OAuth

9 июня 2022 г. | Cybrary OAuth


определение oauth cybrary

Защитите свой бизнес с CyberHoot сегодня!!!


Подписаться

OAuth, также известное как Открытая авторизация, является открытый стандарт разрешение основой для на основе маркеров Авторизация в интернете. Протокол OAuth позволяет сторонним сервисам, таким как Facebook и Google, использовать данные учётной записи конечного пользователя, не раскрывая их третьим лицам. OAuth выступает в качестве посредника от имени конечного пользователя, предоставляя стороннему сервису токен доступа, разрешающий передачу определённой информации учётной записи. Процесс получения токена называется потоком авторизации.

OAuth 1.0 был впервые выпущен в 2007 году как метод авторизации для Twitter Интерфейс прикладных программ (API). В 2010 году рабочая группа IETF OAuth опубликовала первый проект протокола OAuth 2.0. Как и оригинальный OAuth, OAuth 2.0 предоставляет пользователям возможность предоставлять сторонним приложениям доступ к веб-ресурсам без предоставления пароля. Однако это совершенно новый протокол, несовместимый с OAuth 1.0. Среди обновлённых функций — новый поток кодов авторизации для поддержки мобильных приложений, упрощённые подписи и краткосрочные токены с долгосрочными авторизациями. Это дает конечным пользователям возможность более легко отзывать токены при необходимости.

OAuth часто используется для консолидации учетных данных пользователей и упрощения процесса входа в систему, чтобы при доступе к онлайн-сервису им не приходилось повторно вводить информацию, которая уже имеется в других онлайн-аккаунтах.

OAuth — это базовая технология, используемая для аутентификации на сайтах, позволяющих пользователям регистрироваться или входить в систему, используя свою учётную запись на другом сайте, например, Facebook, Twitter, LinkedIn, Google, GitHub или Bitbucket. Например, если пользователь нажимает кнопку входа через Facebook при входе на другой сайт, Facebook аутентифицирует его, и исходный сайт выполняет вход, используя разрешение, полученное от Facebook.

Что это означает для субъектов малого и среднего предпринимательства (СМБ) и субъектов среднего предпринимательства (МПП)?

OAuth и разрешения для сторонних Программное обеспечение как услуга (SaaS) Решения должны контролироваться ИТ-персоналом. OAuth Этот механизм упрощает взаимодействие приложений, но многие не задумываются о возможных последствиях. Когда эти SaaS-приложения и другие надстройки для SaaS-платформ запрашивают разрешения, они обычно предоставляются без раздумий, что открывает хакерам больше возможностей для доступа к данным компании. Это подвергает компании риску. атаки на цепочку поставокзахваты APIи непреднамеренно устанавливали вредоносные сторонние приложения на корпоративные устройства. Некоторые специалисты по безопасности не в восторге от механизмов аутентификации OAuth, утверждая, что они полны уязвимостей, которыми могут воспользоваться неопытные программы, не обеспечивающие надлежащую защиту своего API. Это Статья Portswigger.net описывает многие потенциальные угрозы, возникающие при реализации OAuth.
Итог CyberHoot
: Если вы действительно хотите внедрить OAuth в свой SMB-проект, придерживайтесь реализаций от таких популярных поставщиков, как Okta, Azure AD или RSA. Каждая из них существует уже много лет, подверглась тщательной проверке своей кодовой базы и имеет хорошее финансирование для снижения рисков в API. Кроме того, обязательно свяжите любой исходный сервис аутентификации OAuth с многофакторная аутентификация Прежде чем предоставлять токены третьим лицам. Наконец, вашей компании следует принять все перечисленные ниже меры кибербезопасности, чтобы обеспечить надёжную защиту:  

Обучение по вопросам безопасности – Первым шагом в обеспечении кибербезопасности всегда является повышение осведомлённости сотрудников. Как только сотрудники узнают о рисках и опасностях, связанных с механизмами OAuth, они будут менее охотно их использовать.

Включите Многофакторная аутентификация – Лучшее, что вы можете сделать для улучшения безопасности вашей организации в облаке, – это включить и обеспечить соблюдение многофакторная аутентификация (MFA) для всех возможных учётных записей. Эта практика особенно актуальна для вашей основной электронной почты и платформ для совместной работы, поскольку она снижает ущерб, который злоумышленник может нанести, используя украденные учётные данные.

Политика – Организациям следует разработать политику, обязывающую сотрудников отправлять запросы на сторонние приложения. Это можно реализовать в рамках Политики допустимого использования (AUP) вашей организации. 

Используйте SaaS-безопасность мониторинг – Мониторинг безопасности SaaS-решений — важнейший уровень безопасности вашего SaaS-стека. Он позволяет управлять доступом сотрудников к необходимым SaaS-приложениям по отделам, консолидировать лицензии и обеспечивает беспрецедентную прозрачность вашего SaaS-стека. Блаженно является прекрасным примером платформы, которая может выполнять все три и даже больше; это ключевой элемент безопасности SaaS при формировании вашего ИТ-стека.

Управление доступом и паролями SaaS – Некоторые SaaS-приложения несовместимы с решениями единого входа (SSO), как упоминалось ранее. В таких ситуациях CyberHoot рекомендует использовать менеджер паролей. Надежные менеджеры паролей, такие как LastPass, 1Password, DashLane или Bitwarden позволяют пользователям генерировать надёжные, уникальные пароли длиной более 14 символов, хранить учётные данные для веб-сайтов и зашифрованные защищённые заметки. Эти инструменты также ценны тем, что позволяют пользователям безопасно обмениваться учётными данными или заметками с доверенными сотрудниками или клиентами.

Здесь уместны практические советы и здравый смысл. Убедитесь, что ваши пользователи не должны слепо принимать все разрешения на доступ, запрашиваемые SaaS-приложением, так же, как запрещать приложению на телефоне доступ к вашему списку контактов или доступ к данным о вашем местоположении по умолчанию. Если доступ не требуется для функционирования приложения, по умолчанию всегда следует запрещать доступ.

Минимальные основные рекомендации CyberHoot по кибербезопасности

Следующие рекомендации помогут вам и вашему бизнесу защититься от различных угроз, с которыми вы можете сталкиваться ежедневно. Все перечисленные ниже предложения можно получить, воспользовавшись услугами по разработке программы vCISO компании CyberHoot.

  1. Управляйте сотрудниками с помощью политик и процедур. Вам как минимум потребуется политика паролей, политика допустимого использования, политика обработки информации и письменная программа информационной безопасности (WISP).
  2. Обучите сотрудников тому, как выявлять и избегать фишинговые атаки. Внедрите систему управления обучением, такую как CyberHoot, чтобы обучить сотрудников навыкам, необходимым для повышения уверенности, продуктивности и защищенности.
  3. Протестируйте сотрудников на фишинговых атаках для практики. Тестирование на фишинг от CyberHoot позволяет компаниям проверять сотрудников с помощью правдоподобных фишинговых атак и отправлять тех, кто не справится с фишинговыми атаками, на дополнительное обучение.
  4. Внедрить критически важные технологии кибербезопасности, включая двухфакторная аутентификация на всех критически важных аккаунтах. Включите фильтрацию спама в электронной почте, проверьте резервные копии и разверните защиту DNS. антивируси защиту от вредоносных программ на всех ваших конечных точках.
  5. В современную эпоху работы на дому обязательно контролируйте персональные устройства, подключающиеся к вашей сети, проверяя их безопасность (установка исправлений, антивирус, защита DNS) или полностью запрещая их использование.
  6. Если вы не проводили оценку рисков независимой организацией в течение последних двух лет, вам стоит сделать это сейчас. Создание системы управления рисками в вашей организации критически важно для устранения самых серьёзных рисков с учётом ограниченного времени и средств.
  7. Приобретите киберстраховку, чтобы защитить себя в случае катастрофического сбоя. Киберстрахование ничем не отличается от страхования автомобиля, пожара, наводнения или жизни. Оно доступно именно тогда, когда оно вам больше всего нужно.

Каждая из этих рекомендаций, за исключением киберстрахования, встроена в продукт CyberHoot и услуги виртуального директора по информационной безопасности. С CyberHoot вы можете управлять, обучать, оценивать и тестировать своих сотрудников. Перейти к странице CyberHoot.com и запишитесь на наши услуги уже сегодня. Как минимум, продолжайте обучение, подписавшись на наши ежемесячные рассылки. Информационные бюллетени по кибербезопасности чтобы быть в курсе текущих обновлений в сфере кибербезопасности.

Чтобы узнать больше о работе OAuth, посмотрите это короткое двухминутное видео:

источники: 

TechTarget

VARONIS

Дополнительная литература:

Доступ к SaaS-приложениям создает проблемы безопасности

Что такое OAuth? Как работает Open Authorization Framework

Риски и проблемы программного обеспечения как услуги (SaaS)

Связанные термины:

Программное обеспечение как услуга (SaaS)

Единый вход (SSO)

CyberHoot предлагает вам воспользоваться другими ресурсами. Ниже приведены ссылки на все наши ресурсы, вы можете ознакомиться с ними в любое удобное время: 

Примечание: Если вы хотите подписаться на нашу рассылку, перейдите по любой ссылке выше (кроме инфографики) и введите свой адрес электронной почты в правой части страницы, затем нажмите ««Присылайте мне информационные бюллетени».

Последние блоги

Будьте в курсе последних новостей идеи безопасности

Узнавайте и делитесь последними тенденциями, советами и передовыми методами в области кибербезопасности, а также новыми угрозами, на которые следует обратить внимание.

Ваша команда уже общается с ИИ. Вот как обеспечить безопасность ИТ-инфраструктуры.

Ваша команда уже общается с ИИ. Вот как обеспечить безопасность ИТ-инфраструктуры.

Инструменты искусственного интеллекта невероятно быстро вошли в нашу повседневную рабочую жизнь! Кто-то из вашей команды пишет электронное письмо с помощью ChatGPT...

Читать далее
Чему камеры Flock учат каждый бизнес в отношении данных и доверия.

Чему камеры Flock учат каждый бизнес в отношении данных и доверия.

Вы их уже видели. Небольшая черная камера на столбе возле перекрестка, с солнечной панелью сверху, тихо...

Читать далее
Срочность, эмоции, авторитет: как один мошенник чуть не проник в бухгалтерскую фирму.

Срочность, эмоции, авторитет: как один мошенник чуть не проник в бухгалтерскую фирму.

В налоговый сезон бухгалтеры заняты, а мошенники — нет. В начале лета одна аудиторская фирма стала...

Читать далее