OAuth token'ları, çalışanlar ayrıldığında, şifreler değiştiğinde veya uygulamalar sorun çıkardığında geçerliliğini yitirmez. Güvenlik programınızın bu riski anlaması ve gereksiz ve terk edilmiş yetkilendirmeleri en kısa sürede kaldırması gerekir.
Yedek bir anahtarı düşünün. Altı ay önce klima sisteminizi tamir etmeleri için bir müteahhide verdiniz. İş bitti. Müteahhit ayrıldı. Ama anahtar hala çalışıyor ve siz de geri istemediniz. Şirketinizdeki biri üçüncü taraf bir uygulamayı OAuth kullanarak Google Workspace veya Microsoft 365'e bağladığında aşağı yukarı aynı şey oluyor. Dijital anahtarlar çalışanlarınız tarafından oluşturuluyor. Süresi dolmuyor ve çoğu kuruluşta kimse onları takip etmiyor, incelemiyor veya artık ihtiyaç duyulmadığında kaldırmıyor!
OAuth Bu sistem, ekibinizin her gün tıkladığı "Google ile Bağlan" ve "Erişime İzin Ver" düğmelerinin arkasındaki sistemdir. Uygulamaların takviminizi okumasına, sizin adınıza e-posta göndermesine veya bulut depolama alanınızdan veri çekmesine olanak tanır; bunların hepsi gerçek şifrenizi paylaşmadan gerçekleşir. Kulağa harika geliyor. Ancak sorun şu ki, oluşturduğu erişim belirteci, uygulamanın varlığını unuttuktan çok sonra bile kalıcı oluyor. Bir çalışan ayrıldığında iptal edilmiyor. Birisi şifresini değiştirdiğinde sıfırlanmıyor. Çok faktörlü kimlik doğrulamanız, zaten geçerli bir belirteç elinde bulunduran bir saldırganı durdurmak için hiçbir şey yapmıyor.
araştırma Malzeme Güvenliği Yapılan araştırmaya göre, güvenlik liderlerinin %80'i yönetilmeyen OAuth yetkilendirmelerini kritik veya önemli bir risk olarak görüyor. Bu oran yıllardır yüksek seviyelerde seyrediyor. Ancak burada asıl sorun farkındalık olmayabilir; önemli olan bu tehdidi azaltmaktır. is.
45% Kuruluşların büyük çoğunluğu, OAuth hibelerini geniş ölçekte izlemek için hiçbir şey yapmıyor.
33% Elektronik tablolar ve geçici incelemeler gibi manuel takip yöntemlerine güvenmek
Hangi uygulamaların erişime sahip olduğunu gösteren bir elektronik tablo, bu uygulamaların bu erişimle ne yaptığını bilmekle aynı şey değildir. Biri liste, diğeri ise güvenliktir. Şu anda çoğu ekipte yalnızca liste mevcut.
2024 ve 2025 yıllarında, Palo Alto Unit 42 tarafından takip edilen UNC6395 olarak bilinen bir tehdit aktörü, satış etkileşim platformu Drift'ten çalınan OAuth yenileme belirteçlerini kullanarak 700'den fazla kuruluşun Salesforce ortamlarına erişim sağladı. Drift'in bu Salesforce hesaplarına meşru OAuth bağlantıları vardı. Saldırgan, muhtemelen daha önceki kimlik avı saldırıları yoluyla bu belirteçleri ele geçirdi ve doğrudan ön kapıdan içeri girdi.
Bu saldırıyı bu kadar etkili kılan neydi?
Şüpheli hiçbir şey görünmüyordu. Token'lar geçerliydi. Uygulama güvenilirdi. Saldırgan hiç giriş yapmadığı için oturum açma işlemi gerçekleşmedi. Drift'in zaten kullanma izni verilmiş olan mevcut bir token'ı sundular. Şifre girilmediği için MFA'nın bir rolü yoktu. İçeri girdikten sonra, UNC6395 verileri çekti ve AWS anahtarları, Snowflake token'ları ve şifreler gibi kimlik bilgilerini aradı. Cloudflare, PagerDuty ve düzinelerce diğer şirket de bu olaya dahil oldu.
Buradan çıkarılacak ders, Drift'in kötü bir uygulama olduğu değil. Buradan çıkarılacak ders, kurulum sırasında güvenilir görünen bir uygulamanın, kimlik bilgilerinin çalınması durumunda daha sonra risk oluşturabileceğidir. Güvenlik araçlarınız, bağlı uygulamaların zaman içinde neler yaptığını izlemeli, sadece ilk gün hangi izinleri istediklerini değil.
Çoğu OAuth güvenlik aracı, bir uygulama bağlandığı anda çalışmaya başlar. İstenen izinlerin aşırı olup olmadığını kontrol ederler. Bilinmeyen satıcılardan gelen uygulamaları işaretlerler. Bu gerçekten faydalıdır ve bunu yapmalısınız. Ancak tek başına yeterli değildir.
Tanınmış, güvenilir ve makul izinlere sahip bir uygulama bu kontrollerden kolayca geçerdi. Eğer bu uygulamanın kimlik bilgileri altı ay sonra çalınırsa, kurulum sırasındaki incelemeniz hiçbir şey yakalamaz. Risk, olaydan sonra ortaya çıkar.
OAuth tasarlandığında, tipik kullanım senaryosu, BT tarafından onaylanmış az sayıda uygulamanın paylaşılan takvimlere sınırlı erişim elde etmesiydi. Bu yönetilebilir bir durumdu. Bugün, her çalışan bağımsız olarak yapay zeka araçlarını, not alma uygulamalarını, otomasyon platformlarını ve üretkenlik eklentilerini iş hesaplarına bağlıyor. Her bağlantı bir belirteç oluşturuyor. Bu belirteçlerin hiçbiri otomatik olarak sona ermiyor. Çoğu kuruluş kaç tane belirteçleri olduğunu bilmiyor.
Yapay zekâ araçları iş yerlerinde standart hale geldikçe, ortamınızdaki OAuth bağlantılarının sayısı artacaktır. Çalışanların yapay zekâ araçlarını tamamen kullanmasını engellemek gerçekçi değildir ve zaten Drift saldırısı da güvenilir ve onaylı bir entegrasyonla başladığı için bu durum saldırıyı durduramazdı.
Öncelikle Google Workspace veya Microsoft 365 ortamınıza bağlı tüm OAuth uygulamalarının bir listesini oluşturun. Her iki platform da yöneticilerin bunu üçüncü taraf araçlara ihtiyaç duymadan yapmasına olanak tanır. Tanımadığınız uygulamaları, ayrılan kişilerin hesaplarına bağlı uygulamaları ve "tüm e-postaları oku" veya "tüm dosyalara eriş" gibi çok geniş izinlere sahip uygulamaları arayın. Bunlar, gözden geçirmeniz ve iptal etmeniz gereken öncelikli uygulamalardır.
Bundan sonra, OAuth yetkilendirmelerini üç ayda bir gözden geçirme alışkanlığı edinin. İlk temizliği yaptıktan sonra düşündüğünüzden daha az zaman alır ve listenin tekrar kontrolden çıkmasını önler. Çalışanlar ayrıldığında, parola sıfırlama ve hesap devre dışı bırakma işlemlerinin yanı sıra OAuth iptalini de işten ayrılma kontrol listenize ekleyin.
CyberHoot Eylem Adımınız
Bu hafta, Google Yönetici Konsolunuza veya Microsoft Entra portalınıza giriş yapın ve bağlı üçüncü taraf uygulamalarınızın listesini çekin. Sayın. Muhtemelen şaşıracaksınız. En az tanıdık gelen beş tanesini seçin ve nelere erişimleri olduğunu inceleyin. Ait olmayanların erişimlerini iptal edin. Bu tek işlem, kuruluşunuzu bugün anlamlı bir şekilde daha güvenli hale getirir. Haydi başlayalım!
admin.google.com → Users → [User] → Security → Connected Applications
learn.microsoft.com/en-us/entra/identity/enterprise-apps/manage-application-permissions
En son siber güvenlik trendlerini, ipuçlarını ve en iyi uygulamaları keşfedin ve paylaşın; ayrıca dikkat etmeniz gereken yeni tehditleri de öğrenin.
Araştırmacılar sahte bir fotoğraf büyütme programı ararken daha da tuhaf bir şey buldular: bir fidye yazılımı kiti ve bir yapay zeka modeli...
Daha fazla
CyberHoot dört yıldır blogunda aynı şeyi savunuyor: şifreler en büyük zayıf nokta. Tekrar tekrar kullanılıyorlar...
Daha fazla
2026 FIFA Dünya Kupası, 11 Haziran'da Amerika Birleşik Devletleri, Kanada ve Meksika'da başladı. Altı milyon taraftar...
Daha fazlaGeleneksel kimlik avı testlerini geride bırakan pozitif yaklaşımla, insan risklerine karşı daha keskin bakış açısına sahip olun.
