OAuth, juga dikenali sebagai Buka Keizinan, ialah sebuah membuka standard kebenaran rangka kerja untuk berasaskan token kebenaran di internet. OAuth membolehkan maklumat akaun pengguna akhir digunakan oleh perkhidmatan pihak ketiga, seperti Facebook dan Google, tanpa mendedahkan bukti kelayakan akaun pengguna kepada pihak ketiga. Ia bertindak sebagai perantara bagi pihak pengguna akhir, menyediakan perkhidmatan pihak ketiga dengan token akses yang membenarkan maklumat akaun tertentu untuk dikongsi. Proses untuk mendapatkan token dipanggil aliran kebenaran.
OAuth 1.0 pertama kali dikeluarkan pada tahun 2007 sebagai kaedah kebenaran untuk Twitter Antara Muka Program Aplikasi (API). Pada tahun 2010, Kumpulan Kerja IETF OAuth menerbitkan draf pertama protokol OAuth 2.0. Seperti OAuth asal, OAuth 2.0 menyediakan pengguna dengan keupayaan untuk memberikan akses aplikasi pihak ketiga kepada sumber web tanpa berkongsi kata laluan. Walau bagaimanapun, ia adalah protokol baharu sepenuhnya dan tidak serasi ke belakang dengan OAuth 1.0. Ciri yang dikemas kini termasuk aliran kod kebenaran baharu untuk menampung aplikasi mudah alih, tandatangan yang dipermudahkan dan token jangka pendek dengan kebenaran jangka panjang. Ini memberikan pengguna akhir keupayaan untuk membatalkan token dengan lebih mudah apabila dikehendaki.
OAuth sering digunakan untuk menyatukan bukti kelayakan pengguna dan menyelaraskan proses log masuk untuk pengguna supaya apabila mereka mengakses perkhidmatan dalam talian, mereka tidak perlu memasukkan semula maklumat yang telah dimiliki oleh akaun dalam talian lain.
OAuth ialah teknologi asas yang digunakan untuk pengesahan tapak web oleh tapak yang membenarkan pengguna mendaftar atau log masuk menggunakan akaun mereka dengan tapak web lain seperti Facebook, Twitter, LinkedIn, Google, GitHub atau Bitbucket. Sebagai contoh, jika pengguna mengklik pada pilihan log masuk Facebook semasa log masuk ke tapak web lain, Facebook mengesahkan mereka, dan tapak web asal melog masuk menggunakan kebenaran yang diperoleh daripada Facebook.
OAuth dan kebenaran kepada pihak ketiga Perisian sebagai Perkhidmatan (SaaS) penyelesaian adalah sesuatu yang harus dipantau oleh kakitangan IT. The OAuth Mekanisme menjadikannya mudah untuk menyambung aplikasi tetapi ramai yang tidak mempertimbangkan kemungkinan kesannya. Apabila apl SaaS dan alat tambah lain untuk platform SaaS ini meminta kebenaran, ia biasanya diberikan tanpa berfikir panjang, memberikan lebih banyak peluang kepada penggodam untuk mendapatkan akses kepada data syarikat. Ini meletakkan syarikat berisiko untuk serangan rantaian bekalan, Pengambilalihan API, dan memasang apl pihak ketiga yang berniat jahat secara tidak sengaja pada peranti syarikat. Sesetengah penyelidik keselamatan bukan peminat mekanisme pengesahan OAuth yang mendakwa mereka penuh dengan kelemahan yang boleh dieksploitasi oleh program yang tidak berpengalaman yang tidak menjamin API mereka dengan betul. ini Artikel Portswigger.net menggariskan banyak potensi ancaman yang terdapat dalam pelaksanaan OAuth.
CyberHoot Bottom line: Jika anda benar-benar mahu melaksanakan OAuth dalam SMB anda, berpegang pada pelaksanaan vendor arus perdana daripada syarikat seperti okta, Azure AD atau RSA. Setiap satu telah wujud selama bertahun-tahun, menghadapi banyak penelitian terhadap pangkalan kodnya, dan dibiayai dengan baik untuk mengurangkan risiko dalam APInya. Selain itu, pastikan anda memasangkan mana-mana perkhidmatan pengesahan sumber OAuth dengan pengesahan pelbagai faktor sebelum memberikan token kepada pihak ke-3. Akhir sekali, syarikat anda harus benar-benar melakukan semua langkah program keselamatan siber berikut untuk memastikan keselamatan anda dikunci:
Latihan Kesedaran Keselamatan – Langkah pertama dalam keselamatan siber sentiasa kembali untuk meningkatkan kesedaran pekerja. Apabila pekerja menjadi lebih sedar tentang risiko dan bahaya yang terdapat pada mekanisme OAuth ini, mereka akan lebih teragak-agak untuk menggunakannya.
enable Pengesahan Multi-Faktor – Satu-satunya perkara terbaik yang boleh anda lakukan untuk meningkatkan keselamatan awan organisasi anda ialah menghidupkan dan menguatkuasakan pengesahan berbilang faktor (MFA) untuk semua akaun yang mungkin. Amalan ini benar terutamanya untuk platform e-mel dan kerjasama utama anda kerana ia mengurangkan bahaya yang boleh ditimbulkan oleh penyerang dengan bukti kelayakan yang dicuri.
Polisi – Organisasi harus membuat dasar yang menguatkuasakan pekerja menyerahkan permintaan untuk apl pihak ketiga. Ini boleh dilaksanakan dalam Dasar Penggunaan Boleh Diterima (AUP) organisasi anda.
Guna Keselamatan SaaS Pemantauan – Pemantauan keselamatan SaaS ialah lapisan keselamatan yang penting untuk timbunan SaaS anda. Ia membolehkan anda mengurus akses pekerja kepada apl SaaS anda yang diperlukan mengikut jabatan, menyatukan lesen dan memberi anda keterlihatan yang tidak pernah berlaku sebelum ini ke dalam timbunan SaaS anda. Dengan gembiranya adalah satu contoh platform yang sangat baik yang boleh melakukan ketiga-tiga dan lebih; ia merupakan elemen keselamatan SaaS yang penting apabila menyusun susunan IT anda bersama-sama.
Urus Akses & Kata Laluan SaaS – Sesetengah aplikasi SaaS tidak boleh terikat dengan penyelesaian SSO seperti yang dinyatakan sebelum ini. Untuk situasi ini, CyberHoot mengesyorkan menggunakan Pengurus Kata Laluan. Pengurus Kata Laluan yang bereputasi seperti LastPass, 1Password, DashLane atau Bitwarden membenarkan pengguna menjana kata laluan 14+ aksara yang kukuh dan unik, menyimpan bukti kelayakan untuk tapak web dan menyimpan Nota Selamat yang disulitkan. Alat ini juga bernilai kerana ia membolehkan pengguna berkongsi bukti kelayakan atau nota dengan selamat dengan pekerja atau pelanggan yang dipercayai.
Nasihat praktikal dan akal sehat digunakan di sini. Pastikan pengguna anda tahu untuk tidak menerima secara membabi buta semua kebenaran akses yang diminta oleh aplikasi SaaS tidak berbeza dengan menafikan akses apl telefon ke senarai kenalan anda atau menafikan akses kepada data lokasi anda secara lalai. Jika ia tidak memerlukan akses untuk berfungsi secara asas, kedudukan lalai anda hendaklah sentiasa menafikan akses.
Pengesyoran berikut akan membantu anda dan perniagaan anda kekal selamat dengan pelbagai ancaman yang mungkin anda hadapi setiap hari. Semua cadangan yang disenaraikan di bawah boleh diperoleh dengan mengupah perkhidmatan pembangunan Program vCISO CyberHoot.
Setiap pengesyoran ini, kecuali insurans siber, terbina dalam produk CyberHoot dan perkhidmatan Ketua Pegawai Keselamatan Maklumat maya. Dengan CyberHoot anda boleh mentadbir, melatih, menilai dan menguji pekerja anda. melawat CyberHoot.com dan daftar untuk perkhidmatan kami hari ini. Sekurang-kurangnya teruskan belajar dengan mendaftar bulanan kami Surat berita keselamatan siber untuk mengikuti perkembangan terkini keselamatan siber semasa.
Sumber:
Membaca tambahan:
Akses Aplikasi SaaS Mencipta Kebimbangan Keselamatan
Apakah OAuth? Bagaimana Rangka Kerja Kebenaran Terbuka Berfungsi
Risiko dan Cabaran Perisian sebagai Perkhidmatan (SaaS).
Terma Berkaitan:
Perisian sebagai Perkhidmatan (SaaS)
CyberHoot mempunyai beberapa sumber lain yang tersedia untuk kegunaan anda. Di bawah adalah pautan ke semua sumber kami, sila semaknya pada bila-bila masa anda suka:
Nota: Jika anda ingin melanggan surat berita kami, lawati mana-mana pautan di atas (selain maklumat grafik) dan masukkan alamat e-mel anda di sebelah kanan halaman, dan klik 'Hantar Saya Surat Berita'.
Temui dan kongsi trend keselamatan siber terkini, petua dan amalan terbaik – di samping ancaman baharu yang perlu diberi perhatian.
Alatan AI telah memasuki kehidupan kerja seharian kita dengan sangat pantas! Seseorang dalam pasukan anda menulis e-mel dengan ChatGPT....
Maklumat Lanjut
Anda pernah melihatnya sebelum ini. Sebuah kamera hitam kecil di tiang berhampiran persimpangan, panel solar di atasnya, secara senyap...
Maklumat Lanjut
Musim cukai membuatkan akauntan sibuk, dan ia juga membuatkan penipu sibuk. Awal musim panas ini, sebuah firma CPA menjadi...
Maklumat LanjutDapatkan pandangan yang lebih tajam tentang risiko manusia, dengan pendekatan positif yang mengatasi ujian phish tradisional.
