OAuth

9 de junho de 2022 | Cyber OAuth


definição de oauth cybrary

Proteja seu negócio com a CyberHoot hoje mesmo!!!


Inscreva-se para assistir

OAuth, também conhecido como Autorização aberta, é um aberto padrão autorização quadro para baseado em token autorização na internet. O OAuth permite que as informações da conta de um usuário final sejam usadas por serviços de terceiros, como Facebook e Google, sem expor as credenciais da conta do usuário a terceiros. Ele atua como intermediário em nome do usuário final, fornecendo ao serviço de terceiros um token de acesso que autoriza o compartilhamento de informações específicas da conta. O processo de obtenção do token é chamado de fluxo de autorização.

O OAuth 1.0 foi lançado pela primeira vez em 2007 como um método de autorização para o Twitter Interface de Programação de Aplicativo (API). Em 2010, o Grupo de Trabalho OAuth da IETF publicou o primeiro rascunho do protocolo OAuth 2.0. Assim como o OAuth original, o OAuth 2.0 oferece aos usuários a capacidade de conceder acesso a recursos da web a aplicativos de terceiros sem compartilhar uma senha. No entanto, é um protocolo completamente novo e não é compatível com versões anteriores do OAuth 1.0. Os recursos atualizados incluem um novo fluxo de código de autorização para acomodar aplicativos móveis, assinaturas simplificadas e tokens de curta duração com autorizações de longa duração. Isso fornece aos usuários finais a capacidade de revogar tokens mais facilmente quando desejado.

O OAuth é frequentemente usado para consolidar credenciais de usuários e simplificar o processo de login para que, quando eles acessarem um serviço on-line, não precisem inserir novamente informações que outras contas on-line já possuem.

OAuth é a tecnologia subjacente usada para autenticação de sites por sites que permitem que os usuários se registrem ou façam login usando suas contas em outro site, como Facebook, Twitter, LinkedIn, Google, GitHub ou Bitbucket. Por exemplo, se um usuário clicar na opção de login do Facebook ao fazer login em outro site, o Facebook o autentica, e o site original o faz usando a permissão obtida do Facebook.

O que isso significa para uma PME ou MSP?

OAuth e permissões para terceiros Software como Serviço (SaaS) soluções são algo que deve ser monitorado pela equipe de TI. OAuth O mecanismo facilita a interconexão de aplicativos, mas muitos não consideram as possíveis ramificações. Quando esses aplicativos SaaS e outros complementos para plataformas SaaS solicitam permissões, elas geralmente são concedidas sem pensar duas vezes, o que aumenta as oportunidades para hackers obterem acesso aos dados de uma empresa. Isso coloca as empresas em risco de ataques à cadeia de abastecimentoAquisições de APIe instalaram involuntariamente aplicativos maliciosos de terceiros em dispositivos da empresa. Alguns pesquisadores de segurança não são fãs dos mecanismos de autenticação OAuth, alegando que eles estão repletos de vulnerabilidades que podem ser exploradas por programas inexperientes que não protegem suas APIs corretamente. Artigo do Portswigger.net descreve muitas das ameaças potenciais encontradas na implementação do OAuth.
Resumo do CyberHoot
: Se você realmente deseja implementar o OAuth em sua PME, opte pelas implementações de fornecedores tradicionais, como Okta, Azure AD ou RSA. Cada uma delas existe há muitos anos, passou por um rigoroso escrutínio em sua base de código e é bem financiada para mitigar riscos em sua API. Além disso, certifique-se de combinar qualquer serviço de autenticação de origem OAuth com Autenticação multifatorial antes de conceder tokens a terceiros. Por fim, sua empresa deve implementar todas as seguintes medidas de segurança cibernética para garantir que sua segurança esteja em dia:  

Treinamento de conscientização de segurança – O primeiro passo na segurança cibernética sempre envolve a conscientização dos funcionários. À medida que os funcionários se tornam mais conscientes dos riscos e perigos que esses mecanismos de OAuth representam, eles hesitam mais em utilizá-los.

Permitir Autenticação multi-fator – A melhor coisa que você pode fazer para melhorar a segurança da nuvem da sua organização é ativar e aplicar autenticação multifator (MFA) para todas as contas possíveis. Essa prática é especialmente verdadeira para suas principais plataformas de e-mail e colaboração, pois reduz os danos que um invasor pode causar com credenciais roubadas.

Políticas internas – As organizações devem criar uma política que obrigue os funcionários a enviar solicitações para aplicativos de terceiros. Isso pode ser implementado na Política de Uso Aceitável (PUA) da sua organização. 

Empregue segurança SaaS Monitoramento – O monitoramento de segurança SaaS é uma camada crucial de segurança para sua pilha SaaS. Ele permite que você gerencie o acesso dos funcionários aos aplicativos SaaS necessários por departamento, consolide licenças e ofereça visibilidade sem precedentes da sua pilha SaaS. Felizmente é um excelente exemplo de uma plataforma que pode fazer todas as três coisas e muito mais; é um elemento essencial de segurança do SaaS ao montar sua pilha de TI.

Gerenciar acesso e senhas de SaaS – Alguns aplicativos SaaS não podem ser integrados a soluções SSO, como mencionado anteriormente. Para essas situações, a CyberHoot recomenda o uso de um gerenciador de senhas. Gerenciadores de senhas confiáveis, como LastPass, 1Password, DashLane ou Bitwarden permitem que os usuários gerem senhas fortes e exclusivas com mais de 14 caracteres, armazenem credenciais para sites e guardem Notas Seguras criptografadas. Essas ferramentas também são valiosas, pois permitem que os usuários compartilhem credenciais ou notas com segurança com funcionários ou clientes de confiança.

Conselhos práticos e bom senso se aplicam aqui. Certifique-se de que seus usuários saibam que não devem aceitar cegamente todas as permissões de acesso solicitadas por um aplicativo SaaS, da mesma forma que negar acesso à sua lista de contatos a um aplicativo de telefone ou negar acesso aos seus dados de localização por padrão. Se ele não precisar desse acesso para funcionar, sua postura padrão deve ser sempre negar o acesso.

Recomendações mínimas essenciais de segurança cibernética da CyberHoot

As recomendações a seguir ajudarão você e sua empresa a se manterem seguros diante das diversas ameaças que você pode enfrentar no dia a dia. Todas as sugestões listadas abaixo podem ser obtidas contratando os serviços de desenvolvimento do Programa vCISO da CyberHoot.

  1. Governe os funcionários com políticas e procedimentos. Você precisa, no mínimo, de uma política de senhas, uma política de uso aceitável, uma política de tratamento de informações e um programa de segurança da informação (WISP) por escrito.
  2. Treinar os funcionários sobre como identificar e evitar ataques de phishing. Adote um sistema de gerenciamento de aprendizagem como o CyberHoot para ensinar aos funcionários as habilidades necessárias para que eles sejam mais confiantes, produtivos e seguros.
  3. Teste funcionários com ataques de phishing para praticar. Os testes de phishing da CyberHoot permitem que as empresas testem funcionários com ataques de phishing confiáveis e submetam aqueles que falham a um treinamento corretivo de phishing.
  4. Implementar tecnologia crítica de segurança cibernética, incluindo autenticação de dois fatores em todas as contas críticas. Habilite a filtragem de SPAM de e-mail, valide backups e implante proteção de DNS, antivirus, e antimalware em todos os seus endpoints.
  5. Na era moderna do trabalho em casa, certifique-se de gerenciar dispositivos pessoais que se conectam à sua rede validando sua segurança (patches, antivírus, proteções de DNS) ou proibindo seu uso completamente.
  6. Se você não passou por uma avaliação de risco terceirizada nos últimos 3 anos, deveria ter uma agora. Estabelecer uma estrutura de gestão de riscos na sua organização é fundamental para lidar com os riscos mais graves com seu tempo e dinheiro limitados.
  7. Contrate um Seguro Cibernético para se proteger em caso de desastre. O Seguro Cibernético não é diferente de um seguro de carro, incêndio, inundação ou vida. Ele está lá quando você mais precisa.

Cada uma dessas recomendações, exceto o seguro cibernético, está incorporada ao produto e aos serviços virtuais do Diretor de Segurança da Informação da CyberHoot. Com a CyberHoot, você pode gerenciar, treinar, avaliar e testar seus funcionários. Visite CyberHoot.com e inscreva-se em nossos serviços hoje mesmo. No mínimo, continue aprendendo inscrevendo-se em nosso serviço mensal Boletins informativos sobre segurança cibernética para ficar por dentro das atualizações atuais sobre segurança cibernética.

Para saber mais sobre como o OAuth funciona, assista a este breve vídeo de 2 minutos:

Fontes: 

TechTarget

Varonis

Leitura Adicional:

O acesso a aplicativos SaaS cria preocupações de segurança

O que é OAuth? Como funciona o Open Authorization Framework

Riscos e desafios do software como serviço (SaaS)

Termos relacionados:

Software como Serviço (SaaS)

Single Sign-On (SSO)

O CyberHoot também oferece outros recursos. Abaixo, você encontra links para todos os nossos recursos. Sinta-se à vontade para consultá-los sempre que quiser: 

Nota: Se você quiser assinar nossa newsletter, visite qualquer link acima (exceto infográficos) e insira seu endereço de e-mail no lado direito da página e clique em ''Envie-me boletins informativos'.

Últimos Blogs

Fique por dentro das últimas novidades insights de segurança

Descubra e compartilhe as últimas tendências, dicas e melhores práticas de segurança cibernética, além de novas ameaças às quais você deve ficar atento.

O ransomware: um modelo de IA construído sem esforço.

O ransomware: um modelo de IA construído sem esforço.

Pesquisadores foram em busca de um falso programa para aumentar a resolução de fotos e encontraram algo ainda mais estranho: um kit de ransomware e um modelo de IA...

Ler mais
CyberHoot agora é totalmente sem senha: suporte nativo a chaves de acesso chega para administradores.

CyberHoot agora é totalmente sem senha: suporte nativo a chaves de acesso chega para administradores.

Durante quatro anos, a CyberHoot vem defendendo a mesma tese em seu blog: as senhas são o principal ponto fraco. Elas são reutilizadas,...

Ler mais
Não marque um gol contra: como se proteger de golpes na Copa do Mundo de 2026

Não marque um gol contra: como se proteger de golpes na Copa do Mundo de 2026

A Copa do Mundo FIFA de 2026 começou em 11 de junho nos Estados Unidos, Canadá e México. Seis milhões de torcedores...

Ler mais