OAuth, også kjent som Åpen autorisasjon, er en åpen Standard autorisasjon ramme for token-basert autorisasjon på internett. OAuth gjør det mulig for tredjepartstjenester, som Facebook og Google, å bruke en sluttbrukers kontoinformasjon uten å eksponere brukerens kontolegitimasjon for tredjeparten. Den fungerer som en mellommann på vegne av sluttbrukeren og gir tredjepartstjenesten et tilgangstoken som autoriserer deling av spesifikk kontoinformasjon. Prosessen for å innhente tokenet kalles en autorisasjonsflyt.
OAuth 1.0 ble først utgitt i 2007 som en autorisasjonsmetode for Twitter Applikasjonsprogramgrensesnitt (API). I 2010 publiserte IETF OAuth Working Group det første utkastet til OAuth 2.0-protokollen. I likhet med den opprinnelige OAuth gir OAuth 2.0 brukere muligheten til å gi tredjepartsapplikasjoner tilgang til nettressurser uten å dele et passord. Det er imidlertid en helt ny protokoll og er ikke bakoverkompatibel med OAuth 1.0. Oppdaterte funksjoner inkluderer en ny autorisasjonskodeflyt for å imøtekomme mobilapplikasjoner, forenklede signaturer og kortlivede tokener med langlivede autorisasjoner. Dette gir sluttbrukere muligheten til å tilbakekalle tokener enklere når det er ønskelig.
OAuth brukes ofte til å konsolidere brukerlegitimasjon og effektivisere innloggingsprosessen for brukere, slik at når de får tilgang til en onlinetjeneste, trenger de ikke å legge inn informasjon som andre onlinekontoer allerede har, på nytt.
OAuth er den underliggende teknologien som brukes for nettstedsautentisering av nettsteder som lar brukere registrere seg eller logge inn med kontoen sin på et annet nettsted, for eksempel Facebook, Twitter, LinkedIn, Google, GitHub eller Bitbucket. Hvis en bruker for eksempel klikker på Facebook-innloggingsalternativet når de logger seg på et annet nettsted, autentiserer Facebook dem, og det opprinnelige nettstedet logger dem inn med tillatelse innhentet fra Facebook.
OAuth og tillatelser til tredjeparter Programvare som en tjeneste (SaaS) løsninger er noe som bør overvåkes av IT-ansatte. OAuth Denne mekanismen gjør det enkelt å koble sammen applikasjoner, men mange vurderer ikke hva de mulige konsekvensene kan være. Når disse SaaS-appene og andre tillegg for SaaS-plattformer ber om tillatelser, blir de vanligvis gitt uten å tenke seg om, noe som gir flere muligheter for hackere til å få tilgang til et selskaps data. Dette setter selskaper i fare for forsyningskjedeangrep, API-overtakelser, og utilsiktet installerte skadelige tredjepartsapper på bedriftens enheter. Noen sikkerhetsforskere er ikke tilhengere av OAuth-autentiseringsmekanismer og hevder at de er fulle av sårbarheter som kan utnyttes av uerfarne programmer som ikke sikrer API-en sin riktig. Dette Portswigger.net-artikkel skisserer mange av de potensielle truslene som finnes i OAuth-implementeringen.
CyberHoot-konklusjonHvis du virkelig ønsker å implementere OAuth i din SMB, bør du holde deg til implementeringer fra vanlige leverandører som Okta, Azure AD eller RSA. Hver av dem har eksistert i mange år, har blitt nøye gransket med kodebasen sin og er godt finansiert for å redusere risikoer i API-et sitt. Sørg også for å koble enhver OAuth-kildeautentiseringstjeneste med multifaktorautentisering før du gir tokener til tredjeparter. Til slutt bør bedriften din virkelig gjøre alle følgende tiltak i cybersikkerhetsprogrammet for å sikre at sikkerheten er ivaretatt:
Opplæring i sikkerhetsbevissthet – Det første steget innen nettsikkerhet handler alltid om å øke bevisstheten blant de ansatte. Når de ansatte blir mer bevisste på risikoene og farene som disse OAuth-mekanismene presenterer, vil de være mer nølende med å bruke dem.
aktiver Flerfaktorautentisering – Det aller beste du kan gjøre for å forbedre organisasjonens skysikkerhet er å slå på og håndheve multifaktorautentisering (MFA) for alle mulige kontoer. Denne praksisen gjelder spesielt for dine primære e-post- og samarbeidsplattformer fordi den reduserer skaden en angriper kan forårsake med stjålet legitimasjon.
Policy – Organisasjoner bør lage en policy som pålegger ansatte å sende inn forespørsler om tredjepartsapper. Dette kan implementeres i organisasjonens retningslinjer for akseptabel bruk (AUP).
Bruk SaaS-sikkerhet Overvåking – SaaS-sikkerhetsovervåking er et avgjørende sikkerhetslag for SaaS-stakken din. Det lar deg administrere ansattes tilgang til nødvendige SaaS-apper etter avdeling, konsolidere lisenser og gi deg enestående innsikt i SaaS-stakken din. Salig er et utmerket eksempel på en plattform som kan gjøre alle tre og mer; det er et viktig SaaS-sikkerhetselement når du setter sammen IT-stakken din.
Administrer SaaS-tilgang og passord – Enkelte SaaS-applikasjoner kan ikke kobles til SSO-løsninger som nevnt tidligere. For disse situasjonene anbefaler CyberHoot å bruke en passordbehandler. Anerkjente passordbehandlere som LastPass, 1Password, DashLane eller Bitwarden lar brukere generere sterke, unike passord på 14+ tegn, lagre påloggingsinformasjon for nettsteder og lagre krypterte sikre notater. Disse verktøyene er også verdifulle ettersom de lar brukere dele påloggingsinformasjon eller notater sikkert med betrodde ansatte eller kunder.
Praktiske råd og sunn fornuft gjelder her. Sørg for at brukerne dine vet at de ikke blindt skal godta alle tilgangstillatelsene som en SaaS-applikasjon ber om, på samme måte som å nekte en telefonapp tilgang til kontaktlisten din eller nekte tilgang til posisjonsdataene dine som standard. Hvis den ikke trenger tilgangen for å fungere fundamentalt, bør standardposisjonen din alltid være å nekte tilgang.
Følgende anbefalinger vil hjelpe deg og bedriften din med å holde seg sikre mot de ulike truslene dere kan møte på daglig basis. Alle forslagene nedenfor kan fås ved å leie CyberHoots vCISO-programutviklingstjenester.
Hver av disse anbefalingene, med unntak av cyberforsikring, er innebygd i CyberHoots produkt og virtuelle Chief Information Security Officer-tjenester. Med CyberHoot kan du styre, lære opp, vurdere og teste dine ansatte. Besøk CyberHoot.com og registrer deg for tjenestene våre i dag. Fortsett i det minste å lære ved å melde deg på vår månedlige Nyhetsbrev om cybersikkerhet for å holde seg oppdatert på de siste oppdateringene innen cybersikkerhet.
kilder:
Ytterligere lesing:
SaaS-applikasjonstilgang skaper sikkerhetsproblemer
Hva er OAuth? Hvordan Open Authorization Framework fungerer
Risikoer og utfordringer med programvare som en tjeneste (SaaS)
Relaterte vilkår:
Programvare som en tjeneste (SaaS)
CyberHoot har også noen andre ressurser tilgjengelig for din bruk. Nedenfor finner du lenker til alle ressursene våre, så du kan gjerne sjekke dem ut når du vil:
Merk: Hvis du vil abonnere på nyhetsbrevet vårt, kan du gå til en hvilken som helst lenke ovenfor (foruten infografikk), skrive inn e-postadressen din på høyre side av siden og klikke påSend meg nyhetsbrev.
Oppdag og del de nyeste trendene, tipsene og beste praksisene innen cybersikkerhet – i tillegg til nye trusler du bør se opp for.
AI-verktøy ble utrolig raskt en del av hverdagen vår! Noen i teamet ditt skriver en e-post med ChatGPT....
Les mer
Du har sett dem før. Et lite svart kamera på en stolpe nær et kryss, et solcellepanel på toppen, stille ...
Les mer
Skattesesongen holder regnskapsførere opptatt, og den holder også svindlere opptatt. Tidlig i sommer ble et CPA-firma ...
Les merFå et skarpere blikk på menneskelige risikoer, med den positive tilnærmingen som slår tradisjonell phishing-testing.
