OAuth를

2022년 6월 9일 | 사이버 OAuth를


oauth 암호 정의

지금 CyberHoot으로 귀하의 사업을 보호하세요!!!


지금 가입하세요

OAuth를, 또한 ~으로 알려진 공개 승인, 는 열 수 품질 권한 부여 에 대한 프레임 워크 토큰 기반 인터넷에서의 권한 부여. OAuth는 Facebook이나 Google과 같은 타사 서비스에서 최종 사용자의 계정 정보를 사용할 수 있도록 하며, 사용자 계정 정보를 타사에 노출하지 않습니다. OAuth는 최종 사용자를 대신하여 중개자 역할을 하며, 타사 서비스에 특정 계정 정보 공유를 승인하는 액세스 토큰을 제공합니다. 토큰을 획득하는 과정을 권한 부여 흐름이라고 합니다.

OAuth 1.0은 2007년에 Twitter의 인증 방법으로 처음 출시되었습니다. 애플리케이션 프로그램 인터페이스(API). 2010년 IETF OAuth 워킹 그룹은 OAuth 2.0 프로토콜의 초안을 발표했습니다. 기존 OAuth와 마찬가지로 OAuth 2.0은 사용자가 비밀번호를 공유하지 않고도 타사 애플리케이션에 웹 리소스에 대한 접근 권한을 부여할 수 있도록 합니다. 하지만 완전히 새로운 프로토콜이며 OAuth 1.0과 하위 호환되지 않습니다. 업데이트된 기능으로는 모바일 애플리케이션을 위한 새로운 인증 코드 흐름, 간소화된 서명, 그리고 장기 권한이 있는 단기 토큰. 이를 통해 최종 사용자는 원할 때 토큰을 더 쉽게 취소할 수 있습니다.

OAuth는 사용자 자격 증명을 통합하고 사용자의 로그인 프로세스를 간소화하는 데 자주 사용됩니다. 이를 통해 사용자가 온라인 서비스에 액세스할 때 다른 온라인 계정에 이미 있는 정보를 다시 입력할 필요가 없습니다.

OAuth는 Facebook, Twitter, LinkedIn, Google, GitHub, Bitbucket 등 다른 웹사이트의 계정을 사용하여 사용자가 등록하거나 로그인할 수 있도록 하는 웹사이트에서 웹사이트 인증에 사용되는 기반 기술입니다. 예를 들어, 사용자가 다른 웹사이트에 로그인할 때 Facebook 로그인 옵션을 클릭하면 Facebook에서 사용자를 인증하고, 원래 웹사이트에서는 Facebook에서 얻은 권한을 사용하여 사용자를 로그인시킵니다.

이는 SMB나 MSP에게 무엇을 의미할까요?

OAuth 및 타사 권한 SaaS (Software as a Service) 솔루션은 IT 직원이 모니터링해야 할 사항입니다. OAuth를 이러한 메커니즘은 애플리케이션을 쉽게 상호 연결할 수 있게 해주지만, 많은 사람들이 그로 인해 발생할 수 있는 결과를 고려하지 않습니다. 이러한 SaaS 앱과 SaaS 플랫폼용 추가 기능들이 권한을 요청할 때, 일반적으로 별다른 고민 없이 승인되어 해커가 회사 데이터에 접근할 수 있는 기회를 더 많이 제공합니다. 이로 인해 기업은 다음과 같은 위험에 노출됩니다. 공급망 공격API 인수, 그리고 의도치 않게 회사 기기에 악성 타사 앱을 설치했습니다. 일부 보안 연구원들은 OAuth 인증 메커니즘을 좋아하지 않습니다. API를 제대로 보호하지 않는 경험이 부족한 프로그램이 악용할 수 있는 취약점이 만연하기 때문입니다. Portswigger.net 기사 OAuth 구현에서 발견되는 잠재적 위협 중 많은 부분을 간략하게 설명합니다.
CyberHoot 결론
: 중소기업(SMB)에 OAuth를 구현하려면 Okta, Azure AD, RSA와 같은 주요 공급업체의 구현 방식을 고수하세요. 각 솔루션은 수년간 사용되어 왔으며, 코드베이스에 대한 철저한 검증을 거쳤고, API의 위험 완화를 위한 충분한 자금을 갖추고 있습니다. 또한 모든 OAuth 소스 인증 서비스는 다음과 함께 사용해야 합니다. 다중 요소 인증 제3자에게 토큰을 부여하기 전에. 마지막으로, 회사는 보안을 강화하기 위해 다음과 같은 모든 사이버 보안 프로그램 조치를 실제로 실행해야 합니다.  

보안 인식 교육 – 사이버 보안의 첫 단계는 항상 직원들의 인식 제고로 돌아갑니다. 직원들이 OAuth 메커니즘이 초래하는 위험과 위험성을 더 잘 인식하게 되면, OAuth 메커니즘 사용을 더욱 주저하게 될 것입니다.

사용 다중 요소 인증 – 조직의 클라우드 보안을 개선하기 위해 할 수 있는 가장 좋은 일은 다음을 켜고 시행하는 것입니다. 다단계 인증(MFA) 가능한 모든 계정에 적용됩니다. 특히 기본 이메일 및 협업 플랫폼의 경우 이러한 방식이 더욱 중요합니다. 공격자가 도용한 자격 증명으로 인해 발생할 수 있는 피해를 줄여주기 때문입니다.

정책 – 조직은 직원들이 타사 앱에 대한 요청을 제출하도록 강제하는 정책을 마련해야 합니다. 이는 조직의 허용 가능한 사용 정책(AUP)에 구현될 수 있습니다. 

SaaS 보안 활용 모니터링 – SaaS 보안 모니터링은 SaaS 스택의 핵심 보안 계층입니다. 부서별로 필요한 SaaS 앱에 대한 직원 액세스를 관리하고, 라이선스를 통합하며, SaaS 스택에 대한 전례 없는 가시성을 확보할 수 있습니다. 행복하게 세 가지 이상의 기능을 모두 수행할 수 있는 플랫폼의 훌륭한 예입니다. IT 스택을 구성할 때 중요한 SaaS 보안 요소입니다.

SaaS 액세스 및 비밀번호 관리 – 앞서 언급했듯이 일부 SaaS 애플리케이션은 SSO 솔루션과 연동되지 않습니다. 이러한 경우 CyberHoot은 비밀번호 관리자 사용을 권장합니다. 다음과 같은 평판 좋은 비밀번호 관리자를 사용하는 것이 좋습니다. 제작 : LastPass1Password, DashLane, Bitwarden을 사용하면 14자 이상의 강력하고 고유한 비밀번호를 생성하고, 웹사이트 사용자 인증 정보를 저장하고, 암호화된 보안 메모를 저장할 수 있습니다. 이러한 도구는 사용자가 신뢰할 수 있는 직원이나 고객과 사용자 인증 정보나 메모를 안전하게 공유할 수 있도록 해주므로 매우 유용합니다.

여기에는 실용적인 조언과 상식이 적용됩니다. SaaS 애플리케이션에서 요청하는 모든 접근 권한을 맹목적으로 수락하지 않도록 사용자에게 알려주십시오. 이는 휴대폰 앱의 연락처 목록 접근이나 위치 데이터 접근을 기본적으로 거부하는 것과 마찬가지입니다. 앱이 기본적으로 작동하는 데 접근 권한이 필요하지 않다면, 항상 접근을 거부하는 것이 기본 설정이어야 합니다.

CyberHoot의 최소 필수 사이버 보안 권장 사항

다음 권장 사항은 귀하와 귀하의 회사가 일상적으로 직면할 수 있는 다양한 위협으로부터 안전을 유지하는 데 도움이 될 것입니다. 아래에 나열된 모든 제안은 CyberHoot의 vCISO 프로그램 개발 서비스를 고용하면 얻을 수 있습니다.

  1. 정책과 절차를 통해 직원을 관리하세요. 최소한 비밀번호 정책, 허용 가능한 사용 정책, 정보 처리 정책, 그리고 서면 정보 보안 프로그램(WISP)이 필요합니다.
  2. 직원들에게 발견 방법과 피하는 방법에 대한 교육을 실시합니다. 피싱 공격CyberHoot과 같은 학습 관리 시스템을 도입하여 직원들에게 자신감, 생산성, 보안을 강화하는 데 필요한 기술을 가르치세요.
  3. 직원들에게 피싱 공격을 연습해 보세요. CyberHoot의 피싱 테스트를 통해 기업은 직원들에게 믿을 만한 피싱 공격을 테스트하고, 실패한 직원들에게는 시정 피싱 교육을 실시할 수 있습니다.
  4. 다음을 포함한 중요한 사이버 보안 기술을 배포합니다. 이중 인증 모든 중요 계정에 대해 이메일 스팸 필터링을 활성화하고, 백업을 검증하고, DNS 보호를 구축하세요. 안티 바이러스모든 엔드포인트에서 맬웨어 방지 기능을 제공합니다.
  5. 재택근무가 보편화된 현대 사회에서는 보안을 검증(패치, 바이러스 백신, DNS 보호)하거나 사용을 전면적으로 금지하여 네트워크에 연결된 개인 기기를 효과적으로 관리해야 합니다.
  6. 지난 2년 동안 제3자로부터 위험 평가를 받지 않았다면, 지금 당장 받아야 합니다. 조직 내에 위험 관리 프레임워크를 구축하는 것은 한정된 시간과 비용으로 가장 심각한 위험을 해결하는 데 매우 중요합니다.
  7. 치명적인 사고 발생 시 안전을 보장하는 사이버 보험에 가입하세요. 사이버 보험은 자동차, 화재, 홍수, 생명 보험과 마찬가지로 가장 필요한 순간에 든든하게 지원해 드립니다.

사이버 보험을 제외한 모든 권장 사항은 CyberHoot 제품 및 가상 최고정보보안책임자(CISO) 서비스에 기본 제공됩니다. CyberHoot을 사용하면 직원을 관리, 교육, 평가 및 테스트할 수 있습니다. 여기를 방문하세요. 사이버후트닷컴 오늘 저희 서비스에 가입하세요. 최소한 월간 등록을 통해 계속해서 학습하세요. 사이버보안 뉴스레터 최신 사이버보안 업데이트를 최신 상태로 유지하세요.

OAuth의 작동 방식에 대해 자세히 알아보려면 2분 분량의 짧은 동영상을 시청하세요.

출처 : 

TechTarget

바로 니스

추가 독서 과제 :

SaaS 애플리케이션 액세스로 인한 보안 문제 발생

OAuth란 무엇인가요? OAuth(Open Authorization Framework)의 작동 방식

서비스형 소프트웨어(SaaS)의 위험과 과제

관련 용어:

SaaS (Software as a Service)

통합 인증(SSO)

CyberHoot에는 여러분이 활용할 수 있는 다른 자료들도 있습니다. 아래는 모든 자료의 링크입니다. 언제든 편하게 확인해 보세요. 

참고: 뉴스레터를 구독하려면 위의 링크(인포그래픽 제외)를 방문하여 페이지 오른쪽에 이메일 주소를 입력하고 '뉴스레터를 받아보세요.

최근 블로그

최신 정보를 놓치지 마세요 보안 통찰력

최신 사이버 보안 동향, 팁, 모범 사례를 알아보고 공유하세요. 또한 주의해야 할 새로운 위협도 알려드립니다.

여러분의 팀은 이미 AI와 소통하고 있습니다. IT 보안을 유지하는 방법을 알려드립니다.

여러분의 팀은 이미 AI와 소통하고 있습니다. IT 보안을 유지하는 방법을 알려드립니다.

AI 도구들이 놀라울 정도로 빠르게 우리의 일상 업무에 들어왔습니다! 팀원 중 누군가가 ChatGPT를 사용해서 이메일을 작성하고 있죠...

더보기
플록 카메라가 모든 기업에게 데이터와 신뢰에 대해 가르쳐주는 것

플록 카메라가 모든 기업에게 데이터와 신뢰에 대해 가르쳐주는 것

전에 본 적 있으시죠? 교차로 근처 전봇대에 설치된 작고 검은색 카메라, 꼭대기에 태양광 패널이 달린 채 조용히...

더보기
긴박감, 감정, 권위: 한 사기꾼이 회계법인에 잠입하려 했던 방법

긴박감, 감정, 권위: 한 사기꾼이 회계법인에 잠입하려 했던 방법

세금 신고 기간은 회계사들을 바쁘게 만들지만, 사기꾼들 또한 바쁘게 만듭니다. 올여름 초, 한 회계법인이 사기 행각을 벌였습니다...

더보기