OAuth

9. juni 2022 | Cybrary OAuth


oauth cybrary definition

Sikr din virksomhed med CyberHoot i dag!!!


Tilmeld dig nu

OAuth, også kendt som Åben autorisation, er en åbent standard tilladelse ramme for token-baseret autorisation på internettet. OAuth gør det muligt for en slutbrugers kontooplysninger at blive brugt af tredjepartstjenester, såsom Facebook og Google, uden at brugerens kontooplysninger bliver afsløret for tredjeparten. OAuth fungerer som en mellemmand på vegne af slutbrugeren og giver tredjepartstjenesten et adgangstoken, der autoriserer deling af specifikke kontooplysninger. Processen til at indhente tokenet kaldes et autorisationsflow.

OAuth 1.0 blev først udgivet i 2007 som en godkendelsesmetode til Twitter Applikationsprogramgrænseflade (API). I 2010 offentliggjorde IETF OAuth-arbejdsgruppen det første udkast til OAuth 2.0-protokollen. Ligesom den oprindelige OAuth giver OAuth 2.0 brugerne mulighed for at give tredjepartsapplikationer adgang til webressourcer uden at dele en adgangskode. Det er dog en helt ny protokol og er ikke bagudkompatibel med OAuth 1.0. Opdaterede funktioner inkluderer et nyt autorisationskodeflow, der understøtter mobilapplikationer, forenklede signaturer og kortlivede tokens med langlivede autorisationer. Dette giver slutbrugerne mulighed for lettere at tilbagekalde tokens, når det ønskes.

OAuth bruges ofte til at konsolidere brugerlegitimationsoplysninger og strømline loginprocessen for brugere, så de ikke behøver at indtaste oplysninger, som andre onlinekonti allerede har, når de tilgår en onlinetjeneste.

OAuth er den underliggende teknologi, der bruges til webstedsgodkendelse af websteder, der lader brugere registrere sig eller logge ind med deres konto på et andet websted, såsom Facebook, Twitter, LinkedIn, Google, GitHub eller Bitbucket. Hvis en bruger f.eks. klikker på Facebook-loginmuligheden, når de logger ind på et andet websted, godkender Facebook dem, og det oprindelige websted logger dem ind med tilladelse fra Facebook.

Hvad betyder dette for en SMB eller MSP?

OAuth og tilladelser til tredjepart Software som en service (SaaS) løsninger er noget, der bør overvåges af IT-personale. OAuth Denne mekanisme gør det nemt at sammenkoble applikationer, men mange overvejer ikke, hvad de mulige konsekvenser kan være. Når disse SaaS-apps og andre tilføjelser til SaaS-platforme beder om tilladelser, gives de normalt uden nærmere overvejelse, hvilket giver hackere flere muligheder for at få adgang til en virksomheds data. Dette sætter virksomheder i fare for forsyningskædeangrebAPI-overtagelserog utilsigtet installeret ondsindede tredjepartsapps på virksomhedens enheder. Nogle sikkerhedsforskere er ikke tilhængere af OAuth-godkendelsesmekanismer og hævder, at de er fyldt med sårbarheder, der kan udnyttes af uerfarne programmer, der ikke sikrer deres API korrekt. Dette Portswigger.net-artikel skitserer mange af de potentielle trusler, der findes i forbindelse med OAuth-implementering.
CyberHoot-konklusion
Hvis du virkelig ønsker at implementere OAuth i din SMB, skal du holde dig til de mest almindelige leverandørimplementeringer fra virksomheder som okta, Azure AD eller RSA. Hver især har eksisteret i mange år, har været udsat for megen granskning af deres kodebase og er velfinansierede til at afbøde risici i deres API. Sørg også for at parre enhver OAuth-kildegodkendelsestjeneste med multi-faktor autentificering før du udsteder tokens til tredjeparter. Endelig bør din virksomhed virkelig udføre alle følgende cybersikkerhedsprogramforanstaltninger for at sikre, at din sikkerhed er i top:  

Sikkerhedsbevi-dsthedstræning – Det første skridt inden for cybersikkerhed handler altid om at øge medarbejdernes bevidsthed. Når medarbejderne bliver mere opmærksomme på de risici og farer, som disse OAuth-mekanismer udgør, vil de være mere tøvende med at bruge dem.

Aktiver Multi-Factor Authentication – Det allerbedste, du kan gøre for at forbedre din organisations cloudsikkerhed, er at aktivere og håndhæve multi-faktor autentificering (MFA) for alle mulige konti. Denne praksis gælder især for dine primære e-mail- og samarbejdsplatforme, fordi det reducerer den skade, en angriber kan forårsage med stjålne legitimationsoplysninger.

Politik – Organisationer bør udarbejde en politik, der tvinger medarbejdere til at indsende anmodninger om tredjepartsapps. Dette kan implementeres i din organisations politik for acceptabel brug (AUP). 

Ansæt SaaS-sikkerhed Overvågning – SaaS-sikkerhedsovervågning er et afgørende sikkerhedslag for din SaaS-stak. Det giver dig mulighed for at administrere medarbejderadgang til dine nødvendige SaaS-apps efter afdeling, konsolidere licenser og give dig hidtil uset indsigt i din SaaS-stak. Saligt er et fremragende eksempel på en platform, der kan alle tre ting og mere; det er et centralt SaaS-sikkerhedselement, når du sammensætter din IT-stak.

Administrer SaaS-adgang og adgangskoder – Nogle SaaS-applikationer kan ikke kobles til SSO-løsninger som tidligere nævnt. I disse situationer anbefaler CyberHoot at bruge en adgangskodeadministrator. Velrenommerede adgangskodeadministratorer som f.eks. LastPass, 1Password, DashLane eller Bitwarden giver brugerne mulighed for at generere stærke, unikke adgangskoder på 14+ tegn, gemme legitimationsoplysninger til websteder og gemme krypterede sikre noter. Disse værktøjer er også værdifulde, da de giver brugerne mulighed for sikkert at dele legitimationsoplysninger eller noter med betroede medarbejdere eller kunder.

Praktiske råd og sund fornuft gælder her. Sørg for, at dine brugere ved, at de ikke blindt skal acceptere alle de adgangstilladelser, som en SaaS-applikation anmoder om, på samme måde som at nægte en telefonapp adgang til din kontaktliste eller som standard adgang til dine positionsdata. Hvis adgangen ikke grundlæggende er nødvendig for at fungere, bør din standardposition altid være at nægte adgang.

CyberHoots minimumsanbefalinger til essentiel cybersikkerhed

Følgende anbefalinger vil hjælpe dig og din virksomhed med at forblive sikre mod de forskellige trusler, I kan stå over for i det daglige. Alle nedenstående forslag kan opnås ved at hyre CyberHoots vCISO-programudviklingstjenester.

  1. Styr medarbejderne med politikker og procedurer. Du skal som minimum have en adgangskodepolitik, en politik for acceptabel brug, en politik for informationshåndtering og et skriftligt informationssikkerhedsprogram (WISP).
  2. Træn medarbejderne i, hvordan de kan opdage og undgå phishing-angrebIndfør et læringsstyringssystem som CyberHoot for at lære medarbejderne de færdigheder, de har brug for, for at blive mere selvsikre, produktive og sikre.
  3. Test medarbejdere med phishing-angreb for at øve dig. CyberHoots phish-test giver virksomheder mulighed for at teste medarbejdere med troværdige phishing-angreb og give dem, der fejler, træning i afhjælpende phishing.
  4. Implementer kritisk cybersikkerhedsteknologi, herunder to-faktor autentificering på alle kritiske konti. Aktivér e-mail SPAM-filtrering, valider sikkerhedskopier og implementer DNS-beskyttelse, antivirusog anti-malware på alle dine endpoints.
  5. I den moderne hjemmearbejdstid skal du sørge for at administrere personlige enheder, der opretter forbindelse til dit netværk, ved at validere deres sikkerhed (patches, antivirus, DNS-beskyttelse) eller helt forbyde deres brug.
  6. Hvis du ikke har fået foretaget en risikovurdering af en tredjepart inden for de sidste 3 år, bør du få en nu. Det er afgørende at etablere en risikostyringsramme i din organisation for at håndtere dine mest alvorlige risici med din begrænsede tid og dine penge.
  7. Køb cyberforsikring for at beskytte dig i en katastrofal nødsituation. Cyberforsikring er ikke anderledes end bil-, brand-, oversvømmelses- eller livsforsikring. Den er der, når du har mest brug for den.

Hver af disse anbefalinger, undtagen cyberforsikring, er indbygget i CyberHoots produkt og virtuelle Chief Information Security Officer-tjenester. Med CyberHoot kan du styre, træne, vurdere og teste dine medarbejdere. Besøg CyberHoot.com og tilmeld dig vores tjenester i dag. Fortsæt som minimum med at lære ved at tilmelde dig vores månedlige Nyhedsbreve om cybersikkerhed for at holde sig opdateret om de seneste cybersikkerhedsopdateringer.

For at lære mere om, hvordan OAuth fungerer, kan du se denne korte video på 2 minutter:

kilder: 

TechTarget

Varonis

Yderligere læsning:

SaaS-applikationsadgang skaber sikkerhedsproblemer

Hvad er OAuth? Sådan fungerer Open Authorization Framework

Risici og udfordringer ved software som en service (SaaS)

Relaterede vilkår:

Software som en service (SaaS)

Single Sign-On (SSO)

CyberHoot har også nogle andre ressourcer til rådighed. Nedenfor finder du links til alle vores ressourcer, du er velkommen til at tjekke dem ud, når du har lyst: 

Bemærk: Hvis du vil abonnere på vores nyhedsbrev, skal du besøge et hvilket som helst link ovenfor (udover infografik), indtaste din e-mailadresse i højre side af siden og klikke på 'Send mig nyhedsbreve'.

Nyeste Blogs

Hold dig skarp med det nyeste sikkerhedsindsigt

Opdag og del de seneste cybersikkerhedstrends, tips og bedste praksisser – sammen med nye trusler, du skal være opmærksom på.

Dit team taler allerede med AI. Sådan holder du IT sikker.

Dit team taler allerede med AI. Sådan holder du IT sikker.

AI-værktøjer blev utroligt hurtigt en del af vores hverdag! En person på dit team skriver en e-mail med ChatGPT....

Læs mere
Hvad flokkameraer lærer alle virksomheder om data og tillid

Hvad flokkameraer lærer alle virksomheder om data og tillid

Du har set dem før. Et lille sort kamera på en pæl nær et vejkryds, et solpanel ovenpå, stille og roligt...

Læs mere
Hastighed, følelser, autoritet: Hvordan en svindler næsten kom ind i et CPA-firma

Hastighed, følelser, autoritet: Hvordan en svindler næsten kom ind i et CPA-firma

Skattesæsonen holder revisorer travlt beskæftiget, og det holder også svindlere travlt beskæftiget. Tidligere på sommeren blev et CPA-firma...

Læs mere