OAuth

9 de junio de 2022 | Cybrary OAuth


Definición de biblioteca OAuth

¡Asegure su negocio con CyberHoot hoy!


Inscríbase ahora

OAuth, también conocida como  Autorización abierta, es un abierto estándar autorización marco para basado en token Autorización en internet. OAuth permite que servicios de terceros, como Facebook y Google, utilicen la información de la cuenta de un usuario final sin exponer las credenciales de la cuenta al tercero. Actúa como intermediario en nombre del usuario final, proporcionando al servicio externo un token de acceso que autoriza el intercambio de información específica de la cuenta. El proceso para obtener el token se denomina flujo de autorización.

OAuth 1.0 se lanzó por primera vez en 2007 como un método de autorización para Twitter Interfaz de programación de aplicación (API). En 2010, el Grupo de Trabajo OAuth del IETF publicó el primer borrador del protocolo OAuth 2.0. Al igual que el OAuth original, OAuth 2.0 permite a los usuarios otorgar acceso a recursos web a aplicaciones de terceros sin compartir una contraseña. Sin embargo, se trata de un protocolo completamente nuevo y no es retrocompatible con OAuth 1.0. Las características actualizadas incluyen un nuevo flujo de código de autorización para aplicaciones móviles, firmas simplificadas y... tokens de corta duración con autorizaciones de larga duración. Esto proporciona a los usuarios finales la posibilidad de revocar tokens más fácilmente cuando lo deseen.

OAuth se utiliza a menudo para consolidar credenciales de usuario y agilizar el proceso de inicio de sesión de los usuarios, de modo que cuando acceden a un servicio en línea, no tengan que volver a ingresar información que otras cuentas en línea ya poseen.

OAuth es la tecnología subyacente que utilizan para la autenticación de sitios web que permiten a los usuarios registrarse o iniciar sesión con su cuenta en otro sitio web, como Facebook, Twitter, LinkedIn, Google, GitHub o Bitbucket. Por ejemplo, si un usuario hace clic en la opción de inicio de sesión de Facebook al iniciar sesión en otro sitio web, Facebook lo autentica y el sitio web original inicia sesión con el permiso obtenido de Facebook.

¿Qué significa esto para una PYME o un MSP?

OAuth y permisos para terceros Software como Servicio (SaaS) Las soluciones son algo que debe ser supervisado por el personal de TI. OAuth Este mecanismo facilita la interconexión de aplicaciones, pero muchos no consideran las posibles consecuencias. Cuando estas aplicaciones SaaS y otros complementos para plataformas SaaS solicitan permisos, estos suelen concederse sin pensarlo dos veces, lo que aumenta las oportunidades para que los hackers accedan a los datos de una empresa. Esto pone a las empresas en riesgo. ataques a la cadena de suministroAdquisiciones de APIe instalaron involuntariamente aplicaciones maliciosas de terceros en dispositivos de la empresa. Algunos investigadores de seguridad no son partidarios de los mecanismos de autenticación OAuth, alegando que están plagados de vulnerabilidades que podrían ser explotadas por programas inexpertos que no protegen su API correctamente. Esto Artículo de Portswigger.net Describe muchas de las amenazas potenciales encontradas en la implementación de OAuth.
En resumen, CyberHoot
Si realmente desea implementar OAuth en su PYME, opte por las implementaciones de proveedores principales, como Okta, Azure AD o RSA. Cada una de ellas lleva muchos años en el mercado, ha sido sometida a un riguroso escrutinio de su código base y cuenta con una sólida financiación para mitigar los riesgos en su API. Además, asegúrese de combinar cualquier servicio de autenticación de origen OAuth con autenticación de múltiples factores Antes de otorgar tokens a terceros, su empresa debería implementar todas las siguientes medidas de ciberseguridad para garantizar su seguridad:  

Entrenamiento de Conciencia de Seguridad El primer paso en ciberseguridad siempre consiste en concienciar a los empleados. Una vez que sean más conscientes de los riesgos y peligros que presentan estos mecanismos OAuth, serán más reticentes a usarlos.

Activar Autenticación de múltiples factores – Lo mejor que puede hacer para mejorar la seguridad en la nube de su organización es activarla y aplicarla autenticación multifactor (MFA) Para todas las cuentas posibles. Esta práctica es especialmente relevante para sus principales plataformas de correo electrónico y colaboración, ya que reduce el daño que un atacante puede causar con credenciales robadas.

Políticas Las organizaciones deben crear una política que obligue a los empleados a enviar solicitudes para aplicaciones de terceros. Esto puede implementarse en la Política de Uso Aceptable (PUA) de su organización. 

Utilice la seguridad SaaS Monitoring La monitorización de la seguridad SaaS es una capa crucial de seguridad para su infraestructura SaaS. Le permite gestionar el acceso de los empleados a las aplicaciones SaaS requeridas por departamento, consolidar licencias y ofrecerle una visibilidad sin precedentes de su infraestructura SaaS. Felizmente es un excelente ejemplo de una plataforma que puede hacer las tres cosas y más; es un elemento de seguridad SaaS clave al armar su pila de TI.

Administrar el acceso y las contraseñas de SaaS Algunas aplicaciones SaaS no pueden integrarse con soluciones SSO, como se mencionó anteriormente. Para estas situaciones, CyberHoot recomienda usar un administrador de contraseñas. Los administradores de contraseñas de confianza, como Ultimo pase1Password, DashLane o Bitwarden permiten a los usuarios generar contraseñas seguras y únicas de más de 14 caracteres, almacenar credenciales para sitios web y guardar notas seguras cifradas. Estas herramientas también son valiosas, ya que permiten compartir credenciales o notas de forma segura con empleados o clientes de confianza.

Aquí se aplican los consejos prácticos y el sentido común. Asegúrese de que sus usuarios sepan que no deben aceptar ciegamente todos los permisos de acceso solicitados por una aplicación SaaS, como si denegaran el acceso a una aplicación de teléfono a su lista de contactos o a sus datos de ubicación por defecto. Si no necesita el acceso para funcionar, su opción predeterminada siempre debería ser denegarlo.

Recomendaciones mínimas esenciales de ciberseguridad de CyberHoot

Las siguientes recomendaciones le ayudarán a usted y a su empresa a mantenerse seguros ante las diversas amenazas que puede enfrentar día a día. Todas las sugerencias que se enumeran a continuación se pueden obtener contratando los servicios de desarrollo del programa vCISO de CyberHoot.

  1. Gestione a sus empleados con políticas y procedimientos. Necesita, como mínimo, una política de contraseñas, una política de uso aceptable, una política de gestión de la información y un programa de seguridad de la información (WISP) por escrito.
  2. Capacite a los empleados sobre cómo detectar y evitar ataques de phishingAdopte un sistema de gestión del aprendizaje como CyberHoot para enseñar a los empleados las habilidades que necesitan para ser más seguros, productivos y confiados.
  3. Pruebe a sus empleados con ataques de phishing para practicar. Las pruebas de phishing de CyberHoot permiten a las empresas probar a sus empleados con ataques de phishing creíbles y capacitar a quienes no lo logran para corregirlos.
  4. Implementar tecnología de ciberseguridad crítica que incluya autenticación de dos factores en todas las cuentas críticas. Habilite el filtrado de spam, valide las copias de seguridad e implemente la protección DNS. antivirusy anti-malware en todos sus puntos finales.
  5. En la era moderna del trabajo desde casa, asegúrese de administrar los dispositivos personales que se conectan a su red validando su seguridad (parches, antivirus, protección de DNS) o prohibiendo su uso por completo.
  6. Si no ha realizado una evaluación de riesgos por parte de un tercero en los últimos dos años, debería hacerlo ahora. Establecer un marco de gestión de riesgos en su organización es fundamental para abordar los riesgos más graves con el tiempo y el dinero limitados disponibles.
  7. Contrate un seguro cibernético para protegerse en caso de una falla catastrófica. El seguro cibernético no es diferente a un seguro de auto, incendio, inundación o vida. Está ahí cuando más lo necesita.

Todas estas recomendaciones, excepto el ciberseguro, están integradas en el producto de CyberHoot y en los servicios virtuales de Director de Seguridad de la Información. Con CyberHoot, puede gestionar, capacitar, evaluar y evaluar a sus empleados. Visite CyberHoot.com Inscríbete hoy mismo en nuestros servicios. Como mínimo, continúa aprendiendo inscribiéndote en nuestro boletín mensual. Boletines de ciberseguridad para mantenerse al tanto de las actualizaciones actuales de ciberseguridad.

Para obtener más información sobre cómo funciona OAuth, mire este breve video de 2 minutos:

Fuentes: 

TechTarget

Varonis

Lecturas adicionales:

El acceso a aplicaciones SaaS genera preocupaciones de seguridad

¿Qué es OAuth? Cómo funciona el Marco de Autorización Abierto

Riesgos y desafíos del software como servicio (SaaS)

Términos relacionados:

Software como Servicio (SaaS)

Inicio de sesión único (SSO)

CyberHoot tiene otros recursos disponibles. A continuación, encontrará enlaces a todos nuestros recursos; no dude en consultarlos cuando lo desee: 

Nota: Si desea suscribirse a nuestro boletín informativo, visite cualquier enlace de arriba (excepto las infografías) e ingrese su dirección de correo electrónico en el lado derecho de la página y haga clic en 'Envíame boletines informativos.

Últimos Blogs

Manténgase actualizado con lo último información de seguridad

Descubra y comparta las últimas tendencias, consejos y mejores prácticas en ciberseguridad, junto con nuevas amenazas a las que debe prestar atención.

Tu equipo ya está interactuando con la IA. Aquí te explicamos cómo mantener la seguridad informática.

Tu equipo ya está interactuando con la IA. Aquí te explicamos cómo mantener la seguridad informática.

¡Las herramientas de IA se han integrado a nuestra vida laboral cotidiana con una rapidez increíble! Alguien de tu equipo escribe un correo electrónico con ChatGPT...

LEER MÁS
Lo que las cámaras Flock enseñan a todas las empresas sobre datos y confianza.

Lo que las cámaras Flock enseñan a todas las empresas sobre datos y confianza.

Ya las has visto antes. Una pequeña cámara negra en un poste cerca de una intersección, un panel solar en la parte superior, silenciosamente...

LEER MÁS
Urgencia, emoción, autoridad: cómo un estafador casi se infiltró en una firma de contadores públicos.

Urgencia, emoción, autoridad: cómo un estafador casi se infiltró en una firma de contadores públicos.

La temporada de impuestos mantiene ocupados a los contadores, y también a los estafadores. A principios de este verano, una firma de contadores públicos certificados se convirtió en...

LEER MÁS