OAuth, auch bekannt als Autorisierung öffnenist ein XNUMXh geöffnet Standard Genehmigung Rahmen für die Token-basiert Autorisierung im Internet. OAuth ermöglicht die Nutzung der Kontoinformationen eines Endbenutzers durch Drittanbieterdienste wie Facebook und Google, ohne dass die Kontoanmeldeinformationen dem Drittanbieter offengelegt werden. OAuth fungiert als Vermittler im Auftrag des Endbenutzers und stellt dem Drittanbieterdienst ein Zugriffstoken zur Verfügung, das die Freigabe bestimmter Kontoinformationen autorisiert. Der Prozess zum Erhalt des Tokens wird als Autorisierungsablauf bezeichnet.
OAuth 1.0 wurde erstmals 2007 als Autorisierungsmethode für Twitter veröffentlicht. Anwendungsprogrammierschnittstelle (API). Im Jahr 2010 veröffentlichte die IETF OAuth Working Group den ersten Entwurf des OAuth 2.0-Protokolls. Wie das ursprüngliche OAuth ermöglicht OAuth 2.0 Benutzern, Drittanbieteranwendungen Zugriff auf Webressourcen zu gewähren, ohne ein Passwort weitergeben zu müssen. Es handelt sich jedoch um ein völlig neues Protokoll und ist nicht abwärtskompatibel zu OAuth 1.0. Zu den aktualisierten Funktionen gehören ein neuer Autorisierungscodefluss für mobile Anwendungen, vereinfachte Signaturen und kurzlebige Token mit langlebigen Autorisierungen. Dies bietet Endbenutzern die Möglichkeit, Token bei Bedarf einfacher zu widerrufen.
OAuth wird häufig verwendet, um Benutzeranmeldeinformationen zu konsolidieren und den Anmeldevorgang für Benutzer zu optimieren, sodass sie beim Zugriff auf einen Onlinedienst Informationen, die bereits in anderen Online-Konten vorhanden sind, nicht erneut eingeben müssen.
OAuth ist die zugrunde liegende Technologie für die Website-Authentifizierung von Websites, die Benutzern die Registrierung oder Anmeldung mit ihrem Konto bei einer anderen Website wie Facebook, Twitter, LinkedIn, Google, GitHub oder Bitbucket ermöglichen. Klickt ein Benutzer beispielsweise bei der Anmeldung auf einer anderen Website auf die Facebook-Anmeldeoption, wird er von Facebook authentifiziert und die ursprüngliche Website meldet ihn mit der von Facebook erhaltenen Berechtigung an.
OAuth und Berechtigungen für Drittanbieter Software as a Service (SaaS) Lösungen sollten von IT-Mitarbeitern überwacht werden. Die OAuth Der Mechanismus erleichtert die Verbindung von Anwendungen, aber viele bedenken nicht die möglichen Folgen. Wenn diese SaaS-Apps und andere Add-ons für SaaS-Plattformen nach Berechtigungen fragen, werden diese meist ohne zu zögern erteilt. Das eröffnet Hackern mehr Möglichkeiten, auf Unternehmensdaten zuzugreifen. Dies birgt für Unternehmen Risiken für Angriffe auf die Lieferkette, API-Übernahmenund installierte unbeabsichtigt schädliche Drittanbieter-Apps auf Unternehmensgeräten. Einige Sicherheitsforscher sind keine Fans von OAuth-Authentifizierungsmechanismen und behaupten, diese seien voller Schwachstellen, die von unerfahrenen Programmen ausgenutzt werden könnten, die ihre API nicht korrekt sichern. Dies Portswigger.net-Artikel beschreibt viele der potenziellen Bedrohungen, die bei der OAuth-Implementierung auftreten.
Fazit zu CyberHootWenn Sie OAuth wirklich in Ihrem KMU implementieren möchten, bleiben Sie bei den gängigen Anbieterimplementierungen von Unternehmen wie Okta, Azure AD oder RSA. Alle diese Anbieter sind seit vielen Jahren im Einsatz, wurden einer eingehenden Prüfung ihrer Codebasis unterzogen und verfügen über ausreichende Mittel, um die Risiken in ihrer API zu minimieren. Stellen Sie außerdem sicher, dass Sie jeden OAuth-Quellauthentifizierungsdienst mit Multi-Faktor-Authentifizierung bevor Sie Token an Dritte vergeben. Schließlich sollte Ihr Unternehmen alle folgenden Maßnahmen im Rahmen seines Cybersicherheitsprogramms ergreifen, um die Sicherheit zu gewährleisten:
Sicherheitsbewuss-tseinstraining Der erste Schritt zur Cybersicherheit besteht immer darin, die Mitarbeiter zu sensibilisieren. Sobald sich die Mitarbeiter der Risiken und Gefahren dieser OAuth-Mechanismen bewusster werden, werden sie zögern, diese zu nutzen.
Ermöglichen Multi-Faktor-Authentifizierung – Das Beste, was Sie tun können, um die Cloud-Sicherheit Ihres Unternehmens zu verbessern, ist die Aktivierung und Durchsetzung Multi-Faktor-Authentifizierung (MFA) für alle möglichen Konten. Diese Vorgehensweise gilt insbesondere für Ihre primären E-Mail- und Collaboration-Plattformen, da sie den Schaden verringert, den ein Angreifer mit gestohlenen Anmeldeinformationen anrichten kann.
Richtlinien – Organisationen sollten Richtlinien erstellen, die Mitarbeiter dazu verpflichten, Anfragen für Drittanbieter-Apps zu stellen. Dies kann in der Nutzungsrichtlinie (AUP) Ihrer Organisation implementiert werden.
Setzen Sie SaaS-Sicherheit ein Überwachung – Die SaaS-Sicherheitsüberwachung ist eine entscheidende Sicherheitsebene für Ihren SaaS-Stack. Sie ermöglicht Ihnen, den Mitarbeiterzugriff auf Ihre benötigten SaaS-Apps abteilungsweise zu verwalten, Lizenzen zu konsolidieren und einen beispiellosen Einblick in Ihren SaaS-Stack zu erhalten. Glückselig ist ein hervorragendes Beispiel für eine Plattform, die alle drei und noch mehr kann; sie ist ein zentrales SaaS-Sicherheitselement beim Zusammenstellen Ihres IT-Stacks.
SaaS-Zugriff und Passwörter verwalten – Einige SaaS-Anwendungen können, wie bereits erwähnt, nicht an SSO-Lösungen angebunden werden. Für diese Fälle empfiehlt CyberHoot die Verwendung eines Passwort-Managers. Seriöse Passwort-Manager wie LastpassMit , 1Password, DashLane oder Bitwarden können Nutzer sichere, einzigartige Passwörter mit mindestens 14 Zeichen generieren, Anmeldeinformationen für Websites speichern und verschlüsselte sichere Notizen speichern. Diese Tools sind außerdem wertvoll, da sie den sicheren Austausch von Anmeldeinformationen oder Notizen mit vertrauenswürdigen Mitarbeitern oder Kunden ermöglichen.
Hier sind praktische Ratschläge und gesunder Menschenverstand angebracht. Stellen Sie sicher, dass Ihre Benutzer wissen, dass sie nicht alle von einer SaaS-Anwendung angeforderten Zugriffsberechtigungen blind akzeptieren dürfen, genauso wenig wie einer Telefon-App standardmäßig den Zugriff auf Ihre Kontaktliste oder Ihre Standortdaten verweigern. Wenn der Zugriff für die grundlegende Funktion nicht erforderlich ist, sollten Sie ihn standardmäßig immer verweigern.
Die folgenden Empfehlungen helfen Ihnen und Ihrem Unternehmen dabei, vor den verschiedenen Bedrohungen, denen Sie täglich ausgesetzt sein können, geschützt zu bleiben. Alle unten aufgeführten Vorschläge können durch die Beauftragung der vCISO-Programmentwicklungsdienste von CyberHoot umgesetzt werden.
Alle diese Empfehlungen, mit Ausnahme der Cyber-Versicherung, sind in CyberHoots Produkt und den virtuellen Chief Information Security Officer-Services integriert. Mit CyberHoot können Sie Ihre Mitarbeiter steuern, schulen, bewerten und testen. Besuchen Sie CyberHoot.com und melden Sie sich noch heute für unsere Dienste an. Lernen Sie zumindest weiter, indem Sie sich für unseren monatlichen Newsletter zur Cybersicherheit um über aktuelle Updates zur Cybersicherheit auf dem Laufenden zu bleiben.
Quellen:
Weitere Leseempfehlungen:
Der Zugriff auf SaaS-Anwendungen führt zu Sicherheitsbedenken
Was ist OAuth? So funktioniert das Open Authorization Framework
Risiken und Herausforderungen von Software as a Service (SaaS)
Verwandte Begriffe:
CyberHoot stellt Ihnen weitere Ressourcen zur Verfügung. Nachfolgend finden Sie Links zu allen unseren Ressourcen. Schauen Sie sich diese jederzeit gerne an:
Hinweis: Wenn Sie unseren Newsletter abonnieren möchten, besuchen Sie einen der oben stehenden Links (außer Infografiken), geben Sie Ihre E-Mail-Adresse auf der rechten Seite ein und klicken Sie auf „Senden Sie mir Newsletter.
Entdecken und teilen Sie die neuesten Trends, Tipps und Best Practices zur Cybersicherheit – sowie neue Bedrohungen, vor denen Sie sich in Acht nehmen sollten.
KI-Tools haben sich unglaublich schnell in unseren Arbeitsalltag eingeschlichen! Jemand aus Ihrem Team schreibt eine E-Mail mit ChatGPT....
Weiterlesen
Sie kennen sie schon. Eine kleine schwarze Kamera an einem Mast in der Nähe einer Kreuzung, ein Solarpanel darauf, unauffällig...
Weiterlesen
Die Steuersaison hält Buchhalter auf Trab – und Betrüger ebenfalls. Anfang dieses Sommers geriet eine Wirtschaftsprüfungsgesellschaft in die Schlagzeilen…
WeiterlesenBehalten Sie die menschlichen Risiken im Blick – mit dem positiven Ansatz, der herkömmlichen Phishing-Tests überlegen ist.
