أوث، المعروف أيضا باسم فتح إذن، هو جاكيت معيار ترخيص إطار ل على أساس الرمز المميز التفويض على الإنترنت. يُمكّن OAuth خدمات الطرف الثالث، مثل فيسبوك وجوجل، من استخدام معلومات حساب المستخدم النهائي دون الكشف عن بيانات اعتماده. يعمل كوسيط نيابةً عن المستخدم النهائي، حيث يزود الخدمة الخارجية برمز وصول يُجيز مشاركة معلومات حساب محددة. تُسمى عملية الحصول على الرمز "مسار التفويض".
تم إصدار OAuth 1.0 لأول مرة في عام 2007 كطريقة ترخيص لـ Twitter واجهة برمجة التطبيقات (API). في عام ٢٠١٠، نشرت مجموعة عمل IETF OAuth المسودة الأولى لبروتوكول OAuth 2010. وكما هو الحال مع OAuth الأصلي، يُتيح OAuth 2.0 للمستخدمين إمكانية منح تطبيقات الجهات الخارجية حق الوصول إلى موارد الويب دون مشاركة كلمة مرور. ومع ذلك، فهو بروتوكول جديد كليًا وغير متوافق مع OAuth 2.0. تتضمن الميزات المُحدثة تدفقًا جديدًا لرمز التفويض لاستيعاب تطبيقات الهاتف المحمول، وتوقيعات مُبسطة، و رموز قصيرة الأجل ذات تفويضات طويلة الأجل. يتيح هذا للمستخدمين النهائيين القدرة على إلغاء الرموز بسهولة أكبر عند الرغبة في ذلك.
غالبًا ما يتم استخدام OAuth لتوحيد بيانات اعتماد المستخدم وتبسيط عملية تسجيل الدخول للمستخدمين بحيث عندما يقومون بالوصول إلى خدمة عبر الإنترنت، لا يتعين عليهم إعادة إدخال المعلومات التي تمتلكها حسابات أخرى عبر الإنترنت بالفعل.
OAuth هي التقنية الأساسية المستخدمة لمصادقة مواقع الويب من قِبل المواقع التي تسمح للمستخدمين بالتسجيل أو تسجيل الدخول باستخدام حساباتهم على مواقع أخرى، مثل فيسبوك، وتويتر، ولينكدإن، وجوجل، وجيت هب، وبت باكيت. على سبيل المثال، إذا نقر مستخدم على خيار تسجيل الدخول إلى فيسبوك عند تسجيل الدخول إلى موقع آخر، يقوم فيسبوك بمصادقته، ويقوم الموقع الأصلي بتسجيل دخوله باستخدام إذن من فيسبوك.
OAuth والأذونات لجهات خارجية البرمجيات كخدمة (ساس) الحلول هي شيء يجب على موظفي تكنولوجيا المعلومات مراقبته. أوث تُسهّل آلية ربط التطبيقات، لكن الكثيرين لا يُفكّرون في العواقب المحتملة. عندما تطلب تطبيقات SaaS والإضافات الأخرى لمنصات SaaS أذونات، تُمنح عادةً دون تردد، مما يُتيح فرصًا أكبر للمخترقين للوصول إلى بيانات الشركة. هذا يُعرّض الشركات لخطر... هجمات سلسلة التوريد, عمليات الاستحواذ على واجهة برمجة التطبيقات، وقاموا بتثبيت تطبيقات ضارة تابعة لجهات خارجية على أجهزة الشركة عن غير قصد. بعض باحثي الأمن لا يُحبّذون آليات مصادقة OAuth، مُدّعين أنها مليئة بالثغرات الأمنية التي يُمكن استغلالها من قِبل برامج غير مُجرّبة لا تُؤمّن واجهة برمجة التطبيقات الخاصة بها بشكل صحيح. هذا مقالة من Portswigger.net يحدد العديد من التهديدات المحتملة الموجودة في تنفيذ OAuth.
خلاصة القول في CyberHootإذا كنت ترغب حقًا في تطبيق OAuth في شركتك الصغيرة والمتوسطة، فالتزم بتطبيقات الموردين الرئيسيين من شركات مثل Okta وAzure AD وRSA. فكل منها موجود منذ سنوات عديدة، وخضع لتدقيق مكثف في قاعدة بياناته البرمجية، ويتمتع بتمويل جيد للحد من المخاطر في واجهة برمجة التطبيقات (API). تأكد أيضًا من إقران أي خدمة مصادقة مصدر OAuth مع المصادقة متعددة العوامل قبل منح الرموز لأطراف ثالثة. أخيرًا، ينبغي لشركتك اتخاذ جميع إجراءات برنامج الأمن السيبراني التالية لضمان أمنها:
تدريب توعية الحراس الخطوة الأولى في الأمن السيبراني تكمن دائمًا في توعية الموظفين. فبمجرد أن يصبحوا أكثر وعيًا بالمخاطر التي تُمثلها آليات OAuth، سيترددون أكثر في استخدامها.
تفعيل مصادقة متعددة العوامل - أفضل شيء يمكنك القيام به لتحسين أمان السحابة في مؤسستك هو تشغيله وتنفيذه مصادقة متعددة العوامل (MFA) لجميع الحسابات المحتملة. هذه الممارسة تنطبق بشكل خاص على منصات البريد الإلكتروني والتعاون الرئيسية لديك، لأنها تقلل من الضرر الذي قد يُسببه المهاجمون بسرقة بيانات الاعتماد.
السياسات ينبغي على المؤسسات وضع سياسة تُلزم الموظفين بتقديم طلبات لتطبيقات الجهات الخارجية. يُمكن تطبيق ذلك في سياسة الاستخدام المقبول (AUP) الخاصة بمؤسستكم.
توظيف أمان SaaS مراقبة تُعدّ مراقبة أمان SaaS طبقة أمان أساسية لمجموعة SaaS الخاصة بك. فهي تُمكّنك من إدارة وصول الموظفين إلى تطبيقات SaaS المطلوبة حسب القسم، وتوحيد التراخيص، ومنحك رؤية شاملة لمجموعة SaaS الخاصة بك. بسعادة يعد مثالاً ممتازًا لمنصة يمكنها القيام بالثلاثة وأكثر؛ فهو عنصر أمان رئيسي في SaaS عند تجميع مجموعة تكنولوجيا المعلومات الخاصة بك.
إدارة الوصول وكلمات المرور الخاصة بـ SaaS - بعض تطبيقات SaaS لا يمكنها الارتباط بحلول تسجيل الدخول الأحادي (SSO) كما ذُكر سابقًا. في هذه الحالات، يُنصح باستخدام برنامج إدارة كلمات المرور. برامج إدارة كلمات المرور الموثوقة مثل LastPassتتيح أدوات مثل 1Password وDashLane وBitwarden للمستخدمين إنشاء كلمات مرور قوية وفريدة، تتكون من 14 حرفًا أو أكثر، وتخزين بيانات اعتماد مواقع الويب، وحفظ ملاحظات آمنة مشفرة. كما تُعدّ هذه الأدوات قيّمة، إذ تتيح للمستخدمين مشاركة بيانات الاعتماد أو الملاحظات بأمان مع موظفين أو عملاء موثوق بهم.
تنطبق هنا النصائح العملية والمنطق السليم. تأكد من أن مستخدميك يدركون عدم قبول جميع أذونات الوصول التي يطلبها تطبيق SaaS دون وعي، تمامًا كما لو أنك تمنع تطبيق هاتف من الوصول إلى قائمة جهات اتصالك أو من الوصول إلى بيانات موقعك افتراضيًا. إذا لم يكن الوصول ضروريًا للعمل بشكل أساسي، فيجب أن يكون رفض الوصول هو الوضع الافتراضي دائمًا.
ستساعدك التوصيات التالية أنت وشركتك على البقاء آمنين في مواجهة التهديدات المختلفة التي قد تواجهها بشكل يومي. يمكن الحصول على جميع الاقتراحات المدرجة أدناه من خلال الاستعانة بخدمات تطوير برنامج vCISO من CyberHoot.
جميع هذه التوصيات، باستثناء التأمين السيبراني، مُدمجة في منتجات CyberHoot وخدمات مسؤول أمن المعلومات الافتراضي. مع CyberHoot، يمكنك إدارة موظفيك وتدريبهم وتقييمهم واختبارهم. تفضل بزيارة سايبر هوت.كوم واشترك في خدماتنا اليوم. على الأقل، واصل التعلم من خلال التسجيل في دوراتنا الشهرية. نشرات الأمن السيبراني للبقاء على اطلاع بأحدث تحديثات الأمن السيبراني.
مصادر:
قراءة إضافية:
الوصول إلى تطبيقات SaaS يثير مخاوف أمنية
ما هو OAuth؟ كيف يعمل إطار عمل التفويض المفتوح؟
مخاطر وتحديات البرمجيات كخدمة (SaaS)
المصطلحات ذات الصلة:
يوفر CyberHoot موارد أخرى متاحة لك. تجد أدناه روابط لجميع مواردنا، فلا تتردد في الاطلاع عليها وقتما تشاء:
ملاحظة: إذا كنت ترغب في الاشتراك في النشرة الإخبارية الخاصة بنا، قم بزيارة أي رابط أعلاه (بالإضافة إلى الرسوم البيانية التوضيحية) وأدخل عنوان بريدك الإلكتروني على الجانب الأيمن من الصفحة، وانقر فوق ""أرسل لي الرسائل الإخبارية".
اكتشف وشارك أحدث اتجاهات الأمن السيبراني والنصائح وأفضل الممارسات - إلى جانب التهديدات الجديدة التي يجب الحذر منها.
دخلت أدوات الذكاء الاصطناعي حياتنا العملية اليومية بسرعة مذهلة! أحد أعضاء فريقك يكتب بريدًا إلكترونيًا باستخدام ChatGPT...
اقراء المزيد
لقد رأيتموها من قبل. كاميرا سوداء صغيرة مثبتة على عمود قرب تقاطع طرق، وفوقها لوحة شمسية، بهدوء...
اقراء المزيد
يُبقي موسم الضرائب المحاسبين مشغولين، كما يُبقي المحتالين مشغولين أيضاً. في مطلع هذا الصيف، أصبحت إحدى شركات المحاسبة المعتمدة...
اقراء المزيداحصل على نظرة أكثر حدة للمخاطر البشرية، من خلال النهج الإيجابي الذي يتفوق على اختبار التصيد التقليدي.
