OAuth

9 juin 2022 | Cybrary OAuth


définition de oauth cybrary

Sécurisez votre entreprise avec CyberHoot dès aujourd'hui !!!


S'inscrire maintenant

OAuth, aussi connu sous le nom Autorisation ouverte, est un ouvert Standard autorisation cadre pour basé sur des jetons Autorisation sur Internet. OAuth permet à des services tiers, tels que Facebook et Google, d'utiliser les informations de compte d'un utilisateur final sans divulguer ses identifiants. Il agit comme intermédiaire pour le compte de l'utilisateur final, fournissant au service tiers un jeton d'accès autorisant le partage d'informations de compte spécifiques. Le processus d'obtention de ce jeton est appelé « flux d'autorisation ».

OAuth 1.0 a été publié pour la première fois en 2007 en tant que méthode d'autorisation pour Twitter Interface de programmation d'application (API). En 2010, le groupe de travail OAuth de l'IETF a publié la première version du protocole OAuth 2.0. Comme le protocole OAuth original, OAuth 2.0 permet aux utilisateurs d'autoriser des applications tierces à accéder à des ressources web sans partager de mot de passe. Cependant, il s'agit d'un protocole entièrement nouveau et non rétrocompatible avec OAuth 1.0. Parmi les fonctionnalités mises à jour, on compte un nouveau flux de code d'autorisation pour les applications mobiles, des signatures simplifiées et jetons à courte durée de vie avec des autorisations à longue durée de vie. Cela offre aux utilisateurs finaux la possibilité de révoquer les jetons plus facilement lorsqu'ils le souhaitent.

OAuth est souvent utilisé pour consolider les informations d'identification des utilisateurs et rationaliser le processus de connexion des utilisateurs afin que lorsqu'ils accèdent à un service en ligne, ils n'aient pas à ressaisir les informations que d'autres comptes en ligne possèdent déjà.

OAuth est la technologie sous-jacente utilisée pour l'authentification des sites web permettant aux utilisateurs de s'inscrire ou de se connecter via leur compte sur un autre site web, comme Facebook, Twitter, LinkedIn, Google, GitHub ou Bitbucket. Par exemple, si un utilisateur clique sur l'option de connexion Facebook pour se connecter à un autre site web, Facebook l'authentifie, et le site web d'origine le connecte avec l'autorisation de Facebook.

Qu'est-ce que cela signifie pour une PME ou un MSP ?

OAuth et autorisations à des tiers Software as a Service (SaaS) Les solutions doivent être surveillées par le personnel informatique. OAuth Ce mécanisme facilite l'interconnexion des applications, mais beaucoup n'en envisagent pas les conséquences possibles. Lorsque ces applications SaaS et autres modules complémentaires pour plateformes SaaS demandent des autorisations, celles-ci sont généralement accordées sans hésitation, ce qui multiplie les possibilités d'accès aux données des entreprises par des pirates informatiques. Cela expose les entreprises à des risques. attaques de la chaîne d'approvisionnementRachats d'API, et ont installé involontairement des applications tierces malveillantes sur les appareils de l'entreprise. Certains chercheurs en sécurité ne sont pas favorables aux mécanismes d'authentification OAuth, affirmant qu'ils sont truffés de vulnérabilités susceptibles d'être exploitées par des programmes inexpérimentés ne sécurisant pas correctement leur API. Article de Portswigger.net décrit de nombreuses menaces potentielles rencontrées dans la mise en œuvre d’OAuth.
CyberHoot En résumé
Si vous souhaitez réellement implémenter OAuth dans votre PME, privilégiez les implémentations des principaux fournisseurs comme Okta, Azure AD ou RSA. Ces solutions existent depuis de nombreuses années, ont fait l'objet d'un examen approfondi de leur code et sont bien financées pour atténuer les risques liés à leurs API. Veillez également à associer tout service d'authentification source OAuth à authentification multi-facteurs Avant d'accorder des jetons à des tiers. Enfin, votre entreprise devrait impérativement mettre en œuvre toutes les mesures suivantes dans son programme de cybersécurité pour garantir une sécurité optimale :  

Formation sur la sensibilisation à la sécurité – La première étape en matière de cybersécurité consiste toujours à sensibiliser les employés. Une fois qu'ils seront davantage conscients des risques et des dangers liés à ces mécanismes OAuth, ils hésiteront davantage à les utiliser.

Permettre Authentification multi-facteurs – La meilleure chose que vous puissiez faire pour améliorer la sécurité du cloud de votre organisation est d’activer et d’appliquer MFA pour tous les comptes possibles. Cette pratique est particulièrement valable pour vos plateformes de messagerie et de collaboration principales, car elle réduit les dommages qu'un attaquant pourrait causer avec des identifiants volés.

Politiques – Les organisations doivent créer une politique obligeant les employés à soumettre des demandes d'utilisation d'applications tierces. Cette politique peut être intégrée à la Politique d'utilisation acceptable (PUA) de votre organisation. 

Utiliser la sécurité SaaS Le Monitoring – La surveillance de la sécurité SaaS est un élément essentiel de votre infrastructure SaaS. Elle vous permet de gérer l'accès des employés à vos applications SaaS par service, de consolider les licences et d'obtenir une visibilité inégalée sur votre infrastructure SaaS. Heureusement est un excellent exemple d'une plateforme capable de faire les trois et plus encore ; c'est un élément de sécurité SaaS clé lors de la mise en place de votre pile informatique.

Gérer les accès et les mots de passe SaaS Certaines applications SaaS ne peuvent pas être connectées aux solutions SSO, comme mentionné précédemment. Dans ce cas, CyberHoot recommande l'utilisation d'un gestionnaire de mots de passe. Des gestionnaires de mots de passe réputés, tels que LastPass1Password, DashLane ou Bitwarden permettent aux utilisateurs de générer des mots de passe forts et uniques de plus de 14 caractères, de stocker des identifiants pour les sites web et de conserver des notes sécurisées chiffrées. Ces outils sont également précieux car ils permettent de partager en toute sécurité des identifiants ou des notes avec des employés ou des clients de confiance.

Conseils pratiques et bon sens s'appliquent ici. Assurez-vous que vos utilisateurs savent qu'il ne faut pas accepter aveuglément toutes les autorisations d'accès demandées par une application SaaS, comme si vous refusiez par défaut l'accès à votre liste de contacts ou à vos données de localisation à une application mobile. Si cet accès n'est pas nécessaire à son fonctionnement, votre position par défaut devrait toujours être de refuser l'accès.

Recommandations minimales essentielles de CyberHoot en matière de cybersécurité

Les recommandations suivantes vous aideront, vous et votre entreprise, à rester en sécurité face aux différentes menaces auxquelles vous pouvez être confrontés au quotidien. Toutes les suggestions énumérées ci-dessous peuvent être obtenues en faisant appel aux services de développement de programmes vCISO de CyberHoot.

  1. Gérez vos employés avec des politiques et des procédures. Vous devez au minimum disposer d'une politique de mots de passe, d'une politique d'utilisation acceptable, d'une politique de traitement des informations et d'un programme écrit de sécurité de l'information (WISP).
  2. Former les employés à repérer et à éviter attaques de phishingAdoptez un système de gestion de l’apprentissage comme CyberHoot pour enseigner aux employés les compétences dont ils ont besoin pour être plus confiants, productifs et en sécurité.
  3. Testez vos employés avec des attaques de phishing pour vous entraîner. Les tests de phishing de CyberHoot permettent aux entreprises de tester leurs employés avec des attaques de phishing crédibles et de former ceux qui échouent à une formation corrective.
  4. Déployer une technologie de cybersécurité critique, notamment authentification à deux facteurs sur tous les comptes critiques. Activez le filtrage anti-spam, validez les sauvegardes et déployez la protection DNS. antivirus, et anti-malware sur tous vos terminaux.
  5. À l'ère du travail à domicile moderne, assurez-vous de gérer les appareils personnels qui se connectent à votre réseau en validant leur sécurité (correctifs, antivirus, protections DNS) ou en interdisant totalement leur utilisation.
  6. Si vous n'avez pas fait réaliser d'évaluation des risques par un tiers au cours des deux dernières années, vous devriez en faire une dès maintenant. La mise en place d'un cadre de gestion des risques au sein de votre organisation est essentielle pour gérer vos risques les plus graves avec un temps et un budget limités.
  7. Souscrivez une cyberassurance pour vous protéger en cas de sinistre catastrophique. La cyberassurance est comparable à une assurance auto, incendie, inondation ou vie. Elle est là quand vous en avez le plus besoin.

Chacune de ces recommandations, à l'exception de la cyberassurance, est intégrée aux produits CyberHoot et aux services de DSI virtuels. Avec CyberHoot, vous pouvez gérer, former, évaluer et tester vos employés. Visitez le site CyberHoot.com et inscrivez-vous dès aujourd'hui à nos services. Poursuivez votre apprentissage en vous inscrivant à notre newsletter mensuelle. Bulletins d'information sur la cybersécurité pour rester au courant des mises à jour actuelles en matière de cybersécurité.

Pour en savoir plus sur le fonctionnement d'OAuth, regardez cette courte vidéo de 2 minutes :

Sources: 

TechTarget

Varonis

Lectures complémentaires:

L'accès aux applications SaaS crée des problèmes de sécurité

Qu'est-ce qu'OAuth ? Comment fonctionne le cadre d'autorisation ouvert

Risques et défis du logiciel en tant que service (SaaS)

Termes connexes:

Software as a Service (SaaS)

Single Sign-On (SSO)

CyberHoot met également à votre disposition d'autres ressources. Vous trouverez ci-dessous les liens vers toutes nos ressources ; n'hésitez pas à les consulter quand vous le souhaitez : 

Remarque : si vous souhaitez vous abonner à notre newsletter, visitez n'importe quel lien ci-dessus (à l'exception des infographies) et saisissez votre adresse e-mail sur le côté droit de la page, puis cliquez sur « Envoyez-moi des newsletters.

Les derniers blogues :

Restez informé des dernières nouveautés Informations sur la sécurité

Découvrez et partagez les dernières tendances, conseils et meilleures pratiques en matière de cybersécurité, ainsi que les nouvelles menaces à surveiller.

Votre équipe communique déjà avec l'IA. Voici comment assurer sa sécurité.

Votre équipe communique déjà avec l'IA. Voici comment assurer sa sécurité.

Les outils d'IA se sont intégrés à notre vie professionnelle quotidienne à une vitesse incroyable ! Un membre de votre équipe rédige un e-mail avec ChatGPT…

Lire la suite
Ce que les caméras Flock apprennent à chaque entreprise sur les données et la confiance

Ce que les caméras Flock apprennent à chaque entreprise sur les données et la confiance

Vous les avez déjà vues. Une petite caméra noire sur un poteau près d'un carrefour, un panneau solaire au sommet, discrètement…

Lire la suite
Urgence, émotion, autorité : comment un escroc a failli s'introduire dans un cabinet d'expertise comptable.

Urgence, émotion, autorité : comment un escroc a failli s'introduire dans un cabinet d'expertise comptable.

La période des déclarations de revenus occupe beaucoup les comptables, mais aussi les escrocs. Au début de l'été, un cabinet d'expertise comptable s'est retrouvé...

Lire la suite