OAuth, kilala din sa Buksan ang Awtorisasyon, ay isang buksan pamantayan pahintulot balangkas para sa batay sa token awtorisasyon sa internet. Binibigyang-daan ng OAuth ang impormasyon ng account ng end-user na magamit ng mga serbisyo ng third-party, gaya ng Facebook at Google, nang hindi inilalantad ang mga kredensyal ng account ng user sa third party. Ito ay gumaganap bilang isang tagapamagitan sa ngalan ng end-user, na nagbibigay sa serbisyo ng third-party na may access token na nagpapahintulot sa partikular na impormasyon ng account na maibahagi. Ang proseso para sa pagkuha ng token ay tinatawag na daloy ng awtorisasyon.
Ang OAuth 1.0 ay unang inilabas noong 2007 bilang isang paraan ng pahintulot para sa Twitter Application Program Interface (API). Noong 2010, inilathala ng IETF OAuth Working Group ang unang draft ng protocol ng OAuth 2.0. Tulad ng orihinal na OAuth, ang OAuth 2.0 ay nagbibigay sa mga user ng kakayahang magbigay ng third-party na application ng access sa mga mapagkukunan ng web nang hindi nagbabahagi ng password. Gayunpaman, isa itong ganap na bagong protocol at hindi pabalik na tugma sa OAuth 1.0. Kasama sa mga na-update na feature ang isang bagong daloy ng authorization code upang mapaunlakan ang mga mobile application, pinasimpleng lagda, at mga panandaliang token na may pangmatagalang pahintulot. Nagbibigay ito sa mga end-user ng kakayahang bawiin ang mga token nang mas madali kapag ninanais.
Ang OAuth ay kadalasang ginagamit upang pagsama-samahin ang mga kredensyal ng user at i-streamline ang proseso ng pag-log in para sa mga user upang kapag nag-access sila ng isang online na serbisyo, hindi na nila kailangang ipasok muli ang impormasyong mayroon nang ibang mga online na account.
Ang OAuth ay ang pinagbabatayan na teknolohiyang ginagamit para sa pagpapatunay ng website ng mga site na nagbibigay-daan sa mga user na magparehistro o mag-log in gamit ang kanilang account sa isa pang website gaya ng Facebook, Twitter, LinkedIn, Google, GitHub, o Bitbucket. Halimbawa, kung nag-click ang isang user sa opsyon sa pag-login sa Facebook kapag nagla-log in sa isa pang website, authenticate sila ng Facebook, at nila-log in sila ng orihinal na website gamit ang pahintulot na nakuha mula sa Facebook.
OAuth at mga pahintulot sa third-party Software bilang isang Serbisyo (SaaS) ang mga solusyon ay isang bagay na dapat subaybayan ng mga kawani ng IT. Ang OAuth Pinapadali ng mekanismo ang pag-interconnect ng mga application ngunit hindi isinasaalang-alang ng marami kung ano ang maaaring maging bunga nito. Kapag ang mga SaaS app na ito at iba pang mga add-on para sa mga platform ng SaaS ay humihingi ng mga pahintulot, kadalasang binibigyan ang mga ito nang walang pagdadalawang isip, na nagpapakita ng mas maraming pagkakataon para sa mga hacker na makakuha ng access sa data ng isang kumpanya. Inilalagay nito ang mga kumpanya sa panganib para sa pag-atake ng supply chain, Mga pagkuha ng API, at hindi sinasadyang nag-install ng mga nakakahamak na third-party na app sa mga device ng kumpanya. Ang ilang mga mananaliksik sa seguridad ay hindi mga tagahanga ng mga mekanismo ng pagpapatotoo ng OAuth na nagsasabing sila ay puno ng mga kahinaan na maaaring pagsamantalahan ng mga walang karanasan na mga programa na hindi siniguro nang tama ang kanilang API. Ito Artikulo ng Portswigger.net binabalangkas ang marami sa mga potensyal na banta na makikita sa pagpapatupad ng OAuth.
CyberHoot Bottom line: Kung talagang gusto mong ipatupad ang OAuth sa iyong SMB, manatili sa mga pangunahing pagpapatupad ng vendor mula sa mga kumpanya tulad ng okta, Azure AD, o RSA. Ang bawat isa ay nasa loob ng maraming taon, nahaharap sa maraming pagsusuri sa codebase nito, at mahusay na pinondohan upang mabawasan ang mga panganib sa API nito. Gayundin, tiyaking ipares ang anumang serbisyo sa pagpapatotoo ng pinagmulan ng OAuth multi-factor na pagpapatotoo bago magbigay ng mga token sa mga 3rd party. Sa wakas, dapat talagang ginagawa ng iyong kumpanya ang lahat ng mga sumusunod na hakbang sa cybersecurity program upang matiyak na naka-button ang iyong seguridad:
Pagsasanay sa Kamalayan sa Seguridad – Ang unang hakbang sa cybersecurity ay palaging bumabalik sa pagpapataas ng kamalayan ng empleyado. Kapag mas nalaman ng mga empleyado ang mga panganib at panganib na ipinakita ng mga mekanismo ng OAuth na ito, mas mag-aalangan silang gamitin ang mga ito.
Paganahin Multi-Factor Authentication – Ang nag-iisang pinakamagandang bagay na maaari mong gawin upang mapabuti ang seguridad sa cloud ng iyong organisasyon ay ang pag-on at pagpapatupad multi-factor authentication (MFA) para sa lahat ng posibleng account. Ang kasanayang ito ay totoo lalo na para sa iyong pangunahing email at mga platform ng pakikipagtulungan dahil binabawasan nito ang pinsalang maaaring idulot ng isang umaatake sa mga nakaw na kredensyal.
Mga Patakaran – Dapat gumawa ang mga organisasyon ng patakaran na nagpapatupad ng mga empleyado na magsumite ng mga kahilingan para sa mga third-party na app. Maaari itong ipatupad sa Patakaran sa Katanggap-tanggap na Paggamit (AUP) ng iyong organisasyon.
Gumamit ng SaaS Security Pagsubaybay – Ang pagsubaybay sa seguridad ng SaaS ay isang mahalagang layer ng seguridad para sa iyong SaaS stack. Binibigyang-daan ka nitong pamahalaan ang access ng empleyado sa iyong mga kinakailangang SaaS app ayon sa departamento, pagsama-samahin ang mga lisensya, at bigyan ka ng hindi pa nagagawang visibility sa iyong SaaS stack. Blissfully ay isang mahusay na halimbawa ng isang platform na maaaring gawin ang lahat ng tatlo at higit pa; ito ay isang mahalagang elemento ng seguridad ng SaaS kapag pinagsama-sama ang iyong IT stack.
Pamahalaan ang SaaS Access at Mga Password – Ang ilang mga aplikasyon ng SaaS ay hindi makakaugnay sa mga solusyon sa SSO tulad ng nabanggit dati. Para sa mga sitwasyong ito, inirerekomenda ng CyberHoot ang paggamit ng Password Manager. Mga Kagalang-galang na Tagapamahala ng Password tulad ng LastPass, 1Password, DashLane, o Bitwarden ay nagbibigay-daan sa mga user na bumuo ng malakas, natatanging 14+ character na password, mag-imbak ng mga kredensyal para sa mga website at mag-imbak ng mga naka-encrypt na Secure Notes. Mahalaga rin ang mga tool na ito dahil pinapayagan ng mga ito ang mga user na ligtas na magbahagi ng mga kredensyal o tala sa mga pinagkakatiwalaang empleyado o kliyente.
Nalalapat dito ang praktikal na payo at sentido komun. Tiyaking alam ng iyong mga user na hindi basta-basta tanggapin ang lahat ng mga pahintulot sa pag-access na hinihiling ng isang SaaS application na hindi naiiba sa pagtanggi ng access sa isang phone app sa iyong listahan ng contact o pagtanggi ng access sa iyong data ng lokasyon bilang default. Kung hindi nito kailangan ang access upang gumana nang saligan, ang iyong default na posisyon ay dapat palaging tanggihan ang pag-access.
Ang mga sumusunod na rekomendasyon ay makakatulong sa iyo at sa iyong negosyo na manatiling ligtas sa iba't ibang banta na maaari mong harapin sa pang-araw-araw na batayan. Ang lahat ng mga mungkahi na nakalista sa ibaba ay maaaring makuha sa pamamagitan ng pagkuha ng mga serbisyo sa pagpapaunlad ng vCISO Program ng CyberHoot.
Ang bawat isa sa mga rekomendasyong ito, maliban sa cyber-insurance, ay binuo sa produkto ng CyberHoot at virtual na mga serbisyo ng Chief Information Security Officer. Sa CyberHoot maaari mong pamahalaan, sanayin, tasahin, at subukan ang iyong mga empleyado. Bisitahin CyberHoot.com at mag-sign up para sa aming mga serbisyo ngayon. Kahit papaano ay patuloy na matuto sa pamamagitan ng pag-enroll sa aming buwanan Mga newsletter sa cybersecurity upang manatili sa tuktok ng kasalukuyang mga update sa cybersecurity.
Pinagmumulan:
Karagdagang Reading:
Ang SaaS Application Access ay Lumilikha ng Mga Alalahanin sa Seguridad
Ano ang OAuth? Paano Gumagana ang Open Authorization Framework
Mga Panganib at Hamon ng Software as a Service (SaaS).
Mga Kaugnay na Tuntunin:
Software bilang isang Serbisyo (SaaS)
Ang CyberHoot ay may ilang iba pang mapagkukunan na magagamit para sa iyong paggamit. Nasa ibaba ang mga link sa lahat ng aming mapagkukunan, huwag mag-atubiling tingnan ang mga ito kahit kailan mo gusto:
Tandaan: Kung gusto mong mag-subscribe sa aming newsletter, bisitahin ang anumang link sa itaas (bukod sa infographics) at ilagay ang iyong email address sa kanang bahagi ng page, at i-click ang 'Padalhan Ako ng mga Newsletter'.
Tuklasin at ibahagi ang pinakabagong mga uso sa cybersecurity, mga tip at pinakamahusay na kagawian – kasama ng mga bagong banta na dapat abangan.
Pinapanatiling abala ng panahon ng buwis ang mga accountant, at pinapanatili rin nitong abala ang mga scammer. Maaga nitong tag-init, isang CPA firm ang naging...
Magbasa nang higit pa
Naghanap ang mga mananaliksik ng pekeng photo upscaler at nakahanap ng isang bagay na hindi pangkaraniwan: isang ransomware kit at isang AI model...
Magbasa nang higit pa
Sa loob ng apat na taon, iginiit din ng CyberHoot ang parehong bagay sa blog nito: ang mga password ay pangunahing kahinaan. Ginagamit muli ang mga ito,...
Magbasa nang higit paMas matalas ang mata sa mga panganib ng tao, gamit ang positibong diskarte na nakakatalo sa tradisyonal na pagsubok sa phish.
