Prístup k aplikáciám SaaS vytvára bezpečnostné obavy

7. júna 2022 | Blog Prístup k aplikáciám SaaS vytvára bezpečnostné obavy


Zabezpečte si svoje podnikanie s CyberHoot ešte dnes!!!


Zaregistrujte sa

Aplikácie typu softvér ako služba (SaaS) v poslednom desaťročí transformovali podniky s obrovskou hodnotou. Pandémia prinútila mnoho podnikov presunúť zamestnancov z kancelárskych alebo desktopových aplikácií na cloudové SaaS aplikácie. Tieto SaaS aplikácie zahŕňajú všetko od kancelárskeho softvéru až po výkonné komunikačné nástroje. Medzi najobľúbenejšie dostupné obchodné aplikácie patria Salesforce , Google Workspace , Slack , HubSpot , Microsoft O365 a Zoom.

Väčšina ľudí si pri prepájaní potrebnej aplikácie so svojím prostredím Google Workspace, O365 alebo podobnými službami dvakrát nepremýšľa. Jednoduché akcie, ktoré používatelia vykonajú, ako napríklad vytvorenie e-mailu alebo aktualizácia kontaktu v CRM , môžu viesť k niekoľkým ďalším automatickým akciám a upozorneniam v každej z týchto prepojených platforiem.

Ako sa to deje?

Technológie OAuth a Single Sign-On zjednodušili autentifikáciu a ponúkajú kontrolované delegovanie prístupových práv. Aplikácia, reprezentovaná vo forme rozsahov , požaduje od používateľa autorizáciu pre konkrétne povolenia. Aplikácia môže požiadať o jeden alebo viac rozsahov. Schválením rozsahov používateľ udeľuje týmto aplikáciám povolenia na spúšťanie kódu na vykonávanie logiky v zákulisí v rámci ich prostredia. Tieto aplikácie môžu byť neškodné alebo rovnako nebezpečné ako spustiteľný súbor.

Ako je vidieť na obrázku nižšie, mechanizmus OAuth uľahčuje prepojenie aplikácií a mnohí neuvažujú o možných dôsledkoch. Keď tieto aplikácie a ďalšie doplnky pre platformy SaaS požiadajú o povolenia, zvyčajne sú udelené bez ďalšieho premýšľania, čo predstavuje viac príležitostí pre hackerov získať prístup k údajom spoločnosti. To vystavuje spoločnosti riziku útokov v dodávateľskom reťazci , prevzatia API a neúmyselnej inštalácie škodlivých aplikácií tretích strán do firemných zariadení.

žiadosť o povolenie SaaS

Pokiaľ ide o lokálne počítače a spustiteľné súbory, organizácie už majú zabudované kontroly, ktoré umožňujú bezpečnostným tímom blokovať škodlivé programy a súbory. To isté musí platiť aj pre SaaS aplikácie.

Čo by mala vaša spoločnosť alebo poskytovateľ riadených služieb (MSP) urobiť?

Školenie o bezpečnostnom povedomí – Prvým krokom v kybernetickej bezpečnosti je vždy zvyšovanie povedomia zamestnancov. Keď si zamestnanci lepšie uvedomia riziká a nebezpečenstvá, ktoré tieto mechanizmy OAuth predstavujú, budú váhať s ich používaním.

Povoliť viacfaktorové overovanie – Najlepšia vec, ktorú môžete urobiť pre zlepšenie cloudovej bezpečnosti vašej organizácie, je zapnúť a vynútiť viacfaktorové overovanie (MFA) pre všetky možné účty. Tento postup platí najmä pre vaše primárne e-mailové a kolaboračné platformy, pretože znižuje škody, ktoré môže útočník spôsobiť ukradnutými prihlasovacími údajmi.

Zásady – Organizácie by mali vytvoriť zásady, ktoré budú od zamestnancov vyžadovať odosielanie žiadostí o aplikácie tretích strán. Toto je možné implementovať do Zásad prijateľného používania (AUP) vašej organizácie.

Využite monitorovanie bezpečnosti SaaS – Monitorovanie bezpečnosti SaaS je kľúčovou vrstvou zabezpečenia pre váš SaaS stack. Umožňuje vám spravovať prístup zamestnancov k požadovaným SaaS aplikáciám podľa oddelenia, konsolidovať licencie a poskytnúť vám bezprecedentný prehľad o vašom SaaS stack. Blissfully je vynikajúcim príkladom platformy, ktorá dokáže všetky tri a viac; je to kľúčový prvok zabezpečenia SaaS pri zostavovaní vášho IT stacku.

Správa prístupu a hesiel SaaS – Niektoré aplikácie SaaS sa nedajú prepojiť s riešeniami SSO, ako už bolo spomenuté. V týchto situáciách spoločnosť CyberHoot odporúča používať správcu hesiel. Renomovaní správcovia hesiel, ako napríklad LastPass , 1Password, DashLane alebo Bitwarden, umožňujú používateľom generovať silné, jedinečné heslá s dĺžkou viac ako 14 znakov, ukladať prihlasovacie údaje pre webové stránky a ukladať šifrované zabezpečené poznámky. Tieto nástroje sú tiež cenné, pretože umožňujú používateľom bezpečne zdieľať prihlasovacie údaje alebo poznámky s dôveryhodnými zamestnancami alebo klientmi.

Platia tu praktické rady a zdravý rozum. Uistite sa, že vaši používatelia vedia, že nemajú slepo akceptovať všetky prístupové povolenia požadované SaaS aplikáciou, rovnako ako keď predvolene odmietnete telefónnej aplikácii prístup k vášmu zoznamu kontaktov alebo k údajom o vašej polohe. Ak prístup na fungovanie v podstate nepotrebujete, predvoleným nastavením by malo byť vždy odmietnutie prístupu.

Minimálne základné odporúčania CyberHoot pre kybernetickú bezpečnosť

Nasledujúce odporúčania vám a vašej firme pomôžu zostať v bezpečí pred rôznymi hrozbami, ktorým môžete čeliť denne. Všetky nižšie uvedené návrhy môžete získať najatím služieb vývoja programu vCISO od spoločnosti CyberHoot.

  1. Riaďte zamestnancov pomocou zásad a postupov. Potrebujete minimálne zásady pre heslá, zásady prijateľného používania, zásady pre manipuláciu s informáciami a písomný program informačnej bezpečnosti (WISP).
  2. Školte zamestnancov, ako ich rozpoznať a vyhnúť sa im phishingové útokyZaveďte systém riadenia vzdelávania, ako je CyberHoot, aby ste zamestnancov naučili zručnosti, ktoré potrebujú, aby boli sebavedomejší, produktívnejší a bezpečnejší.
  3. Otestujte zamestnancov phishingovými útokmi na precvičenie. Phishingové testovanie od CyberHoot umožňuje firmám otestovať zamestnancov uveriteľnými phishingovými útokmi a zaradiť tých, ktorí zlyhajú, do nápravného phishingového školenia.
  4. Nasadiť kritické technológie kybernetickej bezpečnosti vrátane dvojfaktorová autentizácie na všetkých kritických účtoch. Povoľte filtrovanie nevyžiadanej pošty v e-mailoch, overte zálohy a nasaďte ochranu DNS, antivírusa antivírusový softvér na všetkých vašich koncových bodoch.
  5. V modernej ére práce z domu sa uistite, že spravujete osobné zariadenia pripájané k vašej sieti overením ich zabezpečenia (záplaty, antivírus, ochrana DNS) alebo úplným zákazom ich používania.
  6. Ak ste v posledných dvoch rokoch neabsolvovali posúdenie rizík treťou stranou, mali by ste ho mať teraz. Zavedenie rámca riadenia rizík vo vašej organizácii je kľúčové pre riešenie najzávažnejších rizík s obmedzeným časom a peniazmi.
  7. Kúpte si kybernetické poistenie, ktoré vás ochráni v prípade katastrofického zlyhania. Kybernetické poistenie sa nelíši od poistenia auta, požiaru, povodne alebo života. Je tu, keď ho najviac potrebujete.

Každé z týchto odporúčaní, okrem kybernetického poistenia, je zabudované do produktov a virtuálnych služieb riaditeľa informačnej bezpečnosti spoločnosti CyberHoot. So spoločnosťou CyberHoot môžete riadiť, školiť, hodnotiť a testovať svojich zamestnancov. Navštívte stránku CyberHoot.com a zaregistrujte sa na odber našich služieb ešte dnes. Minimálne sa naďalej vzdelávajte prihlásením sa na odber našich mesačných bulletinov o kybernetickej bezpečnosti , aby ste boli informovaní o aktuálnych aktualizáciách kybernetickej bezpečnosti.

Hĺbkový pohľad: Anatómia útoku na API (7 min)

Zdroje:

Hackerská správa

Riziká a výzvy softvéru ako služby (SaaS)

Dodatočné zdroje: 

Vlog o softvéri ako službe (SaaS)

Kybernetický termín pre softvér ako službu (SaaS)

Najnovšie Blogy

Zostaňte v obraze s najnovšími informáciami bezpečnostné informácie

Objavte a zdieľajte najnovšie trendy, tipy a osvedčené postupy v oblasti kybernetickej bezpečnosti – spolu s novými hrozbami, na ktoré si treba dať pozor.

Falošní inštalátori softvéru vypínajú službu Windows Update

Falošní inštalátori softvéru vypínajú službu Windows Update

Autor: Katie Boquetti | Editoriál: Craig Taylor Editoriál od Craiga Taylora: Pamätám si začiatky...

Čítaj viac
Keď vám „podpora Apple“ zavolá späť, zaveste

Keď vám „podpora Apple“ zavolá späť, zaveste

Autor: Katie Boquetti | Editorial: Craig Taylor Editorial od Craiga Taylora: Blog tohto týždňa má...

Čítaj viac
Zoznámte sa s Manic: Malvér pre Android s prefíkaným zálohovacím plánom

Zoznámte sa s Manic: Malvér pre Android s prefíkaným zálohovacím plánom

Z času na čas sa objaví malvér s dostatočne šikovným trikom, ktorý prinúti bezpečnostných výskumníkov zastaviť sa a...

Čítaj viac