Der Zugriff auf SaaS-Anwendungen führt zu Sicherheitsbedenken

7. Juni 2022 | Blog Der Zugriff auf SaaS-Anwendungen führt zu Sicherheitsbedenken


Sichern Sie Ihr Unternehmen noch heute mit CyberHoot!!!


Jetzt anmelden

Software-as-a-Service (SaaS) -Anwendungen haben Unternehmen im letzten Jahrzehnt grundlegend verändert und ihnen einen enormen Mehrwert geboten. Die Pandemie zwang viele Unternehmen, ihre Mitarbeiter von büro- oder desktopbasierten Anwendungen auf cloudbasierte SaaS-Lösungen umzustellen. Diese SaaS-Anwendungen umfassen alles von Bürosoftware bis hin zu leistungsstarken Kommunikationstools. Zu den bekanntesten Business-Anwendungen zählen Salesforce , Google Workspace , Slack , HubSpot , Microsoft Office 365 und Zoom.

Die meisten Nutzer denken nicht lange nach, wenn sie eine benötigte App mit ihrem Google Workspace, ihrer O365-Umgebung oder ähnlichen Diensten verbinden. Einfache Aktionen, die Nutzer ausführen, wie das Erstellen einer E-Mail oder das Aktualisieren eines Kontakts in einem CRM-System , können zahlreiche weitere automatische Aktionen und Benachrichtigungen in den jeweiligen Plattformen auslösen.

Wie kommt es dazu?

OAuth- und Single Sign-On-Technologien vereinfachen die Authentifizierung und ermöglichen die kontrollierte Vergabe von Zugriffsrechten. Eine Anwendung fordert in Form von Berechtigungen (Scopes ) die Autorisierung des Nutzers für bestimmte Zugriffsrechte an. Eine App kann einen oder mehrere Scopes anfordern. Durch die Genehmigung der Scopes erteilt der Nutzer diesen Apps die Berechtigung, Code auszuführen, um im Hintergrund Logik in seiner Umgebung abzuwickeln. Diese Apps können harmlos oder so bedrohlich wie eine ausführbare Datei sein.

Wie die Abbildung unten zeigt, vereinfacht der OAuth- Mechanismus die Verbindung von Anwendungen, doch viele Anwender bedenken nicht die möglichen Folgen. Wenn diese Apps und andere Add-ons für SaaS-Plattformen Berechtigungen anfordern, werden diese meist ohne Weiteres erteilt. Dadurch eröffnen sich Hackern mehr Möglichkeiten, Zugriff auf Unternehmensdaten zu erlangen. Dies birgt das Risiko von Lieferkettenangriffen , API-Übernahmen und der unbeabsichtigten Installation schädlicher Drittanbieter-Apps auf Firmengeräten.

SaaS-Berechtigungsanfrage

Wenn es um lokale Rechner und ausführbare Dateien geht, verfügen Unternehmen bereits über integrierte Kontrollmechanismen, die es Sicherheitsteams ermöglichen, Schadprogramme und -dateien zu blockieren. Dies muss auch bei SaaS-Anwendungen der Fall sein.

Was sollte Ihr Unternehmen oder MSP tun?

Sicherheitsschulung – Der erste Schritt in der Cybersicherheit besteht stets darin, das Bewusstsein der Mitarbeiter zu schärfen. Sobald die Mitarbeiter die Risiken und Gefahren der OAuth-Mechanismen besser verstehen, werden sie diese eher meiden.

Aktivieren Sie die Multi-Faktor-Authentifizierung – Die beste Maßnahme zur Verbesserung der Cloud-Sicherheit Ihres Unternehmens ist die Aktivierung und Durchsetzung der Multi-Faktor-Authentifizierung (MFA) für alle Konten. Dies gilt insbesondere für Ihre primären E-Mail- und Kollaborationsplattformen, da so der Schaden, den Angreifer mit gestohlenen Zugangsdaten anrichten können, deutlich reduziert wird.

Richtlinien – Organisationen sollten eine Richtlinie erstellen, die Mitarbeiter dazu verpflichtet, Anfragen für Apps von Drittanbietern einzureichen. Dies kann in die Nutzungsrichtlinie (Acceptable Use Policy, AUP) Ihrer Organisation integriert werden.

Setzen Sie SaaS-Sicherheitsüberwachung ein SaaS-Sicherheitsüberwachung ist eine entscheidende Sicherheitsebene für Ihre SaaS-Infrastruktur. Sie ermöglicht Ihnen die abteilungsspezifische Verwaltung des Mitarbeiterzugriffs auf Ihre benötigten SaaS-Anwendungen, die Konsolidierung von Lizenzen und bietet Ihnen beispiellose Transparenz über Ihre gesamte SaaS-Infrastruktur. Blissfully ist ein hervorragendes Beispiel für eine Plattform, die all dies und mehr bietet; sie ist ein zentrales Element der SaaS-Sicherheit beim Aufbau Ihrer IT-Infrastruktur.

SaaS-Zugriffe und Passwörter verwalten – Wie bereits erwähnt, lassen sich einige SaaS-Anwendungen nicht in SSO-Lösungen integrieren. In solchen Fällen empfiehlt CyberHoot die Verwendung eines Passwort-Managers. Seriöse Passwort-Manager wie LastPass , 1Password, DashLane oder Bitwarden ermöglichen es Nutzern, starke, einzigartige Passwörter mit mindestens 14 Zeichen zu generieren, Zugangsdaten für Websites zu speichern und verschlüsselte Notizen anzulegen. Diese Tools sind auch deshalb wertvoll, weil sie es Nutzern ermöglichen, Zugangsdaten oder Notizen sicher mit vertrauenswürdigen Mitarbeitern oder Kunden zu teilen.

Hier sind praktische Ratschläge und gesunder Menschenverstand angebracht. Stellen Sie sicher, dass Ihre Benutzer wissen, dass sie nicht alle von einer SaaS-Anwendung angeforderten Zugriffsberechtigungen blind akzeptieren dürfen, genauso wenig wie einer Telefon-App standardmäßig den Zugriff auf Ihre Kontaktliste oder Ihre Standortdaten verweigern. Wenn der Zugriff für die grundlegende Funktion nicht erforderlich ist, sollten Sie ihn standardmäßig immer verweigern.

CyberHoots Mindestempfehlungen zur Cybersicherheit

Die folgenden Empfehlungen helfen Ihnen und Ihrem Unternehmen, sich vor den vielfältigen Bedrohungen des täglichen Lebens zu schützen. Alle unten aufgeführten Vorschläge erhalten Sie durch die Inanspruchnahme der vCISO-Programmentwicklungsdienste von CyberHoot.

  1. Kontrollieren Sie Ihre Mitarbeiter mit Richtlinien und Verfahren. Sie benötigen mindestens eine Kennwortrichtlinie, eine Richtlinie zur akzeptablen Nutzung, eine Richtlinie zum Umgang mit Informationen und ein schriftliches Informationssicherheitsprogramm (WISP).
  2. Schulen Sie Ihre Mitarbeiter darin, wie sie Phishing-Attacken. Führen Sie ein Lernmanagementsystem wie CyberHoot ein, um Ihren Mitarbeitern die Fähigkeiten beizubringen, die sie benötigen, um selbstbewusster, produktiver und sicherer zu sein.
  3. Testen Sie Ihre Mitarbeiter mit Phishing-Angriffen. Mit den Phishing-Tests von CyberHoot können Unternehmen ihre Mitarbeiter mit glaubwürdigen Phishing-Angriffen testen und diejenigen, die scheitern, einem Phishing-Training unterziehen.
  4. Einsatz kritischer Cybersicherheitstechnologie, einschließlich Zwei-Faktor-Authentifizierung auf allen kritischen Konten. Aktivieren Sie E-Mail-SPAM-Filter, validieren Sie Backups und implementieren Sie DNS-Schutz. Antivirusund Anti-Malware auf allen Ihren Endpunkten.
  5. Stellen Sie im modernen Zeitalter der Heimarbeit sicher, dass Sie die Verbindung zu Ihrem Netzwerk herstellende private Geräte verwalten, indem Sie deren Sicherheit (Patches, Virenschutz, DNS-Schutz) validieren oder ihre Verwendung vollständig verbieten.
  6. Wenn Sie in den letzten zwei Jahren keine Risikobewertung durch Dritte durchführen ließen, sollten Sie jetzt eine durchführen lassen. Die Etablierung eines Risikomanagement-Rahmens in Ihrem Unternehmen ist entscheidend, um Ihre größten Risiken mit der begrenzten Zeit und dem begrenzten Geld zu bewältigen.
  7. Schließen Sie eine Cyber-Versicherung ab, um sich im Ernstfall abzusichern. Eine Cyber-Versicherung unterscheidet sich nicht von einer Auto-, Feuer-, Hochwasser- oder Lebensversicherung. Sie ist für Sie da, wenn Sie sie am meisten brauchen.

Alle diese Empfehlungen, mit Ausnahme der Cyberversicherung, sind in die Produkte und virtuellen CISO-Services von CyberHoot integriert. Mit CyberHoot können Sie Ihre Mitarbeiter führen, schulen, beurteilen und testen. Besuchen Sie CyberHoot.com und registrieren Sie sich noch heute für unsere Services. Bleiben Sie zumindest durch die Anmeldung zu unseren monatlichen Cybersicherheits-Newslettern stets über die neuesten Entwicklungen informiert.

Deep Dive: Die Anatomie eines API-Angriffs (7 Min.)

Quellen:

Die Hacker Nachrichten

Risiken und Herausforderungen von Software as a Service (SaaS)

Weitere Ressourcen: 

Software as a Service (SaaS)-Vlog

Software as a Service (SaaS) Cybrary-Begriff

Neueste Blogs

Bleiben Sie auf dem Laufenden mit den neuesten Sicherheitseinblicke

Entdecken und teilen Sie die neuesten Trends, Tipps und Best Practices zur Cybersicherheit – sowie neue Bedrohungen, vor denen Sie sich in Acht nehmen sollten.

Wenn Sie von „Apple Support“ zurückgerufen werden, legen Sie auf.

Wenn Sie von „Apple Support“ zurückgerufen werden, legen Sie auf.

Autorin: Katie Boquetti | Redaktion: Craig Taylor Kommentar von Craig Taylor: Der Blogbeitrag dieser Woche enthält...

Weiterlesen
Lernen Sie Manic kennen: Die Android-Malware mit einem heimtückischen Backup-Plan

Lernen Sie Manic kennen: Die Android-Malware mit einem heimtückischen Backup-Plan

Hin und wieder taucht eine Schadsoftware mit einem so raffinierten Trick auf, dass Sicherheitsforscher innehalten und...

Weiterlesen
SonicWalls Zero-Day-Problem: Was kleine Unternehmen über INC-Ransomware wissen müssen

SonicWalls Zero-Day-Problem: Was kleine Unternehmen über INC-Ransomware wissen müssen

Autor: Craig Taylor Ich kann kein Café besuchen, keine Runde Golf spielen, kein freundliches Gespräch führen mit...

Weiterlesen