OAuth

9 Haziran 2022 | Cybrary OAuth


oauth cybrary tanımı

İşletmenizi bugün CyberHoot ile güvence altına alın!!!


Şimdi Üye Olun

OAuth, Ayrıca şöyle bilinir Açık Yetkilendirme, bir açık standart yetki için çerçeve belirteç tabanlı İnternet üzerinden yetkilendirme. OAuth, son kullanıcının hesap bilgilerinin Facebook ve Google gibi üçüncü taraf hizmetler tarafından, kullanıcının hesap bilgilerini üçüncü taraflara ifşa etmeden kullanılmasını sağlar. Son kullanıcı adına aracı görevi görerek, üçüncü taraf hizmete belirli hesap bilgilerinin paylaşılmasını yetkilendiren bir erişim belirteci sağlar. Belirteci edinme sürecine yetkilendirme akışı denir.

OAuth 1.0 ilk olarak 2007 yılında Twitter için bir yetkilendirme yöntemi olarak yayınlandı Uygulama Programlama Arayüzü (API). IETF OAuth Çalışma Grubu, 2010 yılında OAuth 2.0 protokolünün ilk taslağını yayınladı. Orijinal OAuth gibi, OAuth 2.0 da kullanıcılara üçüncü taraf uygulamalara parola paylaşmadan web kaynaklarına erişim izni verme olanağı sağlıyor. Ancak, tamamen yeni bir protokoldür ve OAuth 1.0 ile geriye dönük uyumlu değildir. Güncellenen özellikler arasında mobil uygulamalara uyum sağlayan yeni bir yetkilendirme kodu akışı, basitleştirilmiş imzalar ve Uzun ömürlü yetkilendirmelere sahip kısa ömürlü tokenlar. Bu, son kullanıcılara istedikleri zaman tokenları daha kolay iptal etme olanağı sağlar.

OAuth, genellikle kullanıcı kimlik bilgilerini birleştirmek ve kullanıcılar için oturum açma sürecini kolaylaştırmak için kullanılır; böylece kullanıcılar çevrimiçi bir hizmete eriştiğinde, diğer çevrimiçi hesapların zaten sahip olduğu bilgileri tekrar girmek zorunda kalmazlar.

OAuth, kullanıcıların Facebook, Twitter, LinkedIn, Google, GitHub veya Bitbucket gibi başka bir web sitesindeki hesaplarını kullanarak kaydolmalarına veya oturum açmalarına olanak tanıyan siteler tarafından web sitesi kimlik doğrulaması için kullanılan temel teknolojidir. Örneğin, bir kullanıcı başka bir web sitesine giriş yaparken Facebook oturum açma seçeneğine tıklarsa, Facebook kullanıcının kimliğini doğrular ve orijinal web sitesi, Facebook'tan alınan izni kullanarak kullanıcının oturum açmasını sağlar.

Bu bir KOBİ veya MSP için ne anlama geliyor?

OAuth ve üçüncü taraflara yönelik izinler Hizmet Olarak Yazılım (SaaS) çözümler, BT personeli tarafından izlenmesi gereken bir şeydir. OAuth Bu mekanizma, uygulamaları birbirine bağlamayı kolaylaştırır, ancak çoğu kişi olası sonuçların ne olabileceğini düşünmez. Bu SaaS uygulamaları ve SaaS platformları için diğer eklentiler izin istediğinde, genellikle hiç düşünmeden izin verilir ve bu da bilgisayar korsanlarının şirket verilerine erişmesi için daha fazla fırsat yaratır. Bu durum, şirketleri riske atar. tedarik zinciri saldırılarıAPI devralmalarıve şirket cihazlarına istemeden kötü amaçlı üçüncü taraf uygulamaları yüklediler. Bazı güvenlik araştırmacıları, API'lerini doğru şekilde güvence altına almayan deneyimsiz programlar tarafından istismar edilebilecek güvenlik açıklarıyla dolu olduklarını iddia ederek OAuth kimlik doğrulama mekanizmalarının hayranı değiller. Bu Portswigger.net makalesi OAuth uygulamasında bulunan potansiyel tehditlerin çoğunu özetlemektedir.
CyberHoot Sonuç
: KOBİ'nizde OAuth'u gerçekten uygulamak istiyorsanız, okta, Azure AD veya RSA gibi şirketlerin ana akım tedarikçi uygulamalarına bağlı kalın. Her biri uzun yıllardır piyasada, kod tabanları üzerinde çok fazla incelemeye tabi tutulmuş ve API'lerindeki riskleri azaltmak için iyi bir şekilde finanse edilmiştir. Ayrıca, herhangi bir OAuth kaynak kimlik doğrulama hizmetini aşağıdakilerle eşleştirdiğinizden emin olun: çok faktörlü kimlik doğrulama Üçüncü taraflara token vermeden önce. Son olarak, şirketinizin güvenliğinin sağlanması için aşağıdaki siber güvenlik programı önlemlerinin tamamını uygulaması gerekir:  

Güvenlik Farkındalığı Eğitimi – Siber güvenlikte ilk adım her zaman çalışanların farkındalığını artırmaktır. Çalışanlar, bu OAuth mekanizmalarının sunduğu risk ve tehlikelerin daha fazla farkına vardıklarında, bunları kullanma konusunda daha az tereddüt edeceklerdir.

etkinleştirme Çok Faktörlü Kimlik Doğrulama – Kuruluşunuzun bulut güvenliğini iyileştirmek için yapabileceğiniz en iyi şey, bulut güvenliğini etkinleştirmek ve uygulamaktır. çok faktörlü kimlik doğrulama (MFA) Tüm olası hesaplar için. Bu uygulama, özellikle birincil e-posta ve iş birliği platformlarınız için geçerlidir çünkü bir saldırganın çalınan kimlik bilgileriyle verebileceği zararı azaltır.

Politikaları – Kuruluşlar, çalışanların üçüncü taraf uygulamalar için talepte bulunmalarını zorunlu kılan bir politika oluşturmalıdır. Bu, kuruluşunuzun Kabul Edilebilir Kullanım Politikası'nda (AUP) uygulanabilir. 

SaaS Güvenliğini Kullanın İzleme – SaaS güvenlik izleme, SaaS yığınınız için kritik bir güvenlik katmanıdır. Çalışanların gerekli SaaS uygulamalarınıza erişimini departman bazında yönetmenizi, lisansları birleştirmenizi ve SaaS yığınınıza benzersiz bir görünürlük sağlamanızı sağlar. mutlulukla üçünü ve daha fazlasını yapabilen bir platformun mükemmel bir örneğidir; BT yığınınızı bir araya getirirken önemli bir SaaS güvenlik unsurudur.

SaaS Erişimini ve Parolalarını Yönetin – Bazı SaaS uygulamaları, daha önce de belirtildiği gibi, SSO çözümlerine bağlanamaz. Bu gibi durumlar için CyberHoot bir Parola Yöneticisi kullanılmasını önerir. Güvenilir Parola Yöneticileri, örneğin: LastPass, 1Password, DashLane veya Bitwarden, kullanıcıların 14+ karakterden oluşan güçlü ve benzersiz parolalar oluşturmasına, web siteleri için kimlik bilgilerini ve şifreli Güvenli Notlar saklamasına olanak tanır. Bu araçlar, kullanıcıların kimlik bilgilerini veya notlarını güvenilir çalışanları veya müşterileriyle güvenli bir şekilde paylaşmalarına olanak tanıdıkları için de değerlidir.

Burada pratik tavsiyeler ve sağduyu geçerlidir. Kullanıcılarınızın, bir SaaS uygulamasının talep ettiği tüm erişim izinlerini, bir telefon uygulamasının kişi listenize veya konum verilerinize erişimini varsayılan olarak reddetmekten farklı olarak, körü körüne kabul etmemeleri gerektiğini bilmelerini sağlayın. Temel olarak çalışması için erişime ihtiyaç duymuyorsa, varsayılan tutumunuz her zaman erişimi reddetmek olmalıdır.

CyberHoot'un Minimum Temel Siber Güvenlik Önerileri

Aşağıdaki öneriler, sizin ve işletmenizin günlük hayatta karşılaşabileceğiniz çeşitli tehditlere karşı güvende kalmasına yardımcı olacaktır. Aşağıda listelenen önerilerin hepsi CyberHoot'un vCISO Program geliştirme hizmetlerini kiralayarak elde edilebilir.

  1. Çalışanlarınızı politikalar ve prosedürlerle yönetin. En azından bir parola politikasına, kabul edilebilir kullanım politikasına, bilgi işleme politikasına ve yazılı bir bilgi güvenliği programına (WISP) ihtiyacınız var.
  2. Çalışanlara, bu tür durumları nasıl tespit edecekleri ve bunlardan nasıl kaçınacakları konusunda eğitim verin kimlik avı saldırılarıÇalışanlarınıza daha özgüvenli, üretken ve güvende olmaları için ihtiyaç duydukları becerileri öğretmek amacıyla CyberHoot gibi bir Öğrenme Yönetim sistemi benimseyin.
  3. Çalışanlarınızı kimlik avı saldırılarıyla test edin ve pratik yapın. CyberHoot'un kimlik avı testleri, işletmelerin çalışanlarını inandırıcı kimlik avı saldırılarıyla test etmelerine ve başarısız olanları telafi edici kimlik avı eğitimlerine dahil etmelerine olanak tanır.
  4. Kritik siber güvenlik teknolojilerini devreye alın: iki faktörlü kimlik doğrulama Tüm kritik hesaplarda. E-posta SPAM filtrelemesini etkinleştirin, yedeklemeleri doğrulayın ve DNS korumasını dağıtın. antivirüsve tüm uç noktalarınızda kötü amaçlı yazılımlara karşı koruma.
  5. Evden çalışma döneminin yaşandığı bu modern dönemde, ağınıza bağlanan kişisel cihazlarınızı yönetirken güvenliklerini doğruladığınızdan (yama, virüsten koruma, DNS korumaları) veya kullanımlarını tamamen yasakladığınızdan emin olun.
  6. Son 2 yıldır üçüncü bir tarafça risk değerlendirmesi yaptırmadıysanız, hemen yaptırmalısınız. Kuruluşunuzda bir risk yönetimi çerçevesi oluşturmak, sınırlı zamanınız ve paranızla en büyük risklerinizi ele almak için kritik öneme sahiptir.
  7. Felaket gibi bir durumda sizi korumak için Siber Sigorta satın alın. Siber Sigorta, Araba, Yangın, Sel veya Hayat sigortasından farklı değildir. En çok ihtiyaç duyduğunuz anda yanınızdadır.

Siber sigorta hariç bu önerilerin her biri, CyberHoot'un ürün ve sanal Bilgi Güvenliği Yöneticisi hizmetlerine entegre edilmiştir. CyberHoot ile çalışanlarınızı yönetebilir, eğitebilir, değerlendirebilir ve test edebilirsiniz. Ziyaret edin CyberHoot.com ve bugün hizmetlerimize kaydolun. En azından aylık programımıza kaydolarak öğrenmeye devam edin. Siber güvenlik bültenleri Güncel siber güvenlik güncellemelerinden haberdar olmak için.

OAuth'un nasıl çalıştığı hakkında daha fazla bilgi edinmek için bu 2 dakikalık kısa videoyu izleyin:

kaynaklar: 

Teknik Hedef

Varonis

Ek Okuma:

SaaS Uygulama Erişimi Güvenlik Endişeleri Yaratıyor

OAuth Nedir? Açık Yetkilendirme Çerçevesi Nasıl Çalışır?

Hizmet Olarak Yazılım (SaaS) Riskleri ve Zorlukları

İlgili terimler:

Hizmet Olarak Yazılım (SaaS)

Tek Oturum Açma (SSO)

CyberHoot'un kullanımınıza sunabileceği başka kaynakları da var. Aşağıda tüm kaynaklarımızın bağlantıları bulunmaktadır; dilediğiniz zaman göz atabilirsiniz: 

Not: Bültenimize abone olmak istiyorsanız, yukarıdaki herhangi bir bağlantıyı (infografikler hariç) ziyaret edin ve sayfanın sağ tarafına e-posta adresinizi girin ve 'Bana Haber Bültenleri Gönderin'.

Son Bloglar

En son gelişmelerden haberdar olun güvenlik içgörüleri

En son siber güvenlik trendlerini, ipuçlarını ve en iyi uygulamaları keşfedin ve paylaşın; ayrıca dikkat etmeniz gereken yeni tehditleri de öğrenin.

Ekibiniz Zaten Yapay Zeka ile İletişim Kuruyor. İşte BT'yi Güvende Tutmanın Yolları.

Ekibiniz Zaten Yapay Zeka ile İletişim Kuruyor. İşte BT'yi Güvende Tutmanın Yolları.

Yapay zekâ araçları günlük çalışma hayatımıza inanılmaz hızlı bir şekilde girdi! Ekibinizden biri ChatGPT ile bir e-posta yazıyor...

Daha fazla
Sürü Kameraları Her İşletmeye Veri ve Güven Hakkında Neler Öğretiyor?

Sürü Kameraları Her İşletmeye Veri ve Güven Hakkında Neler Öğretiyor?

Onları daha önce görmüşsünüzdür. Bir kavşağın yakınındaki bir direğin üzerinde küçük siyah bir kamera, tepesinde bir güneş paneli, sessizce...

Daha fazla
Aciliyet, Duygu, Otorite: Bir Dolandırıcı Bir Muhasebe Firmasının İçine Nasıl Girmeyi Baştan Azletti?

Aciliyet, Duygu, Otorite: Bir Dolandırıcı Bir Muhasebe Firmasının İçine Nasıl Girmeyi Baştan Azletti?

Vergi sezonu muhasebecileri meşgul ettiği gibi dolandırıcıları da meşgul ediyor. Bu yazın başlarında, bir yeminli mali müşavirlik firması...

Daha fazla