لا تنتهي صلاحية رموز OAuth عند مغادرة الموظفين، أو تغيير كلمات المرور، أو تعرض التطبيقات للاختراق. يجب أن يدرك برنامج الأمان الخاص بك هذا الخطر وأن يزيل الصلاحيات غير الضرورية والمهملة في أسرع وقت ممكن.
تخيل مفتاحًا احتياطيًا. سلمته لمقاول قبل ستة أشهر لإصلاح نظام التكييف والتهوية. انتهى العمل، وانتقل المقاول إلى مكان آخر. لكن المفتاح لا يزال يعمل، ولم تطلبه أبدًا. هذا ما يحدث تقريبًا في كل مرة يربط فيها أحد موظفي شركتك تطبيقًا خارجيًا بـ Google Workspace أو Microsoft 365 باستخدام OAuth. تُنشأ المفاتيح الرقمية من قِبل موظفيك، وهي لا تنتهي صلاحيتها، وفي معظم المؤسسات، لا أحد يتتبعها أو يراجعها أو يحذفها عند انتهاء الحاجة إليها!
أوث هو النظام الذي يقف وراء زري "الاتصال بجوجل" و"السماح بالوصول" اللذين ينقر عليهما فريقك يوميًا. فهو يسمح للتطبيقات بقراءة تقويمك، وإرسال رسائل بريد إلكتروني نيابةً عنك، أو استخراج البيانات من مساحة التخزين السحابية الخاصة بك، كل ذلك دون مشاركة كلمة مرورك الفعلية. يبدو هذا رائعًا. لكن المشكلة تكمن في أن رمز الوصول الذي يُنشئه يبقى موجودًا لفترة طويلة بعد أن تنسى وجود التطبيق. فهو لا يُلغى عند مغادرة الموظف، ولا يُعاد تعيينه عند تغيير كلمة المرور. كما أن المصادقة متعددة العوامل لا تُجدي نفعًا في منع المهاجم الذي يمتلك بالفعل رمزًا صالحًا.
البحث عن أمن المواد أظهرت الدراسات أن 80% من قادة الأمن يعتبرون منح OAuth غير المُدارة خطرًا جسيمًا أو كبيرًا. وقد ظل هذا الرقم مرتفعًا لسنوات. مع ذلك، قد لا يكون الوعي هو المشكلة الرئيسية هنا، بل إن الحد من هذا التهديد يكمن في تخفيفه. is.
45% لا تقوم العديد من المنظمات بأي شيء لمراقبة منح OAuth على نطاق واسع
33% الاعتماد على التتبع اليدوي مثل جداول البيانات والمراجعات المخصصة
إنّ وجود جدول بيانات يُبيّن التطبيقات التي لديها صلاحية الوصول لا يُغني عن معرفة كيفية استخدام هذه التطبيقات لتلك الصلاحية. فالأولى مجرد قائمة، والثانية أمان. حالياً، لا تملك معظم الفرق سوى القائمة.
في عامي 2024 و2025، استخدم مُهاجم يُعرف باسم UNC6395 (تتبّعته وحدة بالو ألتو 42) رموز OAuth مسروقة من منصة Drift، وهي منصة تفاعل مع العملاء، للوصول إلى بيئات Salesforce لأكثر من 700 مؤسسة. كانت Drift تمتلك اتصالات OAuth شرعية مع حسابات Salesforce تلك. حصل المُهاجم على تلك الرموز، على الأرجح من خلال هجمات تصيّد احتيالي سابقة، وتمكّن من اختراق النظام بسهولة.
ما الذي جعل هذا الهجوم فعالاً للغاية؟
لم يكن هناك ما يثير الشك. كانت الرموز صالحة. وكان التطبيق موثوقًا. لم تتم عملية تسجيل الدخول أبدًا لأن المهاجم لم يسجل الدخول أصلًا. لقد استخدم رمزًا موجودًا مسبقًا مُنح Drift إذنًا باستخدامه. لم يكن للمصادقة متعددة العوامل أي دور في ذلك لعدم إدخال أي كلمة مرور. بمجرد الاختراق، استخرج برنامج UNC6395 البيانات وبحث فيها عن بيانات اعتماد مثل مفاتيح AWS ورموز Snowflake وكلمات المرور. وقد طال هذا الهجوم Cloudflare وPagerDuty وعشرات الشركات الأخرى.
الخلاصة ليست أن تطبيق Drift كان سيئًا، بل أن التطبيق الذي يبدو موثوقًا عند تثبيته قد يصبح مصدر خطر لاحقًا إذا سُرقت بيانات اعتماده. لذا، يجب أن تراقب أدوات الأمان لديك أنشطة التطبيقات المتصلة بمرور الوقت، وليس فقط الأذونات التي طلبتها في البداية.
معظم أدوات أمان OAuth تعمل بمجرد اتصال التطبيق. فهي تتحقق مما إذا كانت الأذونات المطلوبة مفرطة، وتُشير إلى التطبيقات من موردين غير معروفين. هذا مفيد حقًا، ويجب عليك القيام به. لكنه ليس كافيًا وحده.
تطبيق معروف وموثوق به، يتمتع بصلاحيات معقولة، سيجتاز هذه الفحوصات بسهولة. إذا سُرقت بيانات اعتماد هذا التطبيق بعد ستة أشهر، فلن يكشف فحص وقت التثبيت عن أي شيء. يكمن الخطر في ما بعد وقوع الحادث.
عند تصميم بروتوكول OAuth، كان الاستخدام الشائع يتمثل في منح عدد محدود من التطبيقات المعتمدة من قسم تقنية المعلومات صلاحيات وصول محدودة إلى التقاويم المشتركة. كان ذلك وضعًا يمكن إدارته. أما اليوم، فيقوم كل موظف بربط أدوات الذكاء الاصطناعي وتطبيقات تدوين الملاحظات ومنصات الأتمتة وإضافات الإنتاجية بحسابات عمله بشكل مستقل. وينشئ كل اتصال رمزًا مميزًا. ولا تنتهي صلاحية أي من هذه الرموز تلقائيًا. ولا تعرف معظم المؤسسات عدد الرموز التي تمتلكها.
مع ازدياد استخدام أدوات الذكاء الاصطناعي في بيئة العمل، سيزداد عدد اتصالات OAuth في نظامك. إن منع الموظفين من استخدام هذه الأدوات بشكل كامل ليس خيارًا عمليًا، ولن يوقف هجوم Drift على أي حال، لأنه بدأ بتكامل موثوق ومعتمد.
ابدأ بإنشاء قائمة بجميع تطبيقات OAuth المتصلة ببيئة Google Workspace أو Microsoft 365. تتيح كلتا المنصتين للمسؤولين القيام بذلك دون الحاجة إلى أي أدوات خارجية. ابحث عن التطبيقات غير المعروفة، والتطبيقات المرتبطة بحسابات أشخاص غادروا، والتطبيقات ذات الصلاحيات الواسعة جدًا مثل "قراءة جميع الرسائل" أو "الوصول إلى جميع الملفات". هذه هي أولوياتك الأولى للمراجعة والإلغاء.
بعد ذلك، اجعل مراجعة صلاحيات OAuth بشكل ربع سنوي عادةً لديك. يستغرق الأمر وقتًا أقل مما تتوقع بعد إتمام عملية التنظيف الأولية، ويمنع تراكم القائمة مجددًا. عند مغادرة الموظفين، أضف إلغاء صلاحيات OAuth إلى قائمة مهام إنهاء الخدمة، إلى جانب إعادة تعيين كلمات المرور وتعطيل الحسابات.
خطوة عمل سايبر هوت الخاصة بك
هذا الأسبوع، سجّل الدخول إلى وحدة تحكم مشرف جوجل أو بوابة مايكروسوفت إنترا، واطلع على قائمة تطبيقات الطرف الثالث المتصلة. احسب عددها. ستتفاجأ على الأرجح. اختر خمسة تطبيقات تبدو الأقل ألفةً لديك، وراجع صلاحيات الوصول الممنوحة لها. اسحب صلاحيات أي تطبيق لا ينتمي إلى مؤسستك. هذا الإجراء البسيط يُحسّن أمان مؤسستك بشكلٍ ملحوظ اليوم. هيا بنا!
admin.google.com → Users → [User] → Security → Connected Applications
learn.microsoft.com/en-us/entra/identity/enterprise-apps/manage-application-permissions
اكتشف وشارك أحدث اتجاهات الأمن السيبراني والنصائح وأفضل الممارسات - إلى جانب التهديدات الجديدة التي يجب الحذر منها.
ذهب الباحثون للبحث عن برنامج لتكبير الصور المزيفة، ووجدوا شيئاً أغرب: مجموعة برامج فدية ونموذج ذكاء اصطناعي...
اقراء المزيد
على مدى أربع سنوات، دأبت شركة CyberHoot على التأكيد على نفس الفكرة في مدونتها: كلمات المرور هي نقطة ضعف رئيسية. فهي تُعاد استخدامها...
اقراء المزيد
انطلقت بطولة كأس العالم لكرة القدم 2026 في 11 يونيو في الولايات المتحدة وكندا والمكسيك. ستة ملايين مشجع...
اقراء المزيداحصل على نظرة أكثر حدة للمخاطر البشرية، من خلال النهج الإيجابي الذي يتفوق على اختبار التصيد التقليدي.
