OAuth, ook gekend als Autorisatie openen, is een open standaard machtiging kader voor op token gebaseerd Autorisatie op internet. OAuth maakt het mogelijk dat de accountgegevens van een eindgebruiker worden gebruikt door externe diensten, zoals Facebook en Google, zonder dat de accountgegevens van de gebruiker aan de derde partij worden blootgesteld. Het fungeert als tussenpersoon namens de eindgebruiker en voorziet de externe dienst van een toegangstoken waarmee specifieke accountgegevens kunnen worden gedeeld. Het proces voor het verkrijgen van de token wordt een autorisatiestroom genoemd.
OAuth 1.0 werd voor het eerst uitgebracht in 2007 als autorisatiemethode voor Twitter Toepassingsprogramma-interface (API). In 2010 publiceerde de IETF OAuth Working Group de eerste versie van het OAuth 2.0-protocol. Net als de originele OAuth biedt OAuth 2.0 gebruikers de mogelijkheid om applicaties van derden toegang te verlenen tot webbronnen zonder een wachtwoord te delen. Het is echter een volledig nieuw protocol en niet achterwaarts compatibel met OAuth 1.0. Bijgewerkte functies omvatten een nieuwe autorisatiecodestroom voor mobiele applicaties, vereenvoudigde handtekeningen en kortlevende tokens met langlevende autorisaties. Hierdoor kunnen eindgebruikers tokens indien gewenst eenvoudiger intrekken.
OAuth wordt vaak gebruikt om gebruikersgegevens te consolideren en het aanmeldproces voor gebruikers te stroomlijnen. Wanneer ze dan een onlinedienst openen, hoeven ze niet opnieuw de gegevens in te voeren die andere onlineaccounts al hebben.
OAuth is de onderliggende technologie die wordt gebruikt voor website-authenticatie door websites waarmee gebruikers zich kunnen registreren of inloggen met hun account bij een andere website, zoals Facebook, Twitter, LinkedIn, Google, GitHub of Bitbucket. Als een gebruiker bijvoorbeeld op de Facebook-inlogoptie klikt bij het inloggen op een andere website, verifieert Facebook de gebruiker en logt de oorspronkelijke website in met de toestemming die Facebook heeft verkregen.
OAuth en machtigingen voor derden Software als een dienst (SaaS) oplossingen zijn iets dat door IT-personeel moet worden bewaakt. De OAuth mechanisme maakt het eenvoudig om applicaties met elkaar te verbinden, maar velen denken niet na over de mogelijke gevolgen. Wanneer deze SaaS-apps en andere add-ons voor SaaS-platforms om toestemming vragen, worden deze meestal zonder na te denken verleend, waardoor hackers meer mogelijkheden krijgen om toegang te krijgen tot de gegevens van een bedrijf. Dit brengt bedrijven in gevaar voor aanvallen op de toeleveringsketen, API-overnamesen onbedoeld schadelijke apps van derden op bedrijfsapparaten installeerden. Sommige beveiligingsonderzoekers zijn geen fan van OAuth-authenticatiemechanismen en beweren dat ze vol zitten met kwetsbaarheden die kunnen worden uitgebuit door onervaren programma's die hun API niet correct beveiligen. Portswigger.net-artikel beschrijft een aantal potentiële bedreigingen die zich voordoen bij de implementatie van OAuth.
CyberHoot Conclusie:Als u OAuth echt in uw MKB wilt implementeren, houd u dan aan de gangbare implementaties van bedrijven zoals Okta, Azure AD of RSA. Deze bestaan al jaren, hebben veel kritiek gekregen op hun codebase en zijn goed gefinancierd om risico's in hun API te beperken. Zorg er ook voor dat u elke OAuth-bronauthenticatieservice koppelt aan multi-factor authenticatie Voordat u tokens aan derden verstrekt. Ten slotte zou uw bedrijf alle volgende cybersecurityprogramma-maatregelen moeten nemen om ervoor te zorgen dat uw beveiliging op orde is:
Training voor beveiligingsbewustzijn – De eerste stap in cybersecurity is altijd het vergroten van het bewustzijn van medewerkers. Zodra medewerkers zich bewuster worden van de risico's en gevaren die deze OAuth-mechanismen met zich meebrengen, zullen ze terughoudender zijn om ze te gebruiken.
Enable Multi-factor authenticatie – Het allerbeste wat u kunt doen om de cloudbeveiliging van uw organisatie te verbeteren, is het inschakelen en afdwingen van multi-factor authenticatie (MFA) voor alle mogelijke accounts. Deze praktijk geldt met name voor uw primaire e-mail- en samenwerkingsplatforms, omdat het de schade vermindert die een aanvaller kan aanrichten met gestolen inloggegevens.
Policies Organisaties moeten een beleid creëren dat medewerkers dwingt om verzoeken voor apps van derden in te dienen. Dit kan worden geïmplementeerd in het Acceptable Use Policy (AUP) van uw organisatie.
Gebruik SaaS-beveiliging Monitoren – SaaS-beveiligingsmonitoring is een cruciale beveiligingslaag voor uw SaaS-stack. Hiermee kunt u de toegang van medewerkers tot uw benodigde SaaS-apps per afdeling beheren, licenties consolideren en krijgt u ongeëvenaard inzicht in uw SaaS-stack. Zalig is een uitstekend voorbeeld van een platform dat alle drie kan, en zelfs meer. Het is een belangrijk element voor SaaS-beveiliging wanneer u uw IT-stack samenstelt.
Beheer SaaS-toegang en wachtwoorden – Sommige SaaS-applicaties kunnen niet worden gekoppeld aan SSO-oplossingen, zoals eerder vermeld. In deze situaties raadt CyberHoot het gebruik van een wachtwoordbeheerder aan. Betrouwbare wachtwoordbeheerders zoals LastPassMet 1Password, DashLane en Bitwarden kunnen gebruikers sterke, unieke wachtwoorden van meer dan 14 tekens genereren, inloggegevens voor websites opslaan en versleutelde beveiligde notities opslaan. Deze tools zijn ook waardevol omdat ze gebruikers in staat stellen om veilig inloggegevens of notities te delen met vertrouwde medewerkers of klanten.
Praktisch advies en gezond verstand zijn hierbij van toepassing. Zorg ervoor dat uw gebruikers weten dat ze niet klakkeloos alle toegangsrechten van een SaaS-applicatie moeten accepteren, net zoals ze een telefoonapp standaard toegang tot uw contactenlijst of locatiegegevens weigeren. Als de app de toegang niet nodig heeft om fundamenteel te functioneren, moet u de toegang altijd weigeren.
De volgende aanbevelingen helpen u en uw bedrijf te beveiligen tegen de verschillende bedreigingen waarmee u dagelijks te maken kunt krijgen. Alle hieronder genoemde suggesties kunt u verkrijgen door de vCISO-programmaontwikkelingsdiensten van CyberHoot in te huren.
Elk van deze aanbevelingen, met uitzondering van cyberverzekeringen, is ingebouwd in de product- en virtuele Chief Information Security Officer-diensten van CyberHoot. Met CyberHoot kunt u uw medewerkers aansturen, trainen, beoordelen en testen. Bezoek CyberHoot.com en meld u vandaag nog aan voor onze diensten. Blijf op zijn minst leren door u in te schrijven voor onze maandelijkse Cybersecurity nieuwsbrieven om op de hoogte te blijven van de nieuwste cybersecurityupdates.
Bronnen:
Extra Reading:
Toegang tot SaaS-applicaties leidt tot beveiligingsproblemen
Wat is OAuth? Hoe het Open Authorization Framework werkt
Risico's en uitdagingen van Software as a Service (SaaS)
Gerelateerde termen:
Software als een dienst (SaaS)
CyberHoot heeft nog een aantal andere bronnen beschikbaar. Hieronder vind je links naar al onze bronnen, je kunt ze gerust bekijken wanneer je maar wilt:
Let op: Als u zich wilt abonneren op onze nieuwsbrief, klikt u op een van de bovenstaande links (behalve infographics) en voert u uw e-mailadres in aan de rechterkant van de pagina. Klik vervolgens op 'Stuur mij nieuwsbrieven'.
Ontdek en deel de nieuwste trends, tips en best practices op het gebied van cyberbeveiliging, maar ook nieuwe bedreigingen waar u op moet letten.
Onderzoekers gingen op zoek naar een nep-foto-upscaler en vonden iets vreemders: een ransomwarekit met een AI-model...
Lees meer
CyberHoot betoogt al vier jaar hetzelfde op hun blog: wachtwoorden vormen een grote zwakke schakel. Ze worden hergebruikt,...
Lees meer
Het FIFA Wereldkampioenschap 2026 ging op 11 juni van start in de Verenigde Staten, Canada en Mexico. Zes miljoen fans...
Lees meerKrijg een scherper beeld van menselijke risico's met een positieve aanpak die traditionele phishingtests overtreft.
