OAuth

9. Juni 2022 | Cybrary OAuth


OAuth Cybrary-Definition

Sichern Sie Ihr Unternehmen noch heute mit CyberHoot!!!


Jetzt anmelden

OAuth, auch bekannt als Autorisierung öffnenist ein XNUMXh geöffnet Standard Genehmigung Rahmen für die Token-basiert Autorisierung im Internet. OAuth ermöglicht die Nutzung der Kontoinformationen eines Endbenutzers durch Drittanbieterdienste wie Facebook und Google, ohne dass die Kontoanmeldeinformationen dem Drittanbieter offengelegt werden. OAuth fungiert als Vermittler im Auftrag des Endbenutzers und stellt dem Drittanbieterdienst ein Zugriffstoken zur Verfügung, das die Freigabe bestimmter Kontoinformationen autorisiert. Der Prozess zum Erhalt des Tokens wird als Autorisierungsablauf bezeichnet.

OAuth 1.0 wurde erstmals 2007 als Autorisierungsmethode für Twitter veröffentlicht. Anwendungsprogrammierschnittstelle (API). Im Jahr 2010 veröffentlichte die IETF OAuth Working Group den ersten Entwurf des OAuth 2.0-Protokolls. Wie das ursprüngliche OAuth ermöglicht OAuth 2.0 Benutzern, Drittanbieteranwendungen Zugriff auf Webressourcen zu gewähren, ohne ein Passwort weitergeben zu müssen. Es handelt sich jedoch um ein völlig neues Protokoll und ist nicht abwärtskompatibel zu OAuth 1.0. Zu den aktualisierten Funktionen gehören ein neuer Autorisierungscodefluss für mobile Anwendungen, vereinfachte Signaturen und kurzlebige Token mit langlebigen Autorisierungen. Dies bietet Endbenutzern die Möglichkeit, Token bei Bedarf einfacher zu widerrufen.

OAuth wird häufig verwendet, um Benutzeranmeldeinformationen zu konsolidieren und den Anmeldevorgang für Benutzer zu optimieren, sodass sie beim Zugriff auf einen Onlinedienst Informationen, die bereits in anderen Online-Konten vorhanden sind, nicht erneut eingeben müssen.

OAuth ist die zugrunde liegende Technologie für die Website-Authentifizierung von Websites, die Benutzern die Registrierung oder Anmeldung mit ihrem Konto bei einer anderen Website wie Facebook, Twitter, LinkedIn, Google, GitHub oder Bitbucket ermöglichen. Klickt ein Benutzer beispielsweise bei der Anmeldung auf einer anderen Website auf die Facebook-Anmeldeoption, wird er von Facebook authentifiziert und die ursprüngliche Website meldet ihn mit der von Facebook erhaltenen Berechtigung an.

Was bedeutet das für ein KMU oder einen MSP?

OAuth und Berechtigungen für Drittanbieter Software as a Service (SaaS) Lösungen sollten von IT-Mitarbeitern überwacht werden. Die OAuth Der Mechanismus erleichtert die Verbindung von Anwendungen, aber viele bedenken nicht die möglichen Folgen. Wenn diese SaaS-Apps und andere Add-ons für SaaS-Plattformen nach Berechtigungen fragen, werden diese meist ohne zu zögern erteilt. Das eröffnet Hackern mehr Möglichkeiten, auf Unternehmensdaten zuzugreifen. Dies birgt für Unternehmen Risiken für Angriffe auf die LieferketteAPI-Übernahmenund installierte unbeabsichtigt schädliche Drittanbieter-Apps auf Unternehmensgeräten. Einige Sicherheitsforscher sind keine Fans von OAuth-Authentifizierungsmechanismen und behaupten, diese seien voller Schwachstellen, die von unerfahrenen Programmen ausgenutzt werden könnten, die ihre API nicht korrekt sichern. Dies Portswigger.net-Artikel beschreibt viele der potenziellen Bedrohungen, die bei der OAuth-Implementierung auftreten.
Fazit zu CyberHoot
Wenn Sie OAuth wirklich in Ihrem KMU implementieren möchten, bleiben Sie bei den gängigen Anbieterimplementierungen von Unternehmen wie Okta, Azure AD oder RSA. Alle diese Anbieter sind seit vielen Jahren im Einsatz, wurden einer eingehenden Prüfung ihrer Codebasis unterzogen und verfügen über ausreichende Mittel, um die Risiken in ihrer API zu minimieren. Stellen Sie außerdem sicher, dass Sie jeden OAuth-Quellauthentifizierungsdienst mit Multi-Faktor-Authentifizierung bevor Sie Token an Dritte vergeben. Schließlich sollte Ihr Unternehmen alle folgenden Maßnahmen im Rahmen seines Cybersicherheitsprogramms ergreifen, um die Sicherheit zu gewährleisten:  

Sicherheitsbewuss-tseinstraining Der erste Schritt zur Cybersicherheit besteht immer darin, die Mitarbeiter zu sensibilisieren. Sobald sich die Mitarbeiter der Risiken und Gefahren dieser OAuth-Mechanismen bewusster werden, werden sie zögern, diese zu nutzen.

Ermöglichen Multi-Faktor-Authentifizierung – Das Beste, was Sie tun können, um die Cloud-Sicherheit Ihres Unternehmens zu verbessern, ist die Aktivierung und Durchsetzung Multi-Faktor-Authentifizierung (MFA) für alle möglichen Konten. Diese Vorgehensweise gilt insbesondere für Ihre primären E-Mail- und Collaboration-Plattformen, da sie den Schaden verringert, den ein Angreifer mit gestohlenen Anmeldeinformationen anrichten kann.

Richtlinien – Organisationen sollten Richtlinien erstellen, die Mitarbeiter dazu verpflichten, Anfragen für Drittanbieter-Apps zu stellen. Dies kann in der Nutzungsrichtlinie (AUP) Ihrer Organisation implementiert werden. 

Setzen Sie SaaS-Sicherheit ein Überwachung – Die SaaS-Sicherheitsüberwachung ist eine entscheidende Sicherheitsebene für Ihren SaaS-Stack. Sie ermöglicht Ihnen, den Mitarbeiterzugriff auf Ihre benötigten SaaS-Apps abteilungsweise zu verwalten, Lizenzen zu konsolidieren und einen beispiellosen Einblick in Ihren SaaS-Stack zu erhalten. Glückselig ist ein hervorragendes Beispiel für eine Plattform, die alle drei und noch mehr kann; sie ist ein zentrales SaaS-Sicherheitselement beim Zusammenstellen Ihres IT-Stacks.

SaaS-Zugriff und Passwörter verwalten – Einige SaaS-Anwendungen können, wie bereits erwähnt, nicht an SSO-Lösungen angebunden werden. Für diese Fälle empfiehlt CyberHoot die Verwendung eines Passwort-Managers. Seriöse Passwort-Manager wie LastpassMit , 1Password, DashLane oder Bitwarden können Nutzer sichere, einzigartige Passwörter mit mindestens 14 Zeichen generieren, Anmeldeinformationen für Websites speichern und verschlüsselte sichere Notizen speichern. Diese Tools sind außerdem wertvoll, da sie den sicheren Austausch von Anmeldeinformationen oder Notizen mit vertrauenswürdigen Mitarbeitern oder Kunden ermöglichen.

Hier sind praktische Ratschläge und gesunder Menschenverstand angebracht. Stellen Sie sicher, dass Ihre Benutzer wissen, dass sie nicht alle von einer SaaS-Anwendung angeforderten Zugriffsberechtigungen blind akzeptieren dürfen, genauso wenig wie einer Telefon-App standardmäßig den Zugriff auf Ihre Kontaktliste oder Ihre Standortdaten verweigern. Wenn der Zugriff für die grundlegende Funktion nicht erforderlich ist, sollten Sie ihn standardmäßig immer verweigern.

CyberHoots Mindestempfehlungen zur Cybersicherheit

Die folgenden Empfehlungen helfen Ihnen und Ihrem Unternehmen dabei, vor den verschiedenen Bedrohungen, denen Sie täglich ausgesetzt sein können, geschützt zu bleiben. Alle unten aufgeführten Vorschläge können durch die Beauftragung der vCISO-Programmentwicklungsdienste von CyberHoot umgesetzt werden.

  1. Kontrollieren Sie Ihre Mitarbeiter mit Richtlinien und Verfahren. Sie benötigen mindestens eine Kennwortrichtlinie, eine Richtlinie zur akzeptablen Nutzung, eine Richtlinie zum Umgang mit Informationen und ein schriftliches Informationssicherheitsprogramm (WISP).
  2. Schulen Sie Ihre Mitarbeiter darin, wie sie Phishing-Attacken. Führen Sie ein Lernmanagementsystem wie CyberHoot ein, um Ihren Mitarbeitern die Fähigkeiten beizubringen, die sie benötigen, um selbstbewusster, produktiver und sicherer zu sein.
  3. Testen Sie Ihre Mitarbeiter mit Phishing-Angriffen. Mit den Phishing-Tests von CyberHoot können Unternehmen ihre Mitarbeiter mit glaubwürdigen Phishing-Angriffen testen und diejenigen, die scheitern, einem Phishing-Training unterziehen.
  4. Einsatz kritischer Cybersicherheitstechnologie, einschließlich Zwei-Faktor-Authentifizierung auf allen kritischen Konten. Aktivieren Sie E-Mail-SPAM-Filter, validieren Sie Backups und implementieren Sie DNS-Schutz. Antivirusund Anti-Malware auf allen Ihren Endpunkten.
  5. Stellen Sie im modernen Zeitalter der Heimarbeit sicher, dass Sie die Verbindung zu Ihrem Netzwerk herstellende private Geräte verwalten, indem Sie deren Sicherheit (Patches, Virenschutz, DNS-Schutz) validieren oder ihre Verwendung vollständig verbieten.
  6. Wenn Sie in den letzten zwei Jahren keine Risikobewertung durch Dritte durchführen ließen, sollten Sie jetzt eine durchführen lassen. Die Etablierung eines Risikomanagement-Rahmens in Ihrem Unternehmen ist entscheidend, um Ihre größten Risiken mit der begrenzten Zeit und dem begrenzten Geld zu bewältigen.
  7. Schließen Sie eine Cyber-Versicherung ab, um sich im Ernstfall abzusichern. Eine Cyber-Versicherung unterscheidet sich nicht von einer Auto-, Feuer-, Hochwasser- oder Lebensversicherung. Sie ist für Sie da, wenn Sie sie am meisten brauchen.

Alle diese Empfehlungen, mit Ausnahme der Cyber-Versicherung, sind in CyberHoots Produkt und den virtuellen Chief Information Security Officer-Services integriert. Mit CyberHoot können Sie Ihre Mitarbeiter steuern, schulen, bewerten und testen. Besuchen Sie CyberHoot.com und melden Sie sich noch heute für unsere Dienste an. Lernen Sie zumindest weiter, indem Sie sich für unseren monatlichen Newsletter zur Cybersicherheit um über aktuelle Updates zur Cybersicherheit auf dem Laufenden zu bleiben.

Um mehr über die Funktionsweise von OAuth zu erfahren, sehen Sie sich dieses kurze 2-minütige Video an:

Quellen: 

TechTarget

Varonis

Weitere Leseempfehlungen:

Der Zugriff auf SaaS-Anwendungen führt zu Sicherheitsbedenken

Was ist OAuth? So funktioniert das Open Authorization Framework

Risiken und Herausforderungen von Software as a Service (SaaS)

Verwandte Begriffe:

Software as a Service (SaaS)

Einmaliges Anmelden (SSO)

CyberHoot stellt Ihnen weitere Ressourcen zur Verfügung. Nachfolgend finden Sie Links zu allen unseren Ressourcen. Schauen Sie sich diese jederzeit gerne an: 

Hinweis: Wenn Sie unseren Newsletter abonnieren möchten, besuchen Sie einen der oben stehenden Links (außer Infografiken), geben Sie Ihre E-Mail-Adresse auf der rechten Seite ein und klicken Sie auf „Senden Sie mir Newsletter.

Neueste Blogs

Bleiben Sie auf dem Laufenden mit den neuesten Sicherheitseinblicke

Entdecken und teilen Sie die neuesten Trends, Tipps und Best Practices zur Cybersicherheit – sowie neue Bedrohungen, vor denen Sie sich in Acht nehmen sollten.

Ihr Team kommuniziert bereits mit KI. So schützen Sie die IT.

Ihr Team kommuniziert bereits mit KI. So schützen Sie die IT.

KI-Tools haben sich unglaublich schnell in unseren Arbeitsalltag eingeschlichen! Jemand aus Ihrem Team schreibt eine E-Mail mit ChatGPT....

Weiterlesen
Was Flockkameras jedem Unternehmen über Daten und Vertrauen lehren

Was Flockkameras jedem Unternehmen über Daten und Vertrauen lehren

Sie kennen sie schon. Eine kleine schwarze Kamera an einem Mast in der Nähe einer Kreuzung, ein Solarpanel darauf, unauffällig...

Weiterlesen
Dringlichkeit, Emotion, Autorität: Wie ein Betrüger beinahe in eine Wirtschaftsprüfungsgesellschaft eindrang.

Dringlichkeit, Emotion, Autorität: Wie ein Betrüger beinahe in eine Wirtschaftsprüfungsgesellschaft eindrang.

Die Steuersaison hält Buchhalter auf Trab – und Betrüger ebenfalls. Anfang dieses Sommers geriet eine Wirtschaftsprüfungsgesellschaft in die Schlagzeilen…

Weiterlesen