OAuth를, 또한 ~으로 알려진 공개 승인, 는 열 수 품질 권한 부여 에 대한 프레임 워크 토큰 기반 인터넷에서의 권한 부여. OAuth는 Facebook이나 Google과 같은 타사 서비스에서 최종 사용자의 계정 정보를 사용할 수 있도록 하며, 사용자 계정 정보를 타사에 노출하지 않습니다. OAuth는 최종 사용자를 대신하여 중개자 역할을 하며, 타사 서비스에 특정 계정 정보 공유를 승인하는 액세스 토큰을 제공합니다. 토큰을 획득하는 과정을 권한 부여 흐름이라고 합니다.
OAuth 1.0은 2007년에 Twitter의 인증 방법으로 처음 출시되었습니다. 애플리케이션 프로그램 인터페이스(API). 2010년 IETF OAuth 워킹 그룹은 OAuth 2.0 프로토콜의 초안을 발표했습니다. 기존 OAuth와 마찬가지로 OAuth 2.0은 사용자가 비밀번호를 공유하지 않고도 타사 애플리케이션에 웹 리소스에 대한 접근 권한을 부여할 수 있도록 합니다. 하지만 완전히 새로운 프로토콜이며 OAuth 1.0과 하위 호환되지 않습니다. 업데이트된 기능으로는 모바일 애플리케이션을 위한 새로운 인증 코드 흐름, 간소화된 서명, 그리고 장기 권한이 있는 단기 토큰. 이를 통해 최종 사용자는 원할 때 토큰을 더 쉽게 취소할 수 있습니다.
OAuth는 사용자 자격 증명을 통합하고 사용자의 로그인 프로세스를 간소화하는 데 자주 사용됩니다. 이를 통해 사용자가 온라인 서비스에 액세스할 때 다른 온라인 계정에 이미 있는 정보를 다시 입력할 필요가 없습니다.
OAuth는 Facebook, Twitter, LinkedIn, Google, GitHub, Bitbucket 등 다른 웹사이트의 계정을 사용하여 사용자가 등록하거나 로그인할 수 있도록 하는 웹사이트에서 웹사이트 인증에 사용되는 기반 기술입니다. 예를 들어, 사용자가 다른 웹사이트에 로그인할 때 Facebook 로그인 옵션을 클릭하면 Facebook에서 사용자를 인증하고, 원래 웹사이트에서는 Facebook에서 얻은 권한을 사용하여 사용자를 로그인시킵니다.
OAuth 및 타사 권한 SaaS (Software as a Service) 솔루션은 IT 직원이 모니터링해야 할 사항입니다. OAuth를 이러한 메커니즘은 애플리케이션을 쉽게 상호 연결할 수 있게 해주지만, 많은 사람들이 그로 인해 발생할 수 있는 결과를 고려하지 않습니다. 이러한 SaaS 앱과 SaaS 플랫폼용 추가 기능들이 권한을 요청할 때, 일반적으로 별다른 고민 없이 승인되어 해커가 회사 데이터에 접근할 수 있는 기회를 더 많이 제공합니다. 이로 인해 기업은 다음과 같은 위험에 노출됩니다. 공급망 공격, API 인수, 그리고 의도치 않게 회사 기기에 악성 타사 앱을 설치했습니다. 일부 보안 연구원들은 OAuth 인증 메커니즘을 좋아하지 않습니다. API를 제대로 보호하지 않는 경험이 부족한 프로그램이 악용할 수 있는 취약점이 만연하기 때문입니다. Portswigger.net 기사 OAuth 구현에서 발견되는 잠재적 위협 중 많은 부분을 간략하게 설명합니다.
CyberHoot 결론: 중소기업(SMB)에 OAuth를 구현하려면 Okta, Azure AD, RSA와 같은 주요 공급업체의 구현 방식을 고수하세요. 각 솔루션은 수년간 사용되어 왔으며, 코드베이스에 대한 철저한 검증을 거쳤고, API의 위험 완화를 위한 충분한 자금을 갖추고 있습니다. 또한 모든 OAuth 소스 인증 서비스는 다음과 함께 사용해야 합니다. 다중 요소 인증 제3자에게 토큰을 부여하기 전에. 마지막으로, 회사는 보안을 강화하기 위해 다음과 같은 모든 사이버 보안 프로그램 조치를 실제로 실행해야 합니다.
보안 인식 교육 – 사이버 보안의 첫 단계는 항상 직원들의 인식 제고로 돌아갑니다. 직원들이 OAuth 메커니즘이 초래하는 위험과 위험성을 더 잘 인식하게 되면, OAuth 메커니즘 사용을 더욱 주저하게 될 것입니다.
사용 다중 요소 인증 – 조직의 클라우드 보안을 개선하기 위해 할 수 있는 가장 좋은 일은 다음을 켜고 시행하는 것입니다. 다단계 인증(MFA) 가능한 모든 계정에 적용됩니다. 특히 기본 이메일 및 협업 플랫폼의 경우 이러한 방식이 더욱 중요합니다. 공격자가 도용한 자격 증명으로 인해 발생할 수 있는 피해를 줄여주기 때문입니다.
정책 – 조직은 직원들이 타사 앱에 대한 요청을 제출하도록 강제하는 정책을 마련해야 합니다. 이는 조직의 허용 가능한 사용 정책(AUP)에 구현될 수 있습니다.
SaaS 보안 활용 모니터링 – SaaS 보안 모니터링은 SaaS 스택의 핵심 보안 계층입니다. 부서별로 필요한 SaaS 앱에 대한 직원 액세스를 관리하고, 라이선스를 통합하며, SaaS 스택에 대한 전례 없는 가시성을 확보할 수 있습니다. 행복하게 세 가지 이상의 기능을 모두 수행할 수 있는 플랫폼의 훌륭한 예입니다. IT 스택을 구성할 때 중요한 SaaS 보안 요소입니다.
SaaS 액세스 및 비밀번호 관리 – 앞서 언급했듯이 일부 SaaS 애플리케이션은 SSO 솔루션과 연동되지 않습니다. 이러한 경우 CyberHoot은 비밀번호 관리자 사용을 권장합니다. 다음과 같은 평판 좋은 비밀번호 관리자를 사용하는 것이 좋습니다. 제작 : LastPass1Password, DashLane, Bitwarden을 사용하면 14자 이상의 강력하고 고유한 비밀번호를 생성하고, 웹사이트 사용자 인증 정보를 저장하고, 암호화된 보안 메모를 저장할 수 있습니다. 이러한 도구는 사용자가 신뢰할 수 있는 직원이나 고객과 사용자 인증 정보나 메모를 안전하게 공유할 수 있도록 해주므로 매우 유용합니다.
여기에는 실용적인 조언과 상식이 적용됩니다. SaaS 애플리케이션에서 요청하는 모든 접근 권한을 맹목적으로 수락하지 않도록 사용자에게 알려주십시오. 이는 휴대폰 앱의 연락처 목록 접근이나 위치 데이터 접근을 기본적으로 거부하는 것과 마찬가지입니다. 앱이 기본적으로 작동하는 데 접근 권한이 필요하지 않다면, 항상 접근을 거부하는 것이 기본 설정이어야 합니다.
다음 권장 사항은 귀하와 귀하의 회사가 일상적으로 직면할 수 있는 다양한 위협으로부터 안전을 유지하는 데 도움이 될 것입니다. 아래에 나열된 모든 제안은 CyberHoot의 vCISO 프로그램 개발 서비스를 고용하면 얻을 수 있습니다.
사이버 보험을 제외한 모든 권장 사항은 CyberHoot 제품 및 가상 최고정보보안책임자(CISO) 서비스에 기본 제공됩니다. CyberHoot을 사용하면 직원을 관리, 교육, 평가 및 테스트할 수 있습니다. 여기를 방문하세요. 사이버후트닷컴 오늘 저희 서비스에 가입하세요. 최소한 월간 등록을 통해 계속해서 학습하세요. 사이버보안 뉴스레터 최신 사이버보안 업데이트를 최신 상태로 유지하세요.
출처 :
추가 독서 과제 :
OAuth란 무엇인가요? OAuth(Open Authorization Framework)의 작동 방식
관련 용어:
CyberHoot에는 여러분이 활용할 수 있는 다른 자료들도 있습니다. 아래는 모든 자료의 링크입니다. 언제든 편하게 확인해 보세요.
참고: 뉴스레터를 구독하려면 위의 링크(인포그래픽 제외)를 방문하여 페이지 오른쪽에 이메일 주소를 입력하고 '뉴스레터를 받아보세요.
최신 사이버 보안 동향, 팁, 모범 사례를 알아보고 공유하세요. 또한 주의해야 할 새로운 위협도 알려드립니다.
AI 도구들이 놀라울 정도로 빠르게 우리의 일상 업무에 들어왔습니다! 팀원 중 누군가가 ChatGPT를 사용해서 이메일을 작성하고 있죠...
더보기
전에 본 적 있으시죠? 교차로 근처 전봇대에 설치된 작고 검은색 카메라, 꼭대기에 태양광 패널이 달린 채 조용히...
더보기
세금 신고 기간은 회계사들을 바쁘게 만들지만, 사기꾼들 또한 바쁘게 만듭니다. 올여름 초, 한 회계법인이 사기 행각을 벌였습니다...
더보기