OAuth

9. juni 2022 | Cybrary OAuth


oauth cybrary definisjon

Sikre bedriften din med CyberHoot i dag!!!


Registrer deg nå

OAuth, også kjent som Åpen autorisasjon, er en åpen Standard autorisasjon ramme for token-basert autorisasjon på internett. OAuth gjør det mulig for tredjepartstjenester, som Facebook og Google, å bruke en sluttbrukers kontoinformasjon uten å eksponere brukerens kontolegitimasjon for tredjeparten. Den fungerer som en mellommann på vegne av sluttbrukeren og gir tredjepartstjenesten et tilgangstoken som autoriserer deling av spesifikk kontoinformasjon. Prosessen for å innhente tokenet kalles en autorisasjonsflyt.

OAuth 1.0 ble først utgitt i 2007 som en autorisasjonsmetode for Twitter Applikasjonsprogramgrensesnitt (API). I 2010 publiserte IETF OAuth Working Group det første utkastet til OAuth 2.0-protokollen. I likhet med den opprinnelige OAuth gir OAuth 2.0 brukere muligheten til å gi tredjepartsapplikasjoner tilgang til nettressurser uten å dele et passord. Det er imidlertid en helt ny protokoll og er ikke bakoverkompatibel med OAuth 1.0. Oppdaterte funksjoner inkluderer en ny autorisasjonskodeflyt for å imøtekomme mobilapplikasjoner, forenklede signaturer og kortlivede tokener med langlivede autorisasjoner. Dette gir sluttbrukere muligheten til å tilbakekalle tokener enklere når det er ønskelig.

OAuth brukes ofte til å konsolidere brukerlegitimasjon og effektivisere innloggingsprosessen for brukere, slik at når de får tilgang til en onlinetjeneste, trenger de ikke å legge inn informasjon som andre onlinekontoer allerede har, på nytt.

OAuth er den underliggende teknologien som brukes for nettstedsautentisering av nettsteder som lar brukere registrere seg eller logge inn med kontoen sin på et annet nettsted, for eksempel Facebook, Twitter, LinkedIn, Google, GitHub eller Bitbucket. Hvis en bruker for eksempel klikker på Facebook-innloggingsalternativet når de logger seg på et annet nettsted, autentiserer Facebook dem, og det opprinnelige nettstedet logger dem inn med tillatelse innhentet fra Facebook.

Hva betyr dette for en SMB eller MSP?

OAuth og tillatelser til tredjeparter Programvare som en tjeneste (SaaS) løsninger er noe som bør overvåkes av IT-ansatte. OAuth Denne mekanismen gjør det enkelt å koble sammen applikasjoner, men mange vurderer ikke hva de mulige konsekvensene kan være. Når disse SaaS-appene og andre tillegg for SaaS-plattformer ber om tillatelser, blir de vanligvis gitt uten å tenke seg om, noe som gir flere muligheter for hackere til å få tilgang til et selskaps data. Dette setter selskaper i fare for forsyningskjedeangrepAPI-overtakelser, og utilsiktet installerte skadelige tredjepartsapper på bedriftens enheter. Noen sikkerhetsforskere er ikke tilhengere av OAuth-autentiseringsmekanismer og hevder at de er fulle av sårbarheter som kan utnyttes av uerfarne programmer som ikke sikrer API-en sin riktig. Dette Portswigger.net-artikkel skisserer mange av de potensielle truslene som finnes i OAuth-implementeringen.
CyberHoot-konklusjon
Hvis du virkelig ønsker å implementere OAuth i din SMB, bør du holde deg til implementeringer fra vanlige leverandører som Okta, Azure AD eller RSA. Hver av dem har eksistert i mange år, har blitt nøye gransket med kodebasen sin og er godt finansiert for å redusere risikoer i API-et sitt. Sørg også for å koble enhver OAuth-kildeautentiseringstjeneste med multifaktorautentisering før du gir tokener til tredjeparter. Til slutt bør bedriften din virkelig gjøre alle følgende tiltak i cybersikkerhetsprogrammet for å sikre at sikkerheten er ivaretatt:  

Opplæring i sikkerhetsbevissthet – Det første steget innen nettsikkerhet handler alltid om å øke bevisstheten blant de ansatte. Når de ansatte blir mer bevisste på risikoene og farene som disse OAuth-mekanismene presenterer, vil de være mer nølende med å bruke dem.

aktiver Flerfaktorautentisering – Det aller beste du kan gjøre for å forbedre organisasjonens skysikkerhet er å slå på og håndheve multifaktorautentisering (MFA) for alle mulige kontoer. Denne praksisen gjelder spesielt for dine primære e-post- og samarbeidsplattformer fordi den reduserer skaden en angriper kan forårsake med stjålet legitimasjon.

Policy – Organisasjoner bør lage en policy som pålegger ansatte å sende inn forespørsler om tredjepartsapper. Dette kan implementeres i organisasjonens retningslinjer for akseptabel bruk (AUP). 

Bruk SaaS-sikkerhet Overvåking – SaaS-sikkerhetsovervåking er et avgjørende sikkerhetslag for SaaS-stakken din. Det lar deg administrere ansattes tilgang til nødvendige SaaS-apper etter avdeling, konsolidere lisenser og gi deg enestående innsikt i SaaS-stakken din. Salig er et utmerket eksempel på en plattform som kan gjøre alle tre og mer; det er et viktig SaaS-sikkerhetselement når du setter sammen IT-stakken din.

Administrer SaaS-tilgang og passord – Enkelte SaaS-applikasjoner kan ikke kobles til SSO-løsninger som nevnt tidligere. For disse situasjonene anbefaler CyberHoot å bruke en passordbehandler. Anerkjente passordbehandlere som LastPass, 1Password, DashLane eller Bitwarden lar brukere generere sterke, unike passord på 14+ tegn, lagre påloggingsinformasjon for nettsteder og lagre krypterte sikre notater. Disse verktøyene er også verdifulle ettersom de lar brukere dele påloggingsinformasjon eller notater sikkert med betrodde ansatte eller kunder.

Praktiske råd og sunn fornuft gjelder her. Sørg for at brukerne dine vet at de ikke blindt skal godta alle tilgangstillatelsene som en SaaS-applikasjon ber om, på samme måte som å nekte en telefonapp tilgang til kontaktlisten din eller nekte tilgang til posisjonsdataene dine som standard. Hvis den ikke trenger tilgangen for å fungere fundamentalt, bør standardposisjonen din alltid være å nekte tilgang.

CyberHoots minimumsanbefalinger for viktig nettsikkerhet

Følgende anbefalinger vil hjelpe deg og bedriften din med å holde seg sikre mot de ulike truslene dere kan møte på daglig basis. Alle forslagene nedenfor kan fås ved å leie CyberHoots vCISO-programutviklingstjenester.

  1. Styr ansatte med retningslinjer og prosedyrer. Du trenger som et minimum en passordpolicy, en policy for akseptabel bruk, en policy for informasjonshåndtering og et skriftlig informasjonssikkerhetsprogram (WISP).
  2. Lær opp ansatte i hvordan de kan oppdage og unngå phishing-angrepTa i bruk et læringsplattform som CyberHoot for å lære de ansatte ferdighetene de trenger for å bli mer selvsikre, produktive og sikre.
  3. Test ansatte med phishing-angrep for å øve. CyberHoots phishing-testing lar bedrifter teste ansatte med troverdige phishing-angrep og gi de som mislykkes opplæring i korrigerende phishing.
  4. Implementer kritisk cybersikkerhetsteknologi, inkludert tofaktorautentisering på alle kritiske kontoer. Aktiver filtrering av søppelpost i e-post, valider sikkerhetskopier og distribuer DNS-beskyttelse, antivirusog anti-skadelig programvare på alle endepunktene dine.
  5. I den moderne hjemmekontor-æraen bør du sørge for at du administrerer personlige enheter som kobler seg til nettverket ditt ved å validere sikkerheten deres (oppdateringer, antivirus, DNS-beskyttelse) eller forby bruken av dem fullstendig.
  6. Hvis du ikke har hatt en risikovurdering fra en tredjepart de siste to årene, bør du ha en nå. Å etablere et rammeverk for risikostyring i organisasjonen din er avgjørende for å håndtere de mest alvorlige risikoene dine med begrenset tid og penger.
  7. Kjøp cyberforsikring for å beskytte deg i en katastrofal situasjon med ulykke. Cyberforsikring er ikke annerledes enn bil-, brann-, flom- eller livsforsikring. Den er der når du trenger den som mest.

Hver av disse anbefalingene, med unntak av cyberforsikring, er innebygd i CyberHoots produkt og virtuelle Chief Information Security Officer-tjenester. Med CyberHoot kan du styre, lære opp, vurdere og teste dine ansatte. Besøk CyberHoot.com og registrer deg for tjenestene våre i dag. Fortsett i det minste å lære ved å melde deg på vår månedlige Nyhetsbrev om cybersikkerhet for å holde seg oppdatert på de siste oppdateringene innen cybersikkerhet.

For å lære mer om hvordan OAuth fungerer, se denne korte videoen på 2 minutter:

kilder: 

Techtarget

Varonis

Ytterligere lesing:

SaaS-applikasjonstilgang skaper sikkerhetsproblemer

Hva er OAuth? Hvordan Open Authorization Framework fungerer

Risikoer og utfordringer med programvare som en tjeneste (SaaS)

Relaterte vilkår:

Programvare som en tjeneste (SaaS)

Enkelt pålogging (SSO)

CyberHoot har også noen andre ressurser tilgjengelig for din bruk. Nedenfor finner du lenker til alle ressursene våre, så du kan gjerne sjekke dem ut når du vil: 

Merk: Hvis du vil abonnere på nyhetsbrevet vårt, kan du gå til en hvilken som helst lenke ovenfor (foruten infografikk), skrive inn e-postadressen din på høyre side av siden og klikke påSend meg nyhetsbrev.

Siste blogger

Hold deg skarp med det siste sikkerhetsinnsikt

Oppdag og del de nyeste trendene, tipsene og beste praksisene innen cybersikkerhet – i tillegg til nye trusler du bør se opp for.

Teamet ditt snakker allerede med AI. Slik holder du IT trygt.

Teamet ditt snakker allerede med AI. Slik holder du IT trygt.

AI-verktøy ble utrolig raskt en del av hverdagen vår! Noen i teamet ditt skriver en e-post med ChatGPT....

Les mer
Hva flokkkameraer lærer alle bedrifter om data og tillit

Hva flokkkameraer lærer alle bedrifter om data og tillit

Du har sett dem før. Et lite svart kamera på en stolpe nær et kryss, et solcellepanel på toppen, stille ...

Les mer
Hastighet, følelser, autoritet: Hvordan en svindler nesten kom seg inn i et regnskapsførerfirma

Hastighet, følelser, autoritet: Hvordan en svindler nesten kom seg inn i et regnskapsførerfirma

Skattesesongen holder regnskapsførere opptatt, og den holder også svindlere opptatt. Tidlig i sommer ble et CPA-firma ...

Les mer