أوث

9 يونيو 2022 | Cybrary أوث


تعريف oauth cybrary

قم بتأمين عملك مع CyberHoot اليوم!!!


سجّل الآن

أوث، المعروف أيضا باسم فتح إذن، هو جاكيت معيار ترخيص إطار ل على أساس الرمز المميز التفويض على الإنترنت. يُمكّن OAuth خدمات الطرف الثالث، مثل فيسبوك وجوجل، من استخدام معلومات حساب المستخدم النهائي دون الكشف عن بيانات اعتماده. يعمل كوسيط نيابةً عن المستخدم النهائي، حيث يزود الخدمة الخارجية برمز وصول يُجيز مشاركة معلومات حساب محددة. تُسمى عملية الحصول على الرمز "مسار التفويض".

تم إصدار OAuth 1.0 لأول مرة في عام 2007 كطريقة ترخيص لـ Twitter واجهة برمجة التطبيقات (API). في عام ٢٠١٠، نشرت مجموعة عمل IETF OAuth المسودة الأولى لبروتوكول OAuth 2010. وكما هو الحال مع OAuth الأصلي، يُتيح OAuth 2.0 للمستخدمين إمكانية منح تطبيقات الجهات الخارجية حق الوصول إلى موارد الويب دون مشاركة كلمة مرور. ومع ذلك، فهو بروتوكول جديد كليًا وغير متوافق مع OAuth 2.0. تتضمن الميزات المُحدثة تدفقًا جديدًا لرمز التفويض لاستيعاب تطبيقات الهاتف المحمول، وتوقيعات مُبسطة، و رموز قصيرة الأجل ذات تفويضات طويلة الأجل. يتيح هذا للمستخدمين النهائيين القدرة على إلغاء الرموز بسهولة أكبر عند الرغبة في ذلك.

غالبًا ما يتم استخدام OAuth لتوحيد بيانات اعتماد المستخدم وتبسيط عملية تسجيل الدخول للمستخدمين بحيث عندما يقومون بالوصول إلى خدمة عبر الإنترنت، لا يتعين عليهم إعادة إدخال المعلومات التي تمتلكها حسابات أخرى عبر الإنترنت بالفعل.

OAuth هي التقنية الأساسية المستخدمة لمصادقة مواقع الويب من قِبل المواقع التي تسمح للمستخدمين بالتسجيل أو تسجيل الدخول باستخدام حساباتهم على مواقع أخرى، مثل فيسبوك، وتويتر، ولينكدإن، وجوجل، وجيت هب، وبت باكيت. على سبيل المثال، إذا نقر مستخدم على خيار تسجيل الدخول إلى فيسبوك عند تسجيل الدخول إلى موقع آخر، يقوم فيسبوك بمصادقته، ويقوم الموقع الأصلي بتسجيل دخوله باستخدام إذن من فيسبوك.

ماذا يعني هذا بالنسبة للشركات الصغيرة والمتوسطة أو مزودي الخدمات المدارة؟

OAuth والأذونات لجهات خارجية البرمجيات كخدمة (ساس) الحلول هي شيء يجب على موظفي تكنولوجيا المعلومات مراقبته. أوث تُسهّل آلية ربط التطبيقات، لكن الكثيرين لا يُفكّرون في العواقب المحتملة. عندما تطلب تطبيقات SaaS والإضافات الأخرى لمنصات SaaS أذونات، تُمنح عادةً دون تردد، مما يُتيح فرصًا أكبر للمخترقين للوصول إلى بيانات الشركة. هذا يُعرّض الشركات لخطر... هجمات سلسلة التوريدعمليات الاستحواذ على واجهة برمجة التطبيقات، وقاموا بتثبيت تطبيقات ضارة تابعة لجهات خارجية على أجهزة الشركة عن غير قصد. بعض باحثي الأمن لا يُحبّذون آليات مصادقة OAuth، مُدّعين أنها مليئة بالثغرات الأمنية التي يُمكن استغلالها من قِبل برامج غير مُجرّبة لا تُؤمّن واجهة برمجة التطبيقات الخاصة بها بشكل صحيح. هذا مقالة من Portswigger.net يحدد العديد من التهديدات المحتملة الموجودة في تنفيذ OAuth.
خلاصة القول في CyberHoot
إذا كنت ترغب حقًا في تطبيق OAuth في شركتك الصغيرة والمتوسطة، فالتزم بتطبيقات الموردين الرئيسيين من شركات مثل Okta وAzure AD وRSA. فكل منها موجود منذ سنوات عديدة، وخضع لتدقيق مكثف في قاعدة بياناته البرمجية، ويتمتع بتمويل جيد للحد من المخاطر في واجهة برمجة التطبيقات (API). تأكد أيضًا من إقران أي خدمة مصادقة مصدر OAuth مع المصادقة متعددة العوامل قبل منح الرموز لأطراف ثالثة. أخيرًا، ينبغي لشركتك اتخاذ جميع إجراءات برنامج الأمن السيبراني التالية لضمان أمنها:  

تدريب توعية الحراس الخطوة الأولى في الأمن السيبراني تكمن دائمًا في توعية الموظفين. فبمجرد أن يصبحوا أكثر وعيًا بالمخاطر التي تُمثلها آليات OAuth، سيترددون أكثر في استخدامها.

تفعيل مصادقة متعددة العوامل - أفضل شيء يمكنك القيام به لتحسين أمان السحابة في مؤسستك هو تشغيله وتنفيذه مصادقة متعددة العوامل (MFA) لجميع الحسابات المحتملة. هذه الممارسة تنطبق بشكل خاص على منصات البريد الإلكتروني والتعاون الرئيسية لديك، لأنها تقلل من الضرر الذي قد يُسببه المهاجمون بسرقة بيانات الاعتماد.

السياسات ينبغي على المؤسسات وضع سياسة تُلزم الموظفين بتقديم طلبات لتطبيقات الجهات الخارجية. يُمكن تطبيق ذلك في سياسة الاستخدام المقبول (AUP) الخاصة بمؤسستكم. 

توظيف أمان SaaS مراقبة تُعدّ مراقبة أمان SaaS طبقة أمان أساسية لمجموعة SaaS الخاصة بك. فهي تُمكّنك من إدارة وصول الموظفين إلى تطبيقات SaaS المطلوبة حسب القسم، وتوحيد التراخيص، ومنحك رؤية شاملة لمجموعة SaaS الخاصة بك. بسعادة يعد مثالاً ممتازًا لمنصة يمكنها القيام بالثلاثة وأكثر؛ فهو عنصر أمان رئيسي في SaaS عند تجميع مجموعة تكنولوجيا المعلومات الخاصة بك.

إدارة الوصول وكلمات المرور الخاصة بـ SaaS - بعض تطبيقات SaaS لا يمكنها الارتباط بحلول تسجيل الدخول الأحادي (SSO) كما ذُكر سابقًا. في هذه الحالات، يُنصح باستخدام برنامج إدارة كلمات المرور. برامج إدارة كلمات المرور الموثوقة مثل LastPassتتيح أدوات مثل 1Password وDashLane وBitwarden للمستخدمين إنشاء كلمات مرور قوية وفريدة، تتكون من 14 حرفًا أو أكثر، وتخزين بيانات اعتماد مواقع الويب، وحفظ ملاحظات آمنة مشفرة. كما تُعدّ هذه الأدوات قيّمة، إذ تتيح للمستخدمين مشاركة بيانات الاعتماد أو الملاحظات بأمان مع موظفين أو عملاء موثوق بهم.

تنطبق هنا النصائح العملية والمنطق السليم. تأكد من أن مستخدميك يدركون عدم قبول جميع أذونات الوصول التي يطلبها تطبيق SaaS دون وعي، تمامًا كما لو أنك تمنع تطبيق هاتف من الوصول إلى قائمة جهات اتصالك أو من الوصول إلى بيانات موقعك افتراضيًا. إذا لم يكن الوصول ضروريًا للعمل بشكل أساسي، فيجب أن يكون رفض الوصول هو الوضع الافتراضي دائمًا.

توصيات CyberHoot الأساسية للأمن السيبراني

ستساعدك التوصيات التالية أنت وشركتك على البقاء آمنين في مواجهة التهديدات المختلفة التي قد تواجهها بشكل يومي. يمكن الحصول على جميع الاقتراحات المدرجة أدناه من خلال الاستعانة بخدمات تطوير برنامج vCISO من CyberHoot.

  1. حوكم موظفيك بالسياسات والإجراءات. ستحتاج إلى سياسة لكلمة المرور، وسياسة للاستخدام المقبول، وسياسة لمعالجة المعلومات، وبرنامج أمان معلومات مكتوب (WISP) كحد أدنى.
  2. تدريب الموظفين على كيفية اكتشاف وتجنب هجمات التصيد. اعتماد نظام إدارة التعلم مثل CyberHoot لتعليم الموظفين المهارات التي يحتاجونها ليكونوا أكثر ثقة وإنتاجية وأمانًا.
  3. اختبر موظفيك ضد هجمات التصيد الاحتيالي للتدرب عليها. يتيح اختبار التصيد الاحتيالي من CyberHoot للشركات اختبار موظفيها ضد هجمات تصيد احتيالي موثوقة، وإخضاع من يفشلون في ذلك لتدريب علاجي.
  4. نشر تكنولوجيا الأمن السيبراني الهامة بما في ذلك المصادقة الثنائية على جميع الحسابات المهمة. فعّل تصفية البريد العشوائي، وتحقق من النسخ الاحتياطية، ونشر حماية DNS. الحماية من الفيروسات، ومكافحة البرامج الضارة على جميع نقاط النهاية لديك.
  5. في عصر العمل من المنزل الحديث، تأكد من إدارة الأجهزة الشخصية المتصلة بشبكتك من خلال التحقق من أمانها (التصحيح، ومكافحة الفيروسات، وحماية DNS) أو حظر استخدامها بالكامل.
  6. إذا لم تخضع لتقييم مخاطر من جهة خارجية خلال العامين الماضيين، فعليك القيام بذلك الآن. يُعدّ إنشاء إطار عمل لإدارة المخاطر في مؤسستك أمرًا بالغ الأهمية لمعالجة أخطر المخاطر في وقتك ومالك المحدودين.
  7. اشترِ تأمينًا إلكترونيًا لحمايتك في حالات الفشل الكارثي. لا يختلف التأمين الإلكتروني عن تأمين السيارات أو الحرائق أو الفيضانات أو الحياة. فهو متاح لك عندما تكون في أمسّ الحاجة إليه.

جميع هذه التوصيات، باستثناء التأمين السيبراني، مُدمجة في منتجات CyberHoot وخدمات مسؤول أمن المعلومات الافتراضي. مع CyberHoot، يمكنك إدارة موظفيك وتدريبهم وتقييمهم واختبارهم. تفضل بزيارة سايبر هوت.كوم واشترك في خدماتنا اليوم. على الأقل، واصل التعلم من خلال التسجيل في دوراتنا الشهرية. نشرات الأمن السيبراني للبقاء على اطلاع بأحدث تحديثات الأمن السيبراني.

لمعرفة المزيد حول كيفية عمل OAuth، شاهد هذا الفيديو القصير الذي تبلغ مدته دقيقتين:

مصادر: 

TechTarget

Varonis

قراءة إضافية:

الوصول إلى تطبيقات SaaS يثير مخاوف أمنية

ما هو OAuth؟ كيف يعمل إطار عمل التفويض المفتوح؟

مخاطر وتحديات البرمجيات كخدمة (SaaS)

المصطلحات ذات الصلة:

البرمجيات كخدمة (ساس)

الدخول الموحد (SSO)

يوفر CyberHoot موارد أخرى متاحة لك. تجد أدناه روابط لجميع مواردنا، فلا تتردد في الاطلاع عليها وقتما تشاء: 

ملاحظة: إذا كنت ترغب في الاشتراك في النشرة الإخبارية الخاصة بنا، قم بزيارة أي رابط أعلاه (بالإضافة إلى الرسوم البيانية التوضيحية) وأدخل عنوان بريدك الإلكتروني على الجانب الأيمن من الصفحة، وانقر فوق ""أرسل لي الرسائل الإخبارية".

أحدث المدونات

ابق على اطلاع بأحدث المستجدات رؤى أمنية

اكتشف وشارك أحدث اتجاهات الأمن السيبراني والنصائح وأفضل الممارسات - إلى جانب التهديدات الجديدة التي يجب الحذر منها.

فريقك يتواصل بالفعل مع الذكاء الاصطناعي. إليك كيفية الحفاظ على أمان تكنولوجيا المعلومات.

فريقك يتواصل بالفعل مع الذكاء الاصطناعي. إليك كيفية الحفاظ على أمان تكنولوجيا المعلومات.

دخلت أدوات الذكاء الاصطناعي حياتنا العملية اليومية بسرعة مذهلة! أحد أعضاء فريقك يكتب بريدًا إلكترونيًا باستخدام ChatGPT...

اقراء المزيد
ما الذي تعلمه كاميرات المراقبة الجماعية لكل شركة عن البيانات والثقة؟

ما الذي تعلمه كاميرات المراقبة الجماعية لكل شركة عن البيانات والثقة؟

لقد رأيتموها من قبل. كاميرا سوداء صغيرة مثبتة على عمود قرب تقاطع طرق، وفوقها لوحة شمسية، بهدوء...

اقراء المزيد
الإلحاح، والعاطفة، والسلطة: كيف كاد أحد المحتالين أن يتسلل إلى شركة محاسبة معتمدة

الإلحاح، والعاطفة، والسلطة: كيف كاد أحد المحتالين أن يتسلل إلى شركة محاسبة معتمدة

يُبقي موسم الضرائب المحاسبين مشغولين، كما يُبقي المحتالين مشغولين أيضاً. في مطلع هذا الصيف، أصبحت إحدى شركات المحاسبة المعتمدة...

اقراء المزيد