.
- Información de tu cuenta Mi Entel y APP Entel (usuarios y contraseñas) para monitoreo y mejora de servicios.
- Información de facturación (montos, fechas de pago, suspensión, contratación, deudas, etc.).
7. Por cuánto tiempo almacenamos tus datos
Mantendremos tus datos solo por el tiempo necesario para la prestación de los servicios, su cobro y facturación, hasta su total ejecución y cumplimiento, salvo exigencias legales distintas.
Los rangos autorizados de direcciones IP y los números IP de conexiones de abonados se almacenan por un máximo de un año, conforme al artículo 222 del Código Procesal Penal.
8. Cómo protegemos tu información
Podemos entregarte una clave personal para acceder a tu sitio privado Mi Entel. Esta clave es estrictamente confidencial y de tu exclusivo conocimiento y responsabilidad.
Adoptamos medidas y controles para evitar accesos no autorizados y pérdidas de información personal. Nuestras plataformas y sistemas de almacenamiento siguen estándares internacionales y normativa vigente, resguardando integridad, confidencialidad, disponibilidad y resiliencia. Además, velamos por la calidad de los datos y por un uso responsable que resguarde los derechos y la privacidad de las personas.
Entel nunca solicitará por comunicaciones datos personales o claves secretas. Si tienes dudas, contáctanos antes de entregar información.
9. Tus derechos
- Acceso: Solicitar confirmación y acceso a tus datos personales tratados por Entel.
- Rectificación: Solicitar rectificación si tu información es inexacta, desactualizada o incompleta.
- Cancelación: Solicitar eliminación cuando los datos ya no sean necesarios para la prestación del servicio ni para obligaciones legales.
- Oposición: Oponerte, en ciertas circunstancias y sin afectar obligaciones contractuales, al tratamiento de tus datos. Para comunicaciones publicitarias, la oposición se ejerce por cada canal de envío.
Para ejercer estos derechos: (i) accede a tu sitio privado Mi Entel; (ii) usa la APP Entel; (iii) acude a sucursales de Entel; o (iv) utiliza nuestros call centers.
Cambios de esta política de privacidad
Informaremos los cambios conforme al marco normativo vigente. Las versiones anteriores estarán disponibles en nuestra página web. Si tienes consultas, escríbenos a protecciondedatos@entel.cl o contáctanos por nuestros canales de atención.
¿Quieres saber más?