OAuth

9 juni 2022 | cyber OAuth


oauth cybrary definitie

Beveilig uw bedrijf vandaag nog met CyberHoot!!!


Meld u aan

OAuth, ook gekend als Autorisatie openen, is een open standaard machtiging kader voor op token gebaseerd Autorisatie op internet. OAuth maakt het mogelijk dat de accountgegevens van een eindgebruiker worden gebruikt door externe diensten, zoals Facebook en Google, zonder dat de accountgegevens van de gebruiker aan de derde partij worden blootgesteld. Het fungeert als tussenpersoon namens de eindgebruiker en voorziet de externe dienst van een toegangstoken waarmee specifieke accountgegevens kunnen worden gedeeld. Het proces voor het verkrijgen van de token wordt een autorisatiestroom genoemd.

OAuth 1.0 werd voor het eerst uitgebracht in 2007 als autorisatiemethode voor Twitter Toepassingsprogramma-interface (API). In 2010 publiceerde de IETF OAuth Working Group de eerste versie van het OAuth 2.0-protocol. Net als de originele OAuth biedt OAuth 2.0 gebruikers de mogelijkheid om applicaties van derden toegang te verlenen tot webbronnen zonder een wachtwoord te delen. Het is echter een volledig nieuw protocol en niet achterwaarts compatibel met OAuth 1.0. Bijgewerkte functies omvatten een nieuwe autorisatiecodestroom voor mobiele applicaties, vereenvoudigde handtekeningen en kortlevende tokens met langlevende autorisaties. Hierdoor kunnen eindgebruikers tokens indien gewenst eenvoudiger intrekken.

OAuth wordt vaak gebruikt om gebruikersgegevens te consolideren en het aanmeldproces voor gebruikers te stroomlijnen. Wanneer ze dan een onlinedienst openen, hoeven ze niet opnieuw de gegevens in te voeren die andere onlineaccounts al hebben.

OAuth is de onderliggende technologie die wordt gebruikt voor website-authenticatie door websites waarmee gebruikers zich kunnen registreren of inloggen met hun account bij een andere website, zoals Facebook, Twitter, LinkedIn, Google, GitHub of Bitbucket. Als een gebruiker bijvoorbeeld op de Facebook-inlogoptie klikt bij het inloggen op een andere website, verifieert Facebook de gebruiker en logt de oorspronkelijke website in met de toestemming die Facebook heeft verkregen.

Wat betekent dit voor een MKB of MSP?

OAuth en machtigingen voor derden Software als een dienst (SaaS) oplossingen zijn iets dat door IT-personeel moet worden bewaakt. De OAuth mechanisme maakt het eenvoudig om applicaties met elkaar te verbinden, maar velen denken niet na over de mogelijke gevolgen. Wanneer deze SaaS-apps en andere add-ons voor SaaS-platforms om toestemming vragen, worden deze meestal zonder na te denken verleend, waardoor hackers meer mogelijkheden krijgen om toegang te krijgen tot de gegevens van een bedrijf. Dit brengt bedrijven in gevaar voor aanvallen op de toeleveringsketenAPI-overnamesen onbedoeld schadelijke apps van derden op bedrijfsapparaten installeerden. Sommige beveiligingsonderzoekers zijn geen fan van OAuth-authenticatiemechanismen en beweren dat ze vol zitten met kwetsbaarheden die kunnen worden uitgebuit door onervaren programma's die hun API niet correct beveiligen. Portswigger.net-artikel beschrijft een aantal potentiële bedreigingen die zich voordoen bij de implementatie van OAuth.
CyberHoot Conclusie
:Als u OAuth echt in uw MKB wilt implementeren, houd u dan aan de gangbare implementaties van bedrijven zoals Okta, Azure AD of RSA. Deze bestaan al jaren, hebben veel kritiek gekregen op hun codebase en zijn goed gefinancierd om risico's in hun API te beperken. Zorg er ook voor dat u elke OAuth-bronauthenticatieservice koppelt aan multi-factor authenticatie Voordat u tokens aan derden verstrekt. Ten slotte zou uw bedrijf alle volgende cybersecurityprogramma-maatregelen moeten nemen om ervoor te zorgen dat uw beveiliging op orde is:  

Training voor beveiligingsbewustzijn – De eerste stap in cybersecurity is altijd het vergroten van het bewustzijn van medewerkers. Zodra medewerkers zich bewuster worden van de risico's en gevaren die deze OAuth-mechanismen met zich meebrengen, zullen ze terughoudender zijn om ze te gebruiken.

Enable  Multi-factor authenticatie – Het allerbeste wat u kunt doen om de cloudbeveiliging van uw organisatie te verbeteren, is het inschakelen en afdwingen van multi-factor authenticatie (MFA) voor alle mogelijke accounts. Deze praktijk geldt met name voor uw primaire e-mail- en samenwerkingsplatforms, omdat het de schade vermindert die een aanvaller kan aanrichten met gestolen inloggegevens.

Policies Organisaties moeten een beleid creëren dat medewerkers dwingt om verzoeken voor apps van derden in te dienen. Dit kan worden geïmplementeerd in het Acceptable Use Policy (AUP) van uw organisatie. 

Gebruik SaaS-beveiliging Monitoren – SaaS-beveiligingsmonitoring is een cruciale beveiligingslaag voor uw SaaS-stack. Hiermee kunt u de toegang van medewerkers tot uw benodigde SaaS-apps per afdeling beheren, licenties consolideren en krijgt u ongeëvenaard inzicht in uw SaaS-stack. Zalig is een uitstekend voorbeeld van een platform dat alle drie kan, en zelfs meer. Het is een belangrijk element voor SaaS-beveiliging wanneer u uw IT-stack samenstelt.

Beheer SaaS-toegang en wachtwoorden – Sommige SaaS-applicaties kunnen niet worden gekoppeld aan SSO-oplossingen, zoals eerder vermeld. In deze situaties raadt CyberHoot het gebruik van een wachtwoordbeheerder aan. Betrouwbare wachtwoordbeheerders zoals LastPassMet 1Password, DashLane en Bitwarden kunnen gebruikers sterke, unieke wachtwoorden van meer dan 14 tekens genereren, inloggegevens voor websites opslaan en versleutelde beveiligde notities opslaan. Deze tools zijn ook waardevol omdat ze gebruikers in staat stellen om veilig inloggegevens of notities te delen met vertrouwde medewerkers of klanten.

Praktisch advies en gezond verstand zijn hierbij van toepassing. Zorg ervoor dat uw gebruikers weten dat ze niet klakkeloos alle toegangsrechten van een SaaS-applicatie moeten accepteren, net zoals ze een telefoonapp standaard toegang tot uw contactenlijst of locatiegegevens weigeren. Als de app de toegang niet nodig heeft om fundamenteel te functioneren, moet u de toegang altijd weigeren.

CyberHoot's minimale essentiële aanbevelingen voor cyberbeveiliging

De volgende aanbevelingen helpen u en uw bedrijf te beveiligen tegen de verschillende bedreigingen waarmee u dagelijks te maken kunt krijgen. Alle hieronder genoemde suggesties kunt u verkrijgen door de vCISO-programmaontwikkelingsdiensten van CyberHoot in te huren.

  1. Beheer medewerkers met beleid en procedures. U hebt minimaal een wachtwoordbeleid, een beleid voor acceptabel gebruik, een beleid voor informatieverwerking en een schriftelijk informatiebeveiligingsprogramma (WISP) nodig.
  2. Train medewerkers in het herkennen en vermijden van gevaarlijke situaties phishing-aanvallenImplementeer een Learning Management-systeem zoals CyberHoot om medewerkers de vaardigheden te leren die ze nodig hebben om zelfverzekerder, productiever en veiliger te zijn.
  3. Test medewerkers met phishingaanvallen om te oefenen. Met de phishingtests van CyberHoot kunnen bedrijven medewerkers testen met geloofwaardige phishingaanvallen en degenen die falen een training in phishing geven.
  4. Implementeer kritieke cyberbeveiligingstechnologie, waaronder two-factor authenticatie op alle kritieke accounts. Schakel spamfiltering in, valideer back-ups en implementeer DNS-beveiliging. antivirusen anti-malware op al uw eindpunten.
  5. In het moderne tijdperk van thuiswerken moet u ervoor zorgen dat u de persoonlijke apparaten die verbinding maken met uw netwerk goed beheert. Controleer de beveiliging ervan (patchen, antivirus, DNS-beveiliging) of verbied het gebruik ervan volledig.
  6. Als u de afgelopen twee jaar geen risicobeoordeling door een derde partij heeft laten uitvoeren, is het nu tijd om er een te laten uitvoeren. Het opzetten van een risicomanagementkader binnen uw organisatie is cruciaal om uw meest ernstige risico's aan te pakken met de beperkte tijd en middelen die u ter beschikking hebt.
  7. Sluit een cyberverzekering af om u te beschermen in een catastrofale situatie. Cyberverzekeringen zijn niet anders dan auto-, brand-, overstromings- of levensverzekeringen. Ze zijn er wanneer u ze het hardst nodig hebt.

Elk van deze aanbevelingen, met uitzondering van cyberverzekeringen, is ingebouwd in de product- en virtuele Chief Information Security Officer-diensten van CyberHoot. Met CyberHoot kunt u uw medewerkers aansturen, trainen, beoordelen en testen. Bezoek CyberHoot.com en meld u vandaag nog aan voor onze diensten. Blijf op zijn minst leren door u in te schrijven voor onze maandelijkse Cybersecurity nieuwsbrieven om op de hoogte te blijven van de nieuwste cybersecurityupdates.

Bekijk deze korte video van 2 minuten voor meer informatie over hoe OAuth werkt:

Bronnen: 

TechTarget

Varonis

Extra Reading:

Toegang tot SaaS-applicaties leidt tot beveiligingsproblemen

Wat is OAuth? Hoe het Open Authorization Framework werkt

Risico's en uitdagingen van Software as a Service (SaaS)

Gerelateerde termen:

Software als een dienst (SaaS)

Single sign-on (SSO)

CyberHoot heeft nog een aantal andere bronnen beschikbaar. Hieronder vind je links naar al onze bronnen, je kunt ze gerust bekijken wanneer je maar wilt: 

Let op: Als u zich wilt abonneren op onze nieuwsbrief, klikt u op een van de bovenstaande links (behalve infographics) en voert u uw e-mailadres in aan de rechterkant van de pagina. Klik vervolgens op 'Stuur mij nieuwsbrieven'.

Laatste blogs

Blijf scherp met het laatste nieuws beveiligingsinzichten

Ontdek en deel de nieuwste trends, tips en best practices op het gebied van cyberbeveiliging, maar ook nieuwe bedreigingen waar u op moet letten.

Ransomware: een AI-model dat zonder enige moeite is gebouwd.

Ransomware: een AI-model dat zonder enige moeite is gebouwd.

Onderzoekers gingen op zoek naar een nep-foto-upscaler en vonden iets vreemders: een ransomwarekit met een AI-model...

Lees meer
CyberHoot wordt volledig wachtwoordloos: native ondersteuning voor Passkey is nu beschikbaar voor beheerders.

CyberHoot wordt volledig wachtwoordloos: native ondersteuning voor Passkey is nu beschikbaar voor beheerders.

CyberHoot betoogt al vier jaar hetzelfde op hun blog: wachtwoorden vormen een grote zwakke schakel. Ze worden hergebruikt,...

Lees meer
Voorkom een ​​eigen doelpunt: wees slimmer dan de oplichtingspraktijken rond het WK 2026.

Voorkom een ​​eigen doelpunt: wees slimmer dan de oplichtingspraktijken rond het WK 2026.

Het FIFA Wereldkampioenschap 2026 ging op 11 juni van start in de Verenigde Staten, Canada en Mexico. Zes miljoen fans...

Lees meer