OAuth

9. júna 2022 | Cyber OAuth


Definícia kybernetického protokolu OAuth

Zabezpečte si svoje podnikanie s CyberHoot ešte dnes!!!


Zaregistrujte sa

OAuth, taktiež známy ako Otvorte autorizáciu, je otvoriť štandard povolenia rámec pre na základe tokenov autorizácia na internete. OAuth umožňuje, aby informácie o účte koncového používateľa používali služby tretích strán, ako sú Facebook a Google, bez toho, aby boli poverenia používateľa zverejnené tretej strane. OAuth funguje ako sprostredkovateľ v mene koncového používateľa a poskytuje službe tretej strany prístupový token, ktorý autorizuje zdieľanie konkrétnych informácií o účte. Proces získania tokenu sa nazýva autorizačný tok.

OAuth 1.0 bol prvýkrát vydaný v roku 2007 ako metóda autorizácie pre Twitter. Rozhranie aplikačného programu (API). V roku 2010 publikovala pracovná skupina IETF OAuth prvý návrh protokolu OAuth 2.0. Podobne ako pôvodný OAuth, aj OAuth 2.0 poskytuje používateľom možnosť udeliť aplikáciám tretích strán prístup k webovým zdrojom bez zdieľania hesla. Je to však úplne nový protokol a nie je spätne kompatibilný s OAuth 1.0. Medzi aktualizované funkcie patrí nový tok autorizačných kódov pre mobilné aplikácie, zjednodušené podpisy a krátkodobé tokeny s dlhodobými autorizáciami. To poskytuje koncovým používateľom možnosť jednoduchšie zrušiť tokeny, keď je to potrebné.

OAuth sa často používa na konsolidáciu používateľských poverení a zefektívnenie procesu prihlásenia pre používateľov, aby pri prístupe k online službe nemuseli znova zadávať informácie, ktoré už majú iné online účty.

OAuth je základná technológia používaná na overovanie webových stránok stránkami, ktoré umožňujú používateľom registrovať sa alebo prihlásiť pomocou svojho účtu na inej webovej stránke, ako je Facebook, Twitter, LinkedIn, Google, GitHub alebo Bitbucket. Napríklad, ak používateľ klikne na možnosť prihlásenia sa na Facebook pri prihlasovaní sa na inú webovú stránku, Facebook ho overí a pôvodná webová stránka ho prihlási pomocou povolenia získaného od Facebooku.

Čo to znamená pre malé a stredné podniky alebo poskytovateľa spravovaných služieb (MSP)?

OAuth a povolenia pre tretie strany Softvér ako služba (SaaS) Riešenia sú niečo, čo by mali monitorovať IT pracovníci. OAuth Mechanizmus uľahčuje prepojenie aplikácií, ale mnohí nezohľadňujú možné dôsledky. Keď tieto SaaS aplikácie a ďalšie doplnky pre SaaS platformy požiadajú o povolenia, zvyčajne sú udelené bez ďalšieho rozmýšľania, čo predstavuje viac príležitostí pre hackerov získať prístup k údajom spoločnosti. To vystavuje spoločnosti riziku... útoky na dodávateľský reťazecPrevzatia APIa neúmyselne nainštalovali škodlivé aplikácie tretích strán do firemných zariadení. Niektorí bezpečnostní výskumníci nie sú zástancami mechanizmov overovania OAuth a tvrdia, že sú plné zraniteľností, ktoré by mohli zneužiť neskúsené programy, ktoré správne nezabezpečia svoje API. Toto Článok na Portswigger.net načrtáva mnohé potenciálne hrozby, ktoré sa nachádzajú v implementácii OAuth.
Zhrnutie CyberHoot
Ak naozaj chcete implementovať OAuth vo svojom malom alebo strednom podniku, držte sa implementácií od hlavných dodávateľov, ako sú okta, Azure AD alebo RSA. Každá z nich existuje už mnoho rokov, čelila rozsiahlej kontrole svojej kódovej základne a je dobre financovaná na zmiernenie rizík vo svojom API. Taktiež sa uistite, že spárujete akúkoľvek autentifikačnú službu zdroja OAuth s multifaktorová autentifikácia pred udelením tokenov tretím stranám. Nakoniec by vaša spoločnosť mala skutočne vykonávať všetky nasledujúce opatrenia v rámci programu kybernetickej bezpečnosti, aby zabezpečila, že vaša bezpečnosť je na vysokej úrovni:  

Školenie o povedomí o bezpečnosti – Prvým krokom v kybernetickej bezpečnosti je vždy zvyšovanie povedomia zamestnancov. Akonáhle si zamestnanci viac uvedomia riziká a nebezpečenstvá, ktoré tieto mechanizmy OAuth predstavujú, budú váhať s ich používaním.

Umožniť Viacúčelové overenie – Najlepšia vec, ktorú môžete urobiť pre zlepšenie cloudovej bezpečnosti vašej organizácie, je zapnúť a presadzovať viacfaktorové overenie (MFA) pre všetky možné účty. Tento postup platí najmä pre vaše primárne e-mailové a spolupracujúce platformy, pretože znižuje škody, ktoré môže útočník spôsobiť ukradnutými prihlasovacími údajmi.

Obchodné podmienky – Organizácie by mali vytvoriť pravidlá, ktoré budú zamestnancov nútiť posielať žiadosti o aplikácie tretích strán. Toto je možné implementovať do Zásad prijateľného používania (AUP) vašej organizácie. 

Zamestnávajte SaaS Security Monitorovanie – Monitorovanie zabezpečenia SaaS je kľúčovou vrstvou zabezpečenia vášho SaaS balíka. Umožňuje vám spravovať prístup zamestnancov k požadovaným SaaS aplikáciám podľa oddelenia, konsolidovať licencie a poskytnúť vám bezprecedentný prehľad o vašom SaaS balíku. Blažene je vynikajúcim príkladom platformy, ktorá dokáže všetky tri a viac; je kľúčovým bezpečnostným prvkom SaaS pri zostavovaní vášho IT balíka.

Správa prístupu a hesiel SaaS – Niektoré SaaS aplikácie sa nedajú prepojiť s riešeniami SSO, ako už bolo spomenuté. V týchto situáciách CyberHoot odporúča používať správcu hesiel. Renomovaní správcovia hesiel, ako napríklad LastPass, 1Password, DashLane alebo Bitwarden umožňujú používateľom generovať silné, jedinečné heslá s dĺžkou viac ako 14 znakov, ukladať prihlasovacie údaje pre webové stránky a ukladať šifrované zabezpečené poznámky. Tieto nástroje sú tiež cenné, pretože umožňujú používateľom bezpečne zdieľať prihlasovacie údaje alebo poznámky s dôveryhodnými zamestnancami alebo klientmi.

Platia tu praktické rady a zdravý rozum. Uistite sa, že vaši používatelia vedia, že nemajú slepo akceptovať všetky prístupové povolenia požadované SaaS aplikáciou, rovnako ako keď predvolene odmietnete telefónnej aplikácii prístup k vášmu zoznamu kontaktov alebo k údajom o vašej polohe. Ak prístup na fungovanie v podstate nepotrebujete, predvoleným nastavením by malo byť vždy odmietnutie prístupu.

Minimálne základné odporúčania CyberHoot pre kybernetickú bezpečnosť

Nasledujúce odporúčania pomôžu vám a vašej firme zostať v bezpečí pred rôznymi hrozbami, ktorým môžete čeliť denne. Všetky nižšie uvedené návrhy môžete získať najatím služieb vývoja programu vCISO od spoločnosti CyberHoot.

  1. Riaďte zamestnancov pomocou zásad a postupov. Potrebujete minimálne zásady pre heslá, zásady prijateľného používania, zásady pre manipuláciu s informáciami a písomný program informačnej bezpečnosti (WISP).
  2. Školte zamestnancov, ako ich rozpoznať a vyhnúť sa im phishingové útokyZaveďte systém riadenia vzdelávania, ako je CyberHoot, aby ste zamestnancov naučili zručnosti, ktoré potrebujú, aby boli sebavedomejší, produktívnejší a bezpečnejší.
  3. Otestujte zamestnancov phishingovými útokmi na precvičenie. Phishingové testovanie od CyberHoot umožňuje firmám otestovať zamestnancov uveriteľnými phishingovými útokmi a zaradiť tých, ktorí zlyhajú, do nápravného phishingového školenia.
  4. Nasadiť kritické technológie kybernetickej bezpečnosti vrátane dvojfaktorová autentizácie na všetkých kritických účtoch. Povoľte filtrovanie nevyžiadanej pošty v e-mailoch, overte zálohy a nasaďte ochranu DNS, antivírusa antivírusový softvér na všetkých vašich koncových bodoch.
  5. V modernej ére práce z domu sa uistite, že spravujete osobné zariadenia pripájané k vašej sieti overením ich zabezpečenia (záplaty, antivírus, ochrana DNS) alebo úplným zákazom ich používania.
  6. Ak ste v posledných dvoch rokoch neabsolvovali posúdenie rizík treťou stranou, mali by ste ho mať teraz. Zavedenie rámca riadenia rizík vo vašej organizácii je kľúčové pre riešenie najzávažnejších rizík s obmedzeným časom a peniazmi.
  7. Kúpte si kybernetické poistenie, ktoré vás ochráni v prípade katastrofického zlyhania. Kybernetické poistenie sa nelíši od poistenia auta, požiaru, povodne alebo života. Je tu, keď ho najviac potrebujete.

Každé z týchto odporúčaní, okrem kybernetického poistenia, je zabudované do produktov a virtuálnych služieb riaditeľa informačnej bezpečnosti od spoločnosti CyberHoot. So spoločnosťou CyberHoot môžete riadiť, školiť, hodnotiť a testovať svojich zamestnancov. Navštívte CyberHoot.com a zaregistrujte sa na naše služby ešte dnes. Minimálne sa naďalej vzdelávajte prihlásením sa na odber nášho mesačného Spravodaje o kybernetickej bezpečnosti aby ste boli informovaní o aktuálnych aktualizáciách kybernetickej bezpečnosti.

Ak sa chcete dozvedieť viac o tom, ako funguje OAuth, pozrite si toto krátke 2-minútové video:

Zdroje: 

TechTarget

Varonis

Ďalšie čítanie:

Prístup k aplikáciám SaaS vytvára bezpečnostné obavy

Čo je OAuth? Ako funguje Open Authorization Framework

Riziká a výzvy softvéru ako služby (SaaS)

Súvisiace podmienky:

Softvér ako služba (SaaS)

Jednotné prihlásenie (SSO)

CyberHoot má k dispozícii aj niekoľko ďalších zdrojov, ktoré môžete použiť. Nižšie sú uvedené odkazy na všetky naše zdroje, neváhajte si ich kedykoľvek pozrieť: 

Poznámka: Ak sa chcete prihlásiť na odber nášho newslettera, kliknite na ktorýkoľvek z vyššie uvedených odkazov (okrem infografiky), zadajte svoju e-mailovú adresu na pravej strane stránky a kliknite na tlačidlo „Posielajte mi newslettery.

Najnovšie Blogy

Zostaňte v obraze s najnovšími informáciami bezpečnostné informácie

Objavte a zdieľajte najnovšie trendy, tipy a osvedčené postupy v oblasti kybernetickej bezpečnosti – spolu s novými hrozbami, na ktoré si treba dať pozor.

Váš tím už komunikuje s umelou inteligenciou. Tu je návod, ako udržať IT v bezpečí.

Váš tím už komunikuje s umelou inteligenciou. Tu je návod, ako udržať IT v bezpečí.

Nástroje umelej inteligencie sa neuveriteľne rýchlo dostali do nášho každodenného pracovného života! Niekto z vášho tímu napíše e-mail pomocou ChatGPT....

Čítaj viac
Čo učia kamery Flock každú firmu o dátach a dôvere

Čo učia kamery Flock každú firmu o dátach a dôvere

Už ste ich videli. Malá čierna kamera na stĺpe blízko križovatky, solárny panel na vrchu, potichu...

Čítaj viac
Naliehavosť, emócie, autorita: Ako sa jeden podvodník takmer dostal do firmy CPA

Naliehavosť, emócie, autorita: Ako sa jeden podvodník takmer dostal do firmy CPA

Daňové obdobie zamestnáva účtovníkov a zároveň aj podvodníkov. Začiatkom tohto leta sa účtovná firma stala...

Čítaj viac