Nakakonekta ang Iyong mga Empleyado ng 47 na App sa Google Noong Nakaraang Taon. Maaari Mo Bang Pangalanan ang Isa sa mga Ito?

ika-12 ng Mayo 2026 | Blog Nakakonekta ang Iyong mga Empleyado ng 47 na App sa Google Noong Nakaraang Taon. Maaari Mo Bang Pangalanan ang Isa sa mga Ito?

Hindi nag-e-expire ang mga OAuth token kapag umaalis ang mga empleyado, nagbabago ng password, o nagiging hindi gumagana ang mga app. Kailangang maunawaan ng iyong security program ang panganib na ito at alisin ang mga hindi kailangan at inabandunang entitlement sa lalong madaling panahon.

Isipin ang isang ekstrang susi. Ibinigay mo ito sa isang kontratista anim na buwan na ang nakakaraan para maayos nila ang iyong HVAC. Tapos na ang trabaho. Umalis na ang kontratista. Pero gumagana pa rin ang susi, at hindi mo na ito hiniling na ibalik. Iyan ang halos nangyayari tuwing may isang tao sa iyong kumpanya na nagkokonekta ng isang third-party app sa Google Workspace o Microsoft 365 gamit ang OAuth. Ang mga digital key ay ginagawa ng iyong mga empleyado. Hindi ito nag-e-expire, at sa karamihan ng mga organisasyon, walang sumusubaybay sa mga ito, sumusuri sa mga ito, o nag-aalis sa mga ito kapag hindi na kailangan!

OAuth ay ang sistema sa likod ng mga button na “Connect with Google” at “Allow access” na kini-click ng iyong team araw-araw. Pinapayagan nito ang mga app na basahin ang iyong kalendaryo, magpadala ng mga email para sa iyo, o kumuha ng data mula sa iyong cloud storage, lahat nang hindi ibinabahagi ang iyong aktwal na password. Maganda pakinggan iyon. Ang problema ay ang access token na ginagawa nito ay nananatili kahit matagal mo nang nakalimutan na ang app. Hindi ito makakansela kapag umalis ang isang empleyado. Hindi ito nagre-reset kapag may nagpalit ng kanilang password. Ang iyong multi-factor authentication ay walang ginagawa para pigilan ang isang attacker na mayroon nang valid token.

Maraming Organisasyon ang Hindi Alam ang Tungkol sa Problemang Ito. Mas Kaunti Pa Lamang ang Nag-aayos Nito.

Pananaliksik mula sa Seguridad sa Materyal natuklasan na 80% ng mga pinuno ng seguridad ang itinuturing na kritikal o makabuluhang panganib ang mga hindi pinamamahalaang OAuth grant. Mataas na ang bilang na iyon sa loob ng maraming taon. Gayunpaman, maaaring hindi ang kamalayan ang pangunahing isyu rito, ang pagpapagaan ng banta na ito is.

45% walang ginagawa ang mga organisasyon para subaybayan ang mga grant ng OAuth nang malawakan

33% umasa sa manu-manong pagsubaybay tulad ng mga spreadsheet at ad hoc na mga pagsusuri

Ang isang spreadsheet na nagsasabi sa iyo kung aling mga app ang may access ay hindi katulad ng pag-alam kung ano ang ginagawa ng mga app na iyon gamit ang access na iyon. Ang isa ay isang listahan. Ang isa naman ay seguridad. Sa ngayon, karamihan sa mga team ay mayroon lamang ng listahan.

Isang Tunay na Pag-atake na Nangyari Na

Noong 2024 at 2025, isang threat actor na kilala bilang UNC6395 (sinusubaybayan ng Palo Alto Unit 42) ang gumamit ng mga ninakaw na OAuth refresh token mula sa Drift, isang sales engagement platform, upang ma-access ang mga Salesforce environment ng mahigit 700 organisasyon. May mga lehitimong koneksyon ng OAuth ang Drift sa mga Salesforce account na iyon. Nakuha ng attacker ang mga token na iyon, malamang sa pamamagitan ng mga naunang phishing attack, at dumiretso papasok sa pintuan.

Ano ang Naging Napakabisa ng Pag-atakeng Ito
Walang mukhang kahina-hinala. Balido ang mga token. Pinagkakatiwalaan ang app. Hindi nangyari ang pag-login dahil hindi talaga nag-log in ang attacker. Nagpakita sila ng isang umiiral na token na nabigyan na ng pahintulot na gamitin ng Drift. Walang papel ang MFA dahil walang inilagay na password. Nang makapasok na, kumuha ang UNC6395 ng data at hinanap ito para sa mga kredensyal tulad ng mga AWS key, Snowflake token, at password. Nahuli ang Cloudflare, PagerDuty, at dose-dosenang iba pa dito.

Ang mahalaga ay hindi masamang app ang Drift. Ang mahalaga ay ang isang mapagkakatiwalaang app habang ini-install ay maaaring maging mapanganib sa kalaunan kung manakaw ang mga kredensyal nito. Kailangang bantayan ng iyong mga security tool kung ano ang ginagawa ng mga konektadong app sa paglipas ng panahon, hindi lamang kung anong mga pahintulot ang hiniling nila sa unang araw pa lamang.

Bakit Hindi Ito Napapansin ng Karamihan sa mga Kagamitan sa Seguridad

Karamihan sa mga tool sa seguridad ng OAuth ay ginagawa ang kanilang trabaho sa sandaling nakakonekta ang isang app. Sinusuri nila kung ang mga pahintulot na hinihiling ay tila labis-labis. Nagfa-flag sila ng mga app mula sa mga hindi kilalang vendor. Tunay na kapaki-pakinabang iyon, at dapat mo itong gawin. Ngunit hindi ito sapat nang mag-isa.

Ang isang kilalang at mapagkakatiwalaang app na may makatwirang mga pahintulot ay madaling makakapasa sa mga pagsusuring iyon. Kung ang mga kredensyal ng app na iyon ay manakaw pagkalipas ng anim na buwan, walang makikitang epekto ang iyong pagsusuri sa oras ng pag-install. Dumating ang panganib pagkatapos ng pangyayari.

Ano talaga ang kasama sa mahusay na pagsubaybay sa OAuth

  • Pagmamasid sa gawi ng app sa paglipas ng panahon, hindi lang sa pag-setup. Ang mga biglaang pagtaas ng access sa data, mga query sa hindi pangkaraniwang oras, o mga kahilingan para sa mga uri ng data na karaniwang binabalewala ng app ay pawang mga sulit i-flag. Hindi kailanman nakikita ng mga static na pagsusuri ng pahintulot ang mga pattern na iyon.
  • Pag-unawa kung kaninong account ang konektado. Ang isang token na nakatali sa inbox ng isang ehekutibo na puno ng mga sensitibong kontrata ay may mas malaking panganib kaysa sa parehong token na nakatali sa account ng isang bagong empleyado. Kailangang isaalang-alang sa iyong pagsubaybay kung ano talaga ang maaaring maabot ng konektadong account.
  • Tumugon sa tamang bilis. Ang isang malinaw na malisyosong app na walang kilalang vendor at hindi pangkaraniwang pag-uugali mula pa noong unang araw ay nangangailangan ng agarang aksyon. Ang isang mapagkakatiwalaang integration na nagpapakita ng isang maliit na anomalya ay nangangailangan muna ng pagsusuri ng tao. Kailangang mapag-iba ng iyong proseso ng pagtugon ang dalawang sitwasyong iyon.

Ang OAuth ay Ginawa para sa Mas Simpleng Panahon

Noong dinisenyo ang OAuth, ang karaniwang gamit ay isang maliit na bilang ng mga app na inaprubahan ng IT na may limitadong access sa mga nakabahaging kalendaryo. Madali lang naman itong mapapamahalaan. Ngayon, bawat empleyado ay nakapag-iisa na nagkokonekta ng mga AI tool, note-taking app, automation platform, at productivity add-on sa kanilang mga work account. Ang bawat koneksyon ay lumilikha ng isang token. Wala sa mga token na iyon ang awtomatikong nag-e-expire. Karamihan sa mga organisasyon ay hindi alam kung ilan ang mayroon sila.

Habang nagiging pamantayan ang mga AI tool sa lugar ng trabaho, tataas din ang bilang ng mga koneksyon ng OAuth sa iyong kapaligiran. Hindi makatotohanan ang ganap na pagharang sa mga empleyado sa paggamit ng mga AI tool, at hindi nito mapipigilan ang Drift attack dahil nagsimula ito sa isang mapagkakatiwalaan at aprubadong integrasyon.

Ang Magagawa Mo Ngayon

Magsimula sa pamamagitan ng pagkuha ng listahan ng bawat OAuth app na nakakonekta sa iyong Google Workspace o Microsoft 365 environment. Ang parehong platform ay nagbibigay-daan sa mga admin na gawin ito nang walang anumang third-party na tool. Maghanap ng mga app na hindi mo kilala, mga app na nakakonekta sa mga account ng mga taong umalis na, at mga app na may napakalawak na pahintulot tulad ng "basahin ang lahat ng mail" o "i-access ang lahat ng file." Iyon ang mga una mong prayoridad na suriin at bawiin.

Mula roon, ugaliing suriin ang mga grant ng OAuth kada quarter. Mas mabilis itong aabutin kaysa sa inaakala mo kapag natapos mo na ang unang paglilinis, at mapipigilan nito ang listahan na maging hindi na naman makontrol. Kapag umalis na ang mga empleyado, isama ang pagbawi ng OAuth sa iyong checklist para sa offboarding kasama ng mga pag-reset ng password at pag-deactivate ng account.


Tulong sa Google at Microsoft:

Mga token ng Google Workspace Admin Console:

admin.google.com → Users → [User] → Security → Connected Applications

Pagsusuri sa mga pahintulot ng Microsoft Entra:

learn.microsoft.com/en-us/entra/identity/enterprise-apps/manage-application-permissions


Pinagmumulan:


Pinakabagong Blogs

Manatiling matalas sa pinakabagong mga insight sa seguridad

Tuklasin at ibahagi ang pinakabagong mga uso sa cybersecurity, mga tip at pinakamahusay na kagawian – kasama ng mga bagong banta na dapat abangan.

Ang Ransomware, Isang Modelo ng AI na Ginawa Nang Hindi Sinusubukan

Ang Ransomware, Isang Modelo ng AI na Ginawa Nang Hindi Sinusubukan

Naghanap ang mga mananaliksik ng pekeng photo upscaler at nakahanap ng isang bagay na hindi pangkaraniwan: isang ransomware kit at isang AI model...

Magbasa nang higit pa
Hindi Na Ganap na Walang Password ang CyberHoot: Dumating na ang Suporta para sa Native Passkey para sa mga Administrator

Hindi Na Ganap na Walang Password ang CyberHoot: Dumating na ang Suporta para sa Native Passkey para sa mga Administrator

Sa loob ng apat na taon, iginiit din ng CyberHoot ang parehong bagay sa blog nito: ang mga password ay pangunahing kahinaan. Ginagamit muli ang mga ito,...

Magbasa nang higit pa
Huwag Mag-Only Goal: Daig ang mga Panloloko sa World Cup 2026

Huwag Mag-Only Goal: Daig ang mga Panloloko sa World Cup 2026

Nagsimula ang 2026 FIFA World Cup noong Hunyo 11 sa buong Estados Unidos, Canada, at Mexico. Anim na milyong tagahanga...

Magbasa nang higit pa