OAuth, Ayrıca şöyle bilinir Açık Yetkilendirme, bir açık standart yetki için çerçeve belirteç tabanlı İnternet üzerinden yetkilendirme. OAuth, son kullanıcının hesap bilgilerinin Facebook ve Google gibi üçüncü taraf hizmetler tarafından, kullanıcının hesap bilgilerini üçüncü taraflara ifşa etmeden kullanılmasını sağlar. Son kullanıcı adına aracı görevi görerek, üçüncü taraf hizmete belirli hesap bilgilerinin paylaşılmasını yetkilendiren bir erişim belirteci sağlar. Belirteci edinme sürecine yetkilendirme akışı denir.
OAuth 1.0 ilk olarak 2007 yılında Twitter için bir yetkilendirme yöntemi olarak yayınlandı Uygulama Programlama Arayüzü (API). IETF OAuth Çalışma Grubu, 2010 yılında OAuth 2.0 protokolünün ilk taslağını yayınladı. Orijinal OAuth gibi, OAuth 2.0 da kullanıcılara üçüncü taraf uygulamalara parola paylaşmadan web kaynaklarına erişim izni verme olanağı sağlıyor. Ancak, tamamen yeni bir protokoldür ve OAuth 1.0 ile geriye dönük uyumlu değildir. Güncellenen özellikler arasında mobil uygulamalara uyum sağlayan yeni bir yetkilendirme kodu akışı, basitleştirilmiş imzalar ve Uzun ömürlü yetkilendirmelere sahip kısa ömürlü tokenlar. Bu, son kullanıcılara istedikleri zaman tokenları daha kolay iptal etme olanağı sağlar.
OAuth, genellikle kullanıcı kimlik bilgilerini birleştirmek ve kullanıcılar için oturum açma sürecini kolaylaştırmak için kullanılır; böylece kullanıcılar çevrimiçi bir hizmete eriştiğinde, diğer çevrimiçi hesapların zaten sahip olduğu bilgileri tekrar girmek zorunda kalmazlar.
OAuth, kullanıcıların Facebook, Twitter, LinkedIn, Google, GitHub veya Bitbucket gibi başka bir web sitesindeki hesaplarını kullanarak kaydolmalarına veya oturum açmalarına olanak tanıyan siteler tarafından web sitesi kimlik doğrulaması için kullanılan temel teknolojidir. Örneğin, bir kullanıcı başka bir web sitesine giriş yaparken Facebook oturum açma seçeneğine tıklarsa, Facebook kullanıcının kimliğini doğrular ve orijinal web sitesi, Facebook'tan alınan izni kullanarak kullanıcının oturum açmasını sağlar.
OAuth ve üçüncü taraflara yönelik izinler Hizmet Olarak Yazılım (SaaS) çözümler, BT personeli tarafından izlenmesi gereken bir şeydir. OAuth Bu mekanizma, uygulamaları birbirine bağlamayı kolaylaştırır, ancak çoğu kişi olası sonuçların ne olabileceğini düşünmez. Bu SaaS uygulamaları ve SaaS platformları için diğer eklentiler izin istediğinde, genellikle hiç düşünmeden izin verilir ve bu da bilgisayar korsanlarının şirket verilerine erişmesi için daha fazla fırsat yaratır. Bu durum, şirketleri riske atar. tedarik zinciri saldırıları, API devralmalarıve şirket cihazlarına istemeden kötü amaçlı üçüncü taraf uygulamaları yüklediler. Bazı güvenlik araştırmacıları, API'lerini doğru şekilde güvence altına almayan deneyimsiz programlar tarafından istismar edilebilecek güvenlik açıklarıyla dolu olduklarını iddia ederek OAuth kimlik doğrulama mekanizmalarının hayranı değiller. Bu Portswigger.net makalesi OAuth uygulamasında bulunan potansiyel tehditlerin çoğunu özetlemektedir.
CyberHoot Sonuç: KOBİ'nizde OAuth'u gerçekten uygulamak istiyorsanız, okta, Azure AD veya RSA gibi şirketlerin ana akım tedarikçi uygulamalarına bağlı kalın. Her biri uzun yıllardır piyasada, kod tabanları üzerinde çok fazla incelemeye tabi tutulmuş ve API'lerindeki riskleri azaltmak için iyi bir şekilde finanse edilmiştir. Ayrıca, herhangi bir OAuth kaynak kimlik doğrulama hizmetini aşağıdakilerle eşleştirdiğinizden emin olun: çok faktörlü kimlik doğrulama Üçüncü taraflara token vermeden önce. Son olarak, şirketinizin güvenliğinin sağlanması için aşağıdaki siber güvenlik programı önlemlerinin tamamını uygulaması gerekir:
Güvenlik Farkındalığı Eğitimi – Siber güvenlikte ilk adım her zaman çalışanların farkındalığını artırmaktır. Çalışanlar, bu OAuth mekanizmalarının sunduğu risk ve tehlikelerin daha fazla farkına vardıklarında, bunları kullanma konusunda daha az tereddüt edeceklerdir.
etkinleştirme Çok Faktörlü Kimlik Doğrulama – Kuruluşunuzun bulut güvenliğini iyileştirmek için yapabileceğiniz en iyi şey, bulut güvenliğini etkinleştirmek ve uygulamaktır. çok faktörlü kimlik doğrulama (MFA) Tüm olası hesaplar için. Bu uygulama, özellikle birincil e-posta ve iş birliği platformlarınız için geçerlidir çünkü bir saldırganın çalınan kimlik bilgileriyle verebileceği zararı azaltır.
Politikaları – Kuruluşlar, çalışanların üçüncü taraf uygulamalar için talepte bulunmalarını zorunlu kılan bir politika oluşturmalıdır. Bu, kuruluşunuzun Kabul Edilebilir Kullanım Politikası'nda (AUP) uygulanabilir.
SaaS Güvenliğini Kullanın İzleme – SaaS güvenlik izleme, SaaS yığınınız için kritik bir güvenlik katmanıdır. Çalışanların gerekli SaaS uygulamalarınıza erişimini departman bazında yönetmenizi, lisansları birleştirmenizi ve SaaS yığınınıza benzersiz bir görünürlük sağlamanızı sağlar. mutlulukla üçünü ve daha fazlasını yapabilen bir platformun mükemmel bir örneğidir; BT yığınınızı bir araya getirirken önemli bir SaaS güvenlik unsurudur.
SaaS Erişimini ve Parolalarını Yönetin – Bazı SaaS uygulamaları, daha önce de belirtildiği gibi, SSO çözümlerine bağlanamaz. Bu gibi durumlar için CyberHoot bir Parola Yöneticisi kullanılmasını önerir. Güvenilir Parola Yöneticileri, örneğin: LastPass, 1Password, DashLane veya Bitwarden, kullanıcıların 14+ karakterden oluşan güçlü ve benzersiz parolalar oluşturmasına, web siteleri için kimlik bilgilerini ve şifreli Güvenli Notlar saklamasına olanak tanır. Bu araçlar, kullanıcıların kimlik bilgilerini veya notlarını güvenilir çalışanları veya müşterileriyle güvenli bir şekilde paylaşmalarına olanak tanıdıkları için de değerlidir.
Burada pratik tavsiyeler ve sağduyu geçerlidir. Kullanıcılarınızın, bir SaaS uygulamasının talep ettiği tüm erişim izinlerini, bir telefon uygulamasının kişi listenize veya konum verilerinize erişimini varsayılan olarak reddetmekten farklı olarak, körü körüne kabul etmemeleri gerektiğini bilmelerini sağlayın. Temel olarak çalışması için erişime ihtiyaç duymuyorsa, varsayılan tutumunuz her zaman erişimi reddetmek olmalıdır.
Aşağıdaki öneriler, sizin ve işletmenizin günlük hayatta karşılaşabileceğiniz çeşitli tehditlere karşı güvende kalmasına yardımcı olacaktır. Aşağıda listelenen önerilerin hepsi CyberHoot'un vCISO Program geliştirme hizmetlerini kiralayarak elde edilebilir.
Siber sigorta hariç bu önerilerin her biri, CyberHoot'un ürün ve sanal Bilgi Güvenliği Yöneticisi hizmetlerine entegre edilmiştir. CyberHoot ile çalışanlarınızı yönetebilir, eğitebilir, değerlendirebilir ve test edebilirsiniz. Ziyaret edin CyberHoot.com ve bugün hizmetlerimize kaydolun. En azından aylık programımıza kaydolarak öğrenmeye devam edin. Siber güvenlik bültenleri Güncel siber güvenlik güncellemelerinden haberdar olmak için.
kaynaklar:
Ek Okuma:
SaaS Uygulama Erişimi Güvenlik Endişeleri Yaratıyor
OAuth Nedir? Açık Yetkilendirme Çerçevesi Nasıl Çalışır?
Hizmet Olarak Yazılım (SaaS) Riskleri ve Zorlukları
İlgili terimler:
CyberHoot'un kullanımınıza sunabileceği başka kaynakları da var. Aşağıda tüm kaynaklarımızın bağlantıları bulunmaktadır; dilediğiniz zaman göz atabilirsiniz:
Not: Bültenimize abone olmak istiyorsanız, yukarıdaki herhangi bir bağlantıyı (infografikler hariç) ziyaret edin ve sayfanın sağ tarafına e-posta adresinizi girin ve 'Bana Haber Bültenleri Gönderin'.
En son siber güvenlik trendlerini, ipuçlarını ve en iyi uygulamaları keşfedin ve paylaşın; ayrıca dikkat etmeniz gereken yeni tehditleri de öğrenin.
Yapay zekâ araçları günlük çalışma hayatımıza inanılmaz hızlı bir şekilde girdi! Ekibinizden biri ChatGPT ile bir e-posta yazıyor...
Daha fazla
Onları daha önce görmüşsünüzdür. Bir kavşağın yakınındaki bir direğin üzerinde küçük siyah bir kamera, tepesinde bir güneş paneli, sessizce...
Daha fazla
Vergi sezonu muhasebecileri meşgul ettiği gibi dolandırıcıları da meşgul ediyor. Bu yazın başlarında, bir yeminli mali müşavirlik firması...
Daha fazlaGeleneksel kimlik avı testlerini geride bırakan pozitif yaklaşımla, insan risklerine karşı daha keskin bakış açısına sahip olun.
