قام موظفوك بربط 47 تطبيقاً بحساب جوجل العام الماضي. هل يمكنك ذكر واحد منها؟

12 مايو 2026 | المدونة قام موظفوك بربط 47 تطبيقاً بحساب جوجل العام الماضي. هل يمكنك ذكر واحد منها؟

لا تنتهي صلاحية رموز OAuth عند مغادرة الموظفين، أو تغيير كلمات المرور، أو تعرض التطبيقات للاختراق. يجب أن يدرك برنامج الأمان الخاص بك هذا الخطر وأن يزيل الصلاحيات غير الضرورية والمهملة في أسرع وقت ممكن.

تخيل مفتاحًا احتياطيًا. سلمته لمقاول قبل ستة أشهر لإصلاح نظام التكييف والتهوية. انتهى العمل، وانتقل المقاول إلى مكان آخر. لكن المفتاح لا يزال يعمل، ولم تطلبه أبدًا. هذا ما يحدث تقريبًا في كل مرة يربط فيها أحد موظفي شركتك تطبيقًا خارجيًا بـ Google Workspace أو Microsoft 365 باستخدام OAuth. تُنشأ المفاتيح الرقمية من قِبل موظفيك، وهي لا تنتهي صلاحيتها، وفي معظم المؤسسات، لا أحد يتتبعها أو يراجعها أو يحذفها عند انتهاء الحاجة إليها!

أوث هو النظام الذي يقف وراء زري "الاتصال بجوجل" و"السماح بالوصول" اللذين ينقر عليهما فريقك يوميًا. فهو يسمح للتطبيقات بقراءة تقويمك، وإرسال رسائل بريد إلكتروني نيابةً عنك، أو استخراج البيانات من مساحة التخزين السحابية الخاصة بك، كل ذلك دون مشاركة كلمة مرورك الفعلية. يبدو هذا رائعًا. لكن المشكلة تكمن في أن رمز الوصول الذي يُنشئه يبقى موجودًا لفترة طويلة بعد أن تنسى وجود التطبيق. فهو لا يُلغى عند مغادرة الموظف، ولا يُعاد تعيينه عند تغيير كلمة المرور. كما أن المصادقة متعددة العوامل لا تُجدي نفعًا في منع المهاجم الذي يمتلك بالفعل رمزًا صالحًا.

العديد من المنظمات لا تعلم بهذه المشكلة. بل إن عدد المنظمات التي تعمل على حلها أقل من ذلك بكثير.

البحث عن أمن المواد أظهرت الدراسات أن 80% من قادة الأمن يعتبرون منح OAuth غير المُدارة خطرًا جسيمًا أو كبيرًا. وقد ظل هذا الرقم مرتفعًا لسنوات. مع ذلك، قد لا يكون الوعي هو المشكلة الرئيسية هنا، بل إن الحد من هذا التهديد يكمن في تخفيفه. is.

45% لا تقوم العديد من المنظمات بأي شيء لمراقبة منح OAuth على نطاق واسع

33% الاعتماد على التتبع اليدوي مثل جداول البيانات والمراجعات المخصصة

إنّ وجود جدول بيانات يُبيّن التطبيقات التي لديها صلاحية الوصول لا يُغني عن معرفة كيفية استخدام هذه التطبيقات لتلك الصلاحية. فالأولى مجرد قائمة، والثانية أمان. حالياً، لا تملك معظم الفرق سوى القائمة.

هجوم حقيقي وقع بالفعل

في عامي 2024 و2025، استخدم مُهاجم يُعرف باسم UNC6395 (تتبّعته وحدة بالو ألتو 42) رموز OAuth مسروقة من منصة Drift، وهي منصة تفاعل مع العملاء، للوصول إلى بيئات Salesforce لأكثر من 700 مؤسسة. كانت Drift تمتلك اتصالات OAuth شرعية مع حسابات Salesforce تلك. حصل المُهاجم على تلك الرموز، على الأرجح من خلال هجمات تصيّد احتيالي سابقة، وتمكّن من اختراق النظام بسهولة.

ما الذي جعل هذا الهجوم فعالاً للغاية؟
لم يكن هناك ما يثير الشك. كانت الرموز صالحة. وكان التطبيق موثوقًا. لم تتم عملية تسجيل الدخول أبدًا لأن المهاجم لم يسجل الدخول أصلًا. لقد استخدم رمزًا موجودًا مسبقًا مُنح Drift إذنًا باستخدامه. لم يكن للمصادقة متعددة العوامل أي دور في ذلك لعدم إدخال أي كلمة مرور. بمجرد الاختراق، استخرج برنامج UNC6395 البيانات وبحث فيها عن بيانات اعتماد مثل مفاتيح AWS ورموز Snowflake وكلمات المرور. وقد طال هذا الهجوم Cloudflare وPagerDuty وعشرات الشركات الأخرى.

الخلاصة ليست أن تطبيق Drift كان سيئًا، بل أن التطبيق الذي يبدو موثوقًا عند تثبيته قد يصبح مصدر خطر لاحقًا إذا سُرقت بيانات اعتماده. لذا، يجب أن تراقب أدوات الأمان لديك أنشطة التطبيقات المتصلة بمرور الوقت، وليس فقط الأذونات التي طلبتها في البداية.

لماذا تغفل معظم أدوات الأمان عن هذا؟

معظم أدوات أمان OAuth تعمل بمجرد اتصال التطبيق. فهي تتحقق مما إذا كانت الأذونات المطلوبة مفرطة، وتُشير إلى التطبيقات من موردين غير معروفين. هذا مفيد حقًا، ويجب عليك القيام به. لكنه ليس كافيًا وحده.

تطبيق معروف وموثوق به، يتمتع بصلاحيات معقولة، سيجتاز هذه الفحوصات بسهولة. إذا سُرقت بيانات اعتماد هذا التطبيق بعد ستة أشهر، فلن يكشف فحص وقت التثبيت عن أي شيء. يكمن الخطر في ما بعد وقوع الحادث.

ما الذي تتضمنه مراقبة OAuth الجيدة فعليًا؟

  • مراقبة سلوك التطبيق بمرور الوقت، وليس فقط عند الإعداد. تستدعي الارتفاعات المفاجئة في الوصول إلى البيانات، والاستعلامات في أوقات غير معتادة، أو طلبات أنواع البيانات التي يتجاهلها التطبيق عادةً، التنبيه. ولا ترصد مراجعات الأذونات الثابتة هذه الأنماط.
  • فهم الحساب المرتبط. إنّ ربط رمز مميز بصندوق بريد مسؤول تنفيذي مليء بالعقود الحساسة ينطوي على مخاطر أكبر بكثير من ربطه بحساب موظف جديد. لذا، يجب أن تأخذ عملية المراقبة بعين الاعتبار ما يمكن للحساب المرتبط الوصول إليه فعلياً.
  • الاستجابة بالسرعة المناسبة. يستدعي تطبيق خبيث بشكل واضح، لا يُعرف مطوّره، ويتصرف بشكل غير معتاد منذ اليوم الأول، اتخاذ إجراء فوري. أما التكامل الموثوق الذي يُظهر خللاً بسيطاً، فيستدعي مراجعة بشرية أولاً. يجب أن تُميّز آلية الاستجابة لديك بين هاتين الحالتين.

تم تصميم OAuth لوقت أبسط

عند تصميم بروتوكول OAuth، كان الاستخدام الشائع يتمثل في منح عدد محدود من التطبيقات المعتمدة من قسم تقنية المعلومات صلاحيات وصول محدودة إلى التقاويم المشتركة. كان ذلك وضعًا يمكن إدارته. أما اليوم، فيقوم كل موظف بربط أدوات الذكاء الاصطناعي وتطبيقات تدوين الملاحظات ومنصات الأتمتة وإضافات الإنتاجية بحسابات عمله بشكل مستقل. وينشئ كل اتصال رمزًا مميزًا. ولا تنتهي صلاحية أي من هذه الرموز تلقائيًا. ولا تعرف معظم المؤسسات عدد الرموز التي تمتلكها.

مع ازدياد استخدام أدوات الذكاء الاصطناعي في بيئة العمل، سيزداد عدد اتصالات OAuth في نظامك. إن منع الموظفين من استخدام هذه الأدوات بشكل كامل ليس خيارًا عمليًا، ولن يوقف هجوم Drift على أي حال، لأنه بدأ بتكامل موثوق ومعتمد.

ما يمكنك فعله الآن

ابدأ بإنشاء قائمة بجميع تطبيقات OAuth المتصلة ببيئة Google Workspace أو Microsoft 365. تتيح كلتا المنصتين للمسؤولين القيام بذلك دون الحاجة إلى أي أدوات خارجية. ابحث عن التطبيقات غير المعروفة، والتطبيقات المرتبطة بحسابات أشخاص غادروا، والتطبيقات ذات الصلاحيات الواسعة جدًا مثل "قراءة جميع الرسائل" أو "الوصول إلى جميع الملفات". هذه هي أولوياتك الأولى للمراجعة والإلغاء.

بعد ذلك، اجعل مراجعة صلاحيات OAuth بشكل ربع سنوي عادةً لديك. يستغرق الأمر وقتًا أقل مما تتوقع بعد إتمام عملية التنظيف الأولية، ويمنع تراكم القائمة مجددًا. عند مغادرة الموظفين، أضف إلغاء صلاحيات OAuth إلى قائمة مهام إنهاء الخدمة، إلى جانب إعادة تعيين كلمات المرور وتعطيل الحسابات.


مساعدة جوجل ومايكروسوفت:

رموز وحدة تحكم مشرفي Google Workspace:

admin.google.com → Users → [User] → Security → Connected Applications

مراجعة أذونات Microsoft Entra:

learn.microsoft.com/en-us/entra/identity/enterprise-apps/manage-application-permissions


مصادر:


أحدث المدونات

ابق على اطلاع بأحدث المستجدات رؤى أمنية

اكتشف وشارك أحدث اتجاهات الأمن السيبراني والنصائح وأفضل الممارسات - إلى جانب التهديدات الجديدة التي يجب الحذر منها.

برنامج الفدية: نموذج ذكاء اصطناعي تم بناؤه دون عناء

برنامج الفدية: نموذج ذكاء اصطناعي تم بناؤه دون عناء

ذهب الباحثون للبحث عن برنامج لتكبير الصور المزيفة، ووجدوا شيئاً أغرب: مجموعة برامج فدية ونموذج ذكاء اصطناعي...

اقراء المزيد
سايبر هوت يصبح بدون كلمة مرور بالكامل: دعم مفتاح المرور الأصلي متوفر للمسؤولين

سايبر هوت يصبح بدون كلمة مرور بالكامل: دعم مفتاح المرور الأصلي متوفر للمسؤولين

على مدى أربع سنوات، دأبت شركة CyberHoot على التأكيد على نفس الفكرة في مدونتها: كلمات المرور هي نقطة ضعف رئيسية. فهي تُعاد استخدامها...

اقراء المزيد
لا تُسجّل هدفًا في مرماك: تجنّب عمليات الاحتيال في كأس العالم 2026

لا تُسجّل هدفًا في مرماك: تجنّب عمليات الاحتيال في كأس العالم 2026

انطلقت بطولة كأس العالم لكرة القدم 2026 في 11 يونيو في الولايات المتحدة وكندا والمكسيك. ستة ملايين مشجع...

اقراء المزيد