Vaši zaměstnanci loni připojili ke Googlu 47 aplikací. Můžete jmenovat jednu z nich?

12. května 2026 | Blog Vaši zaměstnanci loni připojili ke Googlu 47 aplikací. Můžete jmenovat jednu z nich?

Tokeny OAuth nevyprší, když zaměstnanci odejdou, hesla se změní nebo se aplikace stanou nefunkčními. Váš bezpečnostní program musí toto riziko pochopit a co nejdříve odstranit nepotřebná a opuštěná oprávnění.

Představte si náhradní klíč. Před šesti měsíci jste ho dali dodavateli, aby vám opravil vytápění, větrání a klimatizaci. Práce je hotová. Dodavatel odešel. Ale klíč stále funguje a vy jste si ho nikdy nepožádali zpět. To se víceméně stane pokaždé, když někdo ve vaší firmě připojí aplikaci třetí strany k Google Workspace nebo Microsoft 365 pomocí OAuth. Digitální klíče vytvářejí vaši zaměstnanci. Jejich platnost nevyprší a ve většině organizací je nikdo nesleduje, nekontroluje ani neodstraňuje, když už je nepotřebuje!

OAuth je systém, který stojí za tlačítky „Spojit se s Googlem“ a „Povolit přístup“, na která váš tým denně kliká. Umožňuje aplikacím číst váš kalendář, odesílat e-maily vaším jménem nebo stahovat data z vašeho cloudového úložiště, to vše bez sdílení vašeho skutečného hesla. To zní skvěle. Háček je v tom, že přístupový token, který vytvoří, vám zůstane v paměti dlouho poté, co zapomenete, že aplikace existuje. Nezruší se, když zaměstnanec odejde. Neresetuje se, když si někdo změní heslo. Vaše vícefaktorové ověřování nijak nezastaví útočníka, který již má platný token.

Mnoho organizací o tomto problému neví. Ještě méně jich ho řeší.

Výzkum od Materiální zabezpečení zjistili, že 80 % bezpečnostních lídrů považuje nespravované granty OAuth za kritické nebo významné riziko. Toto číslo je již léta vysoké. Povědomí o problému však nemusí být hlavním problémem, zmírnění této hrozby is.

45% organizace nedělají nic pro monitorování udělení OAuth ve velkém měřítku

33% spoléhají se na manuální sledování, jako jsou tabulky a ad hoc kontroly

Tabulka, která vám říká, které aplikace mají přístup, není totéž jako vědět, co tyto aplikace s tímto přístupem dělají. První je seznam. Druhým je zabezpečení. V současné době má většina týmů pouze tento seznam.

Skutečný útok, který se již stal

V letech 2024 a 2025 útočník známý jako UNC6395 (sledovaný jednotkou Palo Alto Unit 42) použil ukradené tokeny OAuth pro obnovení z platformy Drift, která se zaměřuje na prodej, k přístupu do prostředí Salesforce více než 700 organizací. Drift měl legitimní připojení OAuth k těmto účtům Salesforce. Útočník se těchto tokenů zmocnil, pravděpodobně prostřednictvím dřívějších phishingových útoků, a vnikl přímo dovnitř.

Co učinilo tento útok tak účinným
Nic nevypadalo podezřele. Tokeny byly platné. Aplikace byla důvěryhodná. K přihlášení vůbec nedošlo, protože se útočník vůbec nepřihlásil. Předložil existující token, k jehož použití již Drift dostal oprávnění. MFA v tom nehrál žádnou roli, protože nebylo zadáno žádné heslo. Uvnitř UNC6395 stáhl data a prohledal je, zda neposkytl přihlašovací údaje, jako jsou klíče AWS, tokeny Snowflake a hesla. Do útoku byly zapojeny i Cloudflare, PagerDuty a desítky dalších.

Poučení z toho nevyplývá, že Drift byla špatná aplikace. Poučení z toho vyplývá, že důvěryhodná aplikace se při instalaci může později stát rizikovou, pokud jsou její přihlašovací údaje odcizeny. Vaše bezpečnostní nástroje musí sledovat, co připojené aplikace dělají v průběhu času, nejen jaká oprávnění si vyžádaly první den.

Proč většina bezpečnostních nástrojů toto přehlíží

Většina bezpečnostních nástrojů OAuth pracuje v okamžiku připojení aplikace. Kontrolují, zda se požadovaná oprávnění zdají být nadměrná. Označují aplikace od neznámých dodavatelů. To je skutečně užitečné a měli byste to dělat. Ale samo o sobě to nestačí.

Známá a důvěryhodná aplikace s přiměřenými oprávněními by těmito kontrolami snadno prošla. Pokud by přihlašovací údaje této aplikace byly ukradeny o šest měsíců později, vaše kontrola při instalaci nic neodhalí. Riziko přišlo až poté.

Co vlastně zahrnuje dobré monitorování OAuth

  • Sledování chování aplikace v průběhu času, nejen při nastavení. Náhlé výkyvy v přístupu k datům, dotazy v neobvyklých hodinách nebo požadavky na datové typy, které aplikace obvykle ignoruje, to vše stojí za to nahlásit. Statické kontroly oprávnění tyto vzorce nikdy nezaznamenají.
  • Pochopení toho, čí účet je propojen. Token propojený s doručenou poštou manažera plnou citlivých smluv nese mnohem větší riziko než stejný token propojený s účtem nově přijatého zaměstnance. Vaše monitorování musí zohledňovat, k čemu propojený účet skutečně může dosáhnout.
  • Reagování správnou rychlostí. Zjevně škodlivá aplikace bez známého dodavatele a s neobvyklým chováním od prvního dne vyžaduje okamžitý zásah. Důvěryhodná integrace vykazující malou anomálii vyžaduje nejprve kontrolu člověkem. Váš proces reakce musí tyto dvě situace rozlišit.

OAuth byl vytvořen pro jednodušší dobu

Když byl OAuth navržen, typickým případem použití byl omezený přístup malého počtu aplikací schválených IT oddělením ke sdíleným kalendářům. To byla zvládnutelná situace. Dnes si každý zaměstnanec nezávisle připojuje nástroje umělé inteligence, aplikace pro psaní poznámek, automatizační platformy a doplňky produktivity ke svým pracovním účtům. Každé připojení vytváří token. Žádný z těchto tokenů automaticky nevyprší. Většina organizací neví, kolik jich má.

S tím, jak se nástroje umělé inteligence stávají standardem na pracovišti, bude růst počet připojení OAuth ve vašem prostředí. Úplné blokování používání nástrojů umělé inteligence zaměstnanci není realistické a stejně by to nezastavilo útok Drift, protože ten začal důvěryhodnou a schválenou integrací.

Co můžete dělat hned teď

Začněte tím, že si vyberete seznam všech aplikací OAuth připojených k vašemu prostředí Google Workspace nebo Microsoft 365. Obě platformy umožňují administrátorům provádět tyto akce bez použití nástrojů třetích stran. Hledejte aplikace, které nepoznáváte, aplikace propojené s účty lidí, kteří váš účet odešli, a aplikace s velmi širokými oprávněními, jako je „číst veškerou poštu“ nebo „přístup ke všem souborům“. To jsou vaše první priority, které je třeba zkontrolovat a zrušit.

Od té chvíle si vytvořte zvyk čtvrtletně kontrolovat udělení OAuth. Jakmile provedete počáteční vyčištění, zabere to méně času, než si myslíte, a zabráníte tak tomu, aby se seznam znovu vymkl kontrole. Když zaměstnanci odejdou, zahrňte zrušení OAuth do svého kontrolního seznamu pro odchod spolu s resetováním hesla a deaktivací účtu.


Nápověda od Googlu a Microsoftu:

Tokeny administrátorské konzole Google Workspace:

admin.google.com → Users → [User] → Security → Connected Applications

Kontrola oprávnění Microsoft Entra:

learn.microsoft.com/en-us/entra/identity/enterprise-apps/manage-application-permissions


Zdroje:


Nejnovější Blogy

Zůstaňte v obraze s nejnovějšími informacemi bezpečnostní informace

Objevte a sdílejte nejnovější trendy, tipy a osvědčené postupy v oblasti kybernetické bezpečnosti – a také nové hrozby, na které si dát pozor.

Ransomware jako model umělé inteligence vytvořený bez námahy

Ransomware jako model umělé inteligence vytvořený bez námahy

Výzkumníci hledali falešný nástroj pro zvýšení rozlišení fotografií a našli něco podivnějšího: ransomwarovou sadu, model umělé inteligence...

Více informací
CyberHoot je plně bezheslový: Pro administrátory přichází nativní podpora hesel

CyberHoot je plně bezheslový: Pro administrátory přichází nativní podpora hesel

CyberHoot na svém blogu čtyři roky tvrdí totéž: hesla jsou hlavním slabým článkem. Používají se opakovaně,...

Více informací
Nedávejte si vlastní gól: Přechytračte podvody s mistrovstvím světa 2026

Nedávejte si vlastní gól: Přechytračte podvody s mistrovstvím světa 2026

Mistrovství světa ve fotbale FIFA 2026 odstartovalo 11. června ve Spojených státech, Kanadě a Mexiku. Šest milionů fanoušků...

Více informací