OAuth

9 जून 2022 | साइब्ररी OAuth


oauth साइबररी परिभाषा

साइबरहूट के साथ आज ही अपना व्यवसाय सुरक्षित करें!!!


अभी साइनअप करें

OAuth , जिसे  प्राधिकरण खोलें, एक खुला मानक प्राधिकरण के लिए रूपरेखा टोकन के आधार पर इंटरनेट पर प्राधिकरण। OAuth, अंतिम उपयोगकर्ता की खाता जानकारी को तृतीय-पक्ष सेवाओं, जैसे Facebook और Google, द्वारा उपयोग करने में सक्षम बनाता है, बिना उपयोगकर्ता के खाते की जानकारी किसी तृतीय पक्ष को बताए। यह अंतिम उपयोगकर्ता की ओर से एक मध्यस्थ के रूप में कार्य करता है, और तृतीय-पक्ष सेवा को एक एक्सेस टोकन प्रदान करता है जो विशिष्ट खाता जानकारी साझा करने के लिए अधिकृत करता है। टोकन प्राप्त करने की प्रक्रिया को प्राधिकरण प्रवाह कहा जाता है।

OAuth 1.0 को पहली बार 2007 में ट्विटर के लिए एक प्राधिकरण विधि के रूप में जारी किया गया था एप्लिकेशन प्रोग्राम इंटरफ़ेस (एपीआई)। 2010 में, IETF OAuth वर्किंग ग्रुप ने OAuth 2.0 प्रोटोकॉल का पहला मसौदा प्रकाशित किया। मूल OAuth की तरह, OAuth 2.0 उपयोगकर्ताओं को पासवर्ड साझा किए बिना वेब संसाधनों तक तृतीय-पक्ष एप्लिकेशन को पहुँच प्रदान करने की क्षमता प्रदान करता है। हालाँकि, यह एक बिल्कुल नया प्रोटोकॉल है और OAuth 1.0 के साथ पश्चगामी संगत नहीं है। अपडेट की गई सुविधाओं में मोबाइल एप्लिकेशन के लिए एक नया प्राधिकरण कोड प्रवाह, सरलीकृत हस्ताक्षर, और दीर्घकालिक प्राधिकरणों के साथ अल्पकालिक टोकन। इससे अंतिम उपयोगकर्ताओं को इच्छानुसार टोकन को अधिक आसानी से रद्द करने की क्षमता मिलती है।

OAuth का उपयोग अक्सर उपयोगकर्ता क्रेडेंशियल्स को समेकित करने और उपयोगकर्ताओं के लिए लॉगिन प्रक्रिया को सरल बनाने के लिए किया जाता है, ताकि जब वे किसी ऑनलाइन सेवा तक पहुंचें, तो उन्हें अन्य ऑनलाइन खातों में पहले से मौजूद जानकारी को पुनः दर्ज न करना पड़े।

OAuth एक अंतर्निहित तकनीक है जिसका उपयोग उन साइटों द्वारा वेबसाइट प्रमाणीकरण के लिए किया जाता है जो उपयोगकर्ताओं को Facebook, Twitter, LinkedIn, Google, GitHub, या Bitbucket जैसी किसी अन्य वेबसाइट पर अपने खाते का उपयोग करके पंजीकरण या लॉग इन करने की अनुमति देती हैं। उदाहरण के लिए, यदि कोई उपयोगकर्ता किसी अन्य वेबसाइट पर लॉग इन करते समय Facebook लॉगिन विकल्प पर क्लिक करता है, तो Facebook उसे प्रमाणित करता है, और मूल वेबसाइट Facebook से प्राप्त अनुमति का उपयोग करके उसे लॉग इन करती है।

एसएमबी या एमएसपी के लिए इसका क्या मतलब है?

OAuth और तृतीय-पक्ष को अनुमतियाँ एक सेवा के रूप में सॉफ्टवेयर (सास) समाधान ऐसी चीज है जिसकी निगरानी आईटी कर्मचारियों द्वारा की जानी चाहिए। OAuth यह तंत्र अनुप्रयोगों को आपस में जोड़ना आसान बनाता है, लेकिन कई लोग इसके संभावित परिणामों पर विचार नहीं करते। जब ये SaaS ऐप्स और SaaS प्लेटफ़ॉर्म के लिए अन्य ऐड-ऑन अनुमतियाँ मांगते हैं, तो आमतौर पर बिना सोचे-समझे उन्हें अनुमति दे दी जाती है, जिससे हैकर्स के लिए कंपनी के डेटा तक पहुँच प्राप्त करने के अधिक अवसर पैदा हो जाते हैं। इससे कंपनियों को जोखिम होता है आपूर्ति श्रृंखला हमलेएपीआई अधिग्रहण, और अनजाने में कंपनी के उपकरणों पर दुर्भावनापूर्ण तृतीय-पक्ष ऐप्स इंस्टॉल कर दिए। कुछ सुरक्षा शोधकर्ता OAuth प्रमाणीकरण तंत्र के प्रशंसक नहीं हैं और उनका दावा है कि इनमें ऐसी कमज़ोरियाँ भरी पड़ी हैं जिनका फायदा उन अनुभवहीन प्रोग्रामों द्वारा उठाया जा सकता है जो अपने API को सही ढंग से सुरक्षित नहीं रखते। यह Portswigger.net लेख OAuth कार्यान्वयन में पाए जाने वाले कई संभावित खतरों को रेखांकित करता है।
साइबरहूट का सारांश
अगर आप वाकई अपने छोटे और मध्यम आकार के व्यवसायों (SMB) में OAuth लागू करना चाहते हैं, तो okta, Azure AD, या RSA जैसी कंपनियों के मुख्यधारा के विक्रेता कार्यान्वयनों का ही इस्तेमाल करें। ये सभी कई वर्षों से मौजूद हैं, इनके कोडबेस की काफ़ी जाँच-पड़ताल हुई है, और इनके API में जोखिमों को कम करने के लिए पर्याप्त धन उपलब्ध है। साथ ही, किसी भी OAuth स्रोत प्रमाणीकरण सेवा को इसके साथ जोड़ना सुनिश्चित करें। बहु-कारक प्रमाणीकरण तीसरे पक्ष को टोकन देने से पहले। अंत में, आपकी कंपनी को अपनी सुरक्षा सुनिश्चित करने के लिए निम्नलिखित सभी साइबर सुरक्षा कार्यक्रम उपाय करने चाहिए:  

सुरक्षा जागरूकता प्रशिक्षण साइबर सुरक्षा में पहला कदम हमेशा कर्मचारियों में जागरूकता बढ़ाना होता है। एक बार जब कर्मचारी इन OAuth तंत्रों से जुड़े जोखिमों और खतरों के बारे में ज़्यादा जागरूक हो जाएँगे, तो वे इनका इस्तेमाल करने में ज़्यादा हिचकिचाएँगे।

सक्षम मल्टी फैक्टर प्रमाणीकरण - अपने संगठन की क्लाउड सुरक्षा को बेहतर बनाने के लिए आप जो सबसे अच्छी चीज कर सकते हैं, वह है इसे चालू करना और लागू करना बहु-कारक प्रमाणीकरण (एमएफए) सभी संभावित खातों के लिए। यह अभ्यास आपके प्राथमिक ईमेल और सहयोग प्लेटफ़ॉर्म के लिए विशेष रूप से सही है क्योंकि इससे किसी हमलावर द्वारा चुराए गए क्रेडेंशियल्स से होने वाले नुकसान को कम किया जा सकता है।

Policies – संगठनों को एक ऐसी नीति बनानी चाहिए जो कर्मचारियों को तृतीय-पक्ष ऐप्स के लिए अनुरोध प्रस्तुत करने के लिए बाध्य करे। इसे आपके संगठन की स्वीकार्य उपयोग नीति (AUP) में लागू किया जा सकता है। 

SaaS सुरक्षा का उपयोग करें निगरानी – SaaS सुरक्षा निगरानी आपके SaaS स्टैक के लिए सुरक्षा की एक महत्वपूर्ण परत है। यह आपको विभागवार अपने आवश्यक SaaS ऐप्स तक कर्मचारियों की पहुँच प्रबंधित करने, लाइसेंसों को समेकित करने और अपने SaaS स्टैक में अभूतपूर्व दृश्यता प्रदान करने में सक्षम बनाता है। आनंदपूर्वक यह एक ऐसे प्लेटफॉर्म का उत्कृष्ट उदाहरण है जो तीनों और इससे भी अधिक कार्य कर सकता है; यह आपके आईटी स्टैक को एक साथ रखते समय एक प्रमुख SaaS सुरक्षा तत्व है।

SaaS एक्सेस और पासवर्ड प्रबंधित करें – जैसा कि पहले बताया गया है, कुछ SaaS एप्लिकेशन SSO समाधानों से नहीं जुड़ सकते। ऐसी स्थितियों के लिए, साइबरहूट एक पासवर्ड मैनेजर का उपयोग करने की सलाह देता है। प्रतिष्ठित पासवर्ड मैनेजर जैसे LastPass1पासवर्ड, डैशलेन या बिटवर्डन उपयोगकर्ताओं को मज़बूत, अनोखे 14+ अक्षरों वाले पासवर्ड बनाने, वेबसाइटों के लिए क्रेडेंशियल संग्रहीत करने और एन्क्रिप्टेड सिक्योर नोट्स संग्रहीत करने की सुविधा देते हैं। ये उपकरण इसलिए भी उपयोगी हैं क्योंकि ये उपयोगकर्ताओं को विश्वसनीय कर्मचारियों या क्लाइंट्स के साथ क्रेडेंशियल या नोट्स सुरक्षित रूप से साझा करने की सुविधा देते हैं।

व्यावहारिक सलाह और सामान्य ज्ञान यहाँ लागू होते हैं। सुनिश्चित करें कि आपके उपयोगकर्ता जानते हैं कि किसी SaaS एप्लिकेशन द्वारा मांगी गई सभी एक्सेस अनुमतियों को आँख मूँदकर स्वीकार न करें, ठीक उसी तरह जैसे किसी फ़ोन ऐप को आपकी संपर्क सूची तक पहुँच देने से मना करना या डिफ़ॉल्ट रूप से आपके स्थान डेटा तक पहुँच देने से मना करना। अगर इसे मूल रूप से काम करने के लिए एक्सेस की ज़रूरत नहीं है, तो आपकी डिफ़ॉल्ट स्थिति हमेशा एक्सेस देने से मना करने की होनी चाहिए।

साइबरहूट की न्यूनतम आवश्यक साइबर सुरक्षा अनुशंसाएँ

निम्नलिखित सिफारिशें आपको और आपके व्यवसाय को दिन-प्रतिदिन आने वाले विभिन्न खतरों से सुरक्षित रहने में मदद करेंगी। नीचे सूचीबद्ध सभी सुझाव साइबरहूट की vCISO कार्यक्रम विकास सेवाओं को किराए पर लेकर प्राप्त किए जा सकते हैं।

  1. नीतियों और प्रक्रियाओं के ज़रिए कर्मचारियों को नियंत्रित करें। आपको कम से कम एक पासवर्ड नीति, एक स्वीकार्य उपयोग नीति, एक सूचना प्रबंधन नीति और एक लिखित सूचना सुरक्षा कार्यक्रम (WISP) की आवश्यकता होगी।
  2. कर्मचारियों को प्रशिक्षित करें कि वे कैसे पहचानें और कैसे बचें फ़िशिंग हमलेकर्मचारियों को अधिक आत्मविश्वासी, उत्पादक और सुरक्षित बनने के लिए आवश्यक कौशल सिखाने के लिए साइबरहूट जैसी लर्निंग मैनेजमेंट प्रणाली को अपनाएं।
  3. अभ्यास के लिए कर्मचारियों को फ़िशिंग हमलों के साथ परीक्षण करें। साइबरहूट का फ़िश परीक्षण व्यवसायों को विश्वसनीय फ़िशिंग हमलों के साथ कर्मचारियों का परीक्षण करने और विफल होने वालों को सुधारात्मक फ़िश प्रशिक्षण में रखने की अनुमति देता है।
  4. महत्वपूर्ण साइबर सुरक्षा प्रौद्योगिकी को तैनात करना, जिसमें शामिल हैं दो तरीकों से प्रमाणीकरण सभी महत्वपूर्ण खातों पर। ईमेल स्पैम फ़िल्टरिंग सक्षम करें, बैकअप सत्यापित करें, और DNS सुरक्षा लागू करें, एंटीवायरस, और आपके सभी एंडपॉइंट्स पर एंटी-मैलवेयर।
  5. आधुनिक वर्क-फ्रॉम-होम युग में, सुनिश्चित करें कि आप अपने नेटवर्क से कनेक्ट होने वाले व्यक्तिगत उपकरणों का प्रबंधन उनकी सुरक्षा (पैचिंग, एंटीवायरस, DNS सुरक्षा) को सत्यापित करके या उनके उपयोग को पूरी तरह से प्रतिबंधित करके कर रहे हैं।
  6. अगर आपने पिछले 3 सालों में किसी तीसरे पक्ष से जोखिम मूल्यांकन नहीं करवाया है, तो आपको अब करवा लेना चाहिए। अपने संगठन में एक जोखिम प्रबंधन ढाँचा स्थापित करना आपके सीमित समय और धन के साथ आपके सबसे गंभीर जोखिमों से निपटने के लिए बेहद ज़रूरी है।
  7. किसी भी भयावह दुर्घटना की स्थिति में अपनी सुरक्षा के लिए साइबर बीमा खरीदें। साइबर बीमा कार, आग, बाढ़ या जीवन बीमा से अलग नहीं है। यह तब काम आता है जब आपको इसकी सबसे ज़्यादा ज़रूरत होती है।

साइबर बीमा को छोड़कर, इनमें से प्रत्येक सुझाव साइबरहूट के उत्पाद और वर्चुअल मुख्य सूचना सुरक्षा अधिकारी सेवाओं में अंतर्निहित है। साइबरहूट के साथ आप अपने कर्मचारियों को नियंत्रित, प्रशिक्षित, मूल्यांकन और परीक्षण कर सकते हैं। देखें साइबरहूट.कॉम और आज ही हमारी सेवाओं के लिए साइन अप करें। कम से कम हमारे मासिक कार्यक्रम में नामांकन करके सीखना जारी रखें। साइबर सुरक्षा न्यूज़लेटर्स वर्तमान साइबर सुरक्षा अपडेट के शीर्ष पर बने रहने के लिए।

OAuth कैसे काम करता है, इसके बारे में अधिक जानने के लिए, यह 2 मिनट का छोटा वीडियो देखें:

सूत्रों का कहना है: 

TechTarget

Varonis

अतिरिक्त पढ़ना:

SaaS एप्लिकेशन एक्सेस सुरक्षा संबंधी चिंताएँ पैदा करता है

OAuth क्या है? ओपन ऑथराइज़ेशन फ्रेमवर्क कैसे काम करता है?

सॉफ्टवेयर एज़ अ सर्विस (SaaS) जोखिम और चुनौतियाँ

संबंधित शर्तें:

एक सेवा के रूप में सॉफ्टवेयर (सास)

सिंगल साइन-ऑन (SSO)

साइबरहूट के पास आपके उपयोग के लिए कुछ अन्य संसाधन भी उपलब्ध हैं। नीचे हमारे सभी संसाधनों के लिंक दिए गए हैं, जब चाहें इन्हें देख सकते हैं: 

नोट: यदि आप हमारे न्यूज़लेटर की सदस्यता लेना चाहते हैं, तो ऊपर दिए गए किसी भी लिंक पर जाएं (इन्फोग्राफिक्स के अलावा) और पृष्ठ के दाईं ओर अपना ईमेल पता दर्ज करें, और 'मुझे समाचार-पत्र भेजें'.

नवीनतम ब्लॉग

नवीनतम जानकारी से अवगत रहें सुरक्षा अंतर्दृष्टि

नवीनतम साइबर सुरक्षा रुझानों, सुझावों और सर्वोत्तम प्रथाओं के बारे में जानें और उन्हें साझा करें - साथ ही नए खतरों के बारे में भी जानें।

आपकी टीम पहले से ही एआई से बात कर रही है। इसे सुरक्षित रखने के लिए यहां कुछ तरीके दिए गए हैं।

आपकी टीम पहले से ही एआई से बात कर रही है। इसे सुरक्षित रखने के लिए यहां कुछ तरीके दिए गए हैं।

एआई टूल्स हमारे रोजमर्रा के काम-काज में अविश्वसनीय रूप से तेजी से शामिल हो गए! आपकी टीम का कोई सदस्य चैटजीपीटी का उपयोग करके ईमेल लिखता है...

अधिक पढ़ें
फ्लॉक कैमरे हर व्यवसाय को डेटा और भरोसे के बारे में क्या सिखाते हैं?

फ्लॉक कैमरे हर व्यवसाय को डेटा और भरोसे के बारे में क्या सिखाते हैं?

आपने इन्हें पहले भी देखा होगा। चौराहे के पास एक खंभे पर लगा एक छोटा सा काला कैमरा, उसके ऊपर एक सोलर पैनल, चुपचाप...

अधिक पढ़ें
तात्कालिकता, भावना, अधिकार: कैसे एक धोखेबाज लगभग एक सीपीए फर्म में घुसने में कामयाब हो गया

तात्कालिकता, भावना, अधिकार: कैसे एक धोखेबाज लगभग एक सीपीए फर्म में घुसने में कामयाब हो गया

टैक्स सीज़न में अकाउंटेंट व्यस्त रहते हैं, और साथ ही धोखेबाज भी। इस गर्मी की शुरुआत में, एक सीपीए फर्म...

अधिक पढ़ें