OAuth, også kendt som Åben autorisation, er en åbent standard tilladelse ramme for token-baseret autorisation på internettet. OAuth gør det muligt for en slutbrugers kontooplysninger at blive brugt af tredjepartstjenester, såsom Facebook og Google, uden at brugerens kontooplysninger bliver afsløret for tredjeparten. OAuth fungerer som en mellemmand på vegne af slutbrugeren og giver tredjepartstjenesten et adgangstoken, der autoriserer deling af specifikke kontooplysninger. Processen til at indhente tokenet kaldes et autorisationsflow.
OAuth 1.0 blev først udgivet i 2007 som en godkendelsesmetode til Twitter Applikationsprogramgrænseflade (API). I 2010 offentliggjorde IETF OAuth-arbejdsgruppen det første udkast til OAuth 2.0-protokollen. Ligesom den oprindelige OAuth giver OAuth 2.0 brugerne mulighed for at give tredjepartsapplikationer adgang til webressourcer uden at dele en adgangskode. Det er dog en helt ny protokol og er ikke bagudkompatibel med OAuth 1.0. Opdaterede funktioner inkluderer et nyt autorisationskodeflow, der understøtter mobilapplikationer, forenklede signaturer og kortlivede tokens med langlivede autorisationer. Dette giver slutbrugerne mulighed for lettere at tilbagekalde tokens, når det ønskes.
OAuth bruges ofte til at konsolidere brugerlegitimationsoplysninger og strømline loginprocessen for brugere, så de ikke behøver at indtaste oplysninger, som andre onlinekonti allerede har, når de tilgår en onlinetjeneste.
OAuth er den underliggende teknologi, der bruges til webstedsgodkendelse af websteder, der lader brugere registrere sig eller logge ind med deres konto på et andet websted, såsom Facebook, Twitter, LinkedIn, Google, GitHub eller Bitbucket. Hvis en bruger f.eks. klikker på Facebook-loginmuligheden, når de logger ind på et andet websted, godkender Facebook dem, og det oprindelige websted logger dem ind med tilladelse fra Facebook.
OAuth og tilladelser til tredjepart Software som en service (SaaS) løsninger er noget, der bør overvåges af IT-personale. OAuth Denne mekanisme gør det nemt at sammenkoble applikationer, men mange overvejer ikke, hvad de mulige konsekvenser kan være. Når disse SaaS-apps og andre tilføjelser til SaaS-platforme beder om tilladelser, gives de normalt uden nærmere overvejelse, hvilket giver hackere flere muligheder for at få adgang til en virksomheds data. Dette sætter virksomheder i fare for forsyningskædeangreb, API-overtagelserog utilsigtet installeret ondsindede tredjepartsapps på virksomhedens enheder. Nogle sikkerhedsforskere er ikke tilhængere af OAuth-godkendelsesmekanismer og hævder, at de er fyldt med sårbarheder, der kan udnyttes af uerfarne programmer, der ikke sikrer deres API korrekt. Dette Portswigger.net-artikel skitserer mange af de potentielle trusler, der findes i forbindelse med OAuth-implementering.
CyberHoot-konklusionHvis du virkelig ønsker at implementere OAuth i din SMB, skal du holde dig til de mest almindelige leverandørimplementeringer fra virksomheder som okta, Azure AD eller RSA. Hver især har eksisteret i mange år, har været udsat for megen granskning af deres kodebase og er velfinansierede til at afbøde risici i deres API. Sørg også for at parre enhver OAuth-kildegodkendelsestjeneste med multi-faktor autentificering før du udsteder tokens til tredjeparter. Endelig bør din virksomhed virkelig udføre alle følgende cybersikkerhedsprogramforanstaltninger for at sikre, at din sikkerhed er i top:
Sikkerhedsbevi-dsthedstræning – Det første skridt inden for cybersikkerhed handler altid om at øge medarbejdernes bevidsthed. Når medarbejderne bliver mere opmærksomme på de risici og farer, som disse OAuth-mekanismer udgør, vil de være mere tøvende med at bruge dem.
Aktiver Multi-Factor Authentication – Det allerbedste, du kan gøre for at forbedre din organisations cloudsikkerhed, er at aktivere og håndhæve multi-faktor autentificering (MFA) for alle mulige konti. Denne praksis gælder især for dine primære e-mail- og samarbejdsplatforme, fordi det reducerer den skade, en angriber kan forårsage med stjålne legitimationsoplysninger.
Politik – Organisationer bør udarbejde en politik, der tvinger medarbejdere til at indsende anmodninger om tredjepartsapps. Dette kan implementeres i din organisations politik for acceptabel brug (AUP).
Ansæt SaaS-sikkerhed Overvågning – SaaS-sikkerhedsovervågning er et afgørende sikkerhedslag for din SaaS-stak. Det giver dig mulighed for at administrere medarbejderadgang til dine nødvendige SaaS-apps efter afdeling, konsolidere licenser og give dig hidtil uset indsigt i din SaaS-stak. Saligt er et fremragende eksempel på en platform, der kan alle tre ting og mere; det er et centralt SaaS-sikkerhedselement, når du sammensætter din IT-stak.
Administrer SaaS-adgang og adgangskoder – Nogle SaaS-applikationer kan ikke kobles til SSO-løsninger som tidligere nævnt. I disse situationer anbefaler CyberHoot at bruge en adgangskodeadministrator. Velrenommerede adgangskodeadministratorer som f.eks. LastPass, 1Password, DashLane eller Bitwarden giver brugerne mulighed for at generere stærke, unikke adgangskoder på 14+ tegn, gemme legitimationsoplysninger til websteder og gemme krypterede sikre noter. Disse værktøjer er også værdifulde, da de giver brugerne mulighed for sikkert at dele legitimationsoplysninger eller noter med betroede medarbejdere eller kunder.
Praktiske råd og sund fornuft gælder her. Sørg for, at dine brugere ved, at de ikke blindt skal acceptere alle de adgangstilladelser, som en SaaS-applikation anmoder om, på samme måde som at nægte en telefonapp adgang til din kontaktliste eller som standard adgang til dine positionsdata. Hvis adgangen ikke grundlæggende er nødvendig for at fungere, bør din standardposition altid være at nægte adgang.
Følgende anbefalinger vil hjælpe dig og din virksomhed med at forblive sikre mod de forskellige trusler, I kan stå over for i det daglige. Alle nedenstående forslag kan opnås ved at hyre CyberHoots vCISO-programudviklingstjenester.
Hver af disse anbefalinger, undtagen cyberforsikring, er indbygget i CyberHoots produkt og virtuelle Chief Information Security Officer-tjenester. Med CyberHoot kan du styre, træne, vurdere og teste dine medarbejdere. Besøg CyberHoot.com og tilmeld dig vores tjenester i dag. Fortsæt som minimum med at lære ved at tilmelde dig vores månedlige Nyhedsbreve om cybersikkerhed for at holde sig opdateret om de seneste cybersikkerhedsopdateringer.
kilder:
Yderligere læsning:
SaaS-applikationsadgang skaber sikkerhedsproblemer
Hvad er OAuth? Sådan fungerer Open Authorization Framework
Risici og udfordringer ved software som en service (SaaS)
Relaterede vilkår:
Software som en service (SaaS)
CyberHoot har også nogle andre ressourcer til rådighed. Nedenfor finder du links til alle vores ressourcer, du er velkommen til at tjekke dem ud, når du har lyst:
Bemærk: Hvis du vil abonnere på vores nyhedsbrev, skal du besøge et hvilket som helst link ovenfor (udover infografik), indtaste din e-mailadresse i højre side af siden og klikke på 'Send mig nyhedsbreve'.
Opdag og del de seneste cybersikkerhedstrends, tips og bedste praksisser – sammen med nye trusler, du skal være opmærksom på.
AI-værktøjer blev utroligt hurtigt en del af vores hverdag! En person på dit team skriver en e-mail med ChatGPT....
Læs mere
Du har set dem før. Et lille sort kamera på en pæl nær et vejkryds, et solpanel ovenpå, stille og roligt...
Læs mere
Skattesæsonen holder revisorer travlt beskæftiget, og det holder også svindlere travlt beskæftiget. Tidligere på sommeren blev et CPA-firma...
Læs mereFå et skarpere blik på menneskelige risici med den positive tilgang, der slår traditionel phishing-testning.
