Artık tüm internette karşılaştığımız her yerde bulunan “Google ile Giriş” düğmesine çok aşinayız. Çoğumuz için, yarattığımız genişleyen hesap kümesini yönetmek için “kolay düğme” haline geldi. Bu düğmenin arkasında bir OAuth hibesi var-Google hesabımızda depolanan bilgilere verilen üçüncü taraf araç erişimini sağlamak için tokenize bir mekanizma.
Bu, dijital yaşamlarımızı çok daha kolay hale getirse de, güvenlik ekiplerinin ölçekte izlemesi ve açılması da büyük bir baş ağrısıdır. İlk olarak, üçüncü taraf hizmetine güvenilmesi gerektiğini nasıl anlarsınız? Cevaplanması kolay bir soru değil.
Bu ekranları tıklarken çalışanlarınızın iyi seçimler yaptığını nasıl anlarsınız? Hiç kolay değil!
“Yeni ve mevcut OAuth'un riskli aktivite veya aşırı ödenek kapsamlarını yakalamak için programlı bir şekilde gözden geçirme rutinini oluşturmak iyi bir uygulamasıdır.
İşte bir OAuth hibesini araştırdığınızda ve ihtiyacınız olan bilgileri nerede bulabileceğinizi değerlendirmeniz gereken beş temel OAuth risk anlayışı.
Ücretsiz OAuth araştırma kontrol listemizi buradan indirin. →
OAuth Grant Scopes, bir hibenin kuruluşunuza verebileceği potansiyel risk hakkında net göstergeler sağlayabilir. Bazı kapsamlar, tehdit aktörlerine ortamınıza önemli erişim sağlayabilir, bu da araştırmak ve izlemek için izinli kapsamlara sahip hibeleri özellikle önemli hale getirebilir.
Örneğin, Rus tehdit oyuncusu Midnight Blizzard, Microsoft Blizzard, Microsoft çalışanlarının Office 365 Exchange çevrimiçi posta kutularına tam erişim elde etmek için Microsoft OAuth'u istismar etti.
Belirli bir uygulama ile ilişkili kapsamları bulmak için, istenen kapsamlarını gözden geçirmek için her uygulamanın OAuth onay ekranına erişebilir veya kapsam kullanımı için API erişim günlüklerini kontrol edebilirsiniz.
Herhangi bir kapsamın endişe kaynağı olup olmadığını veya sömürülebilir erişim sağlayıp sağlamayacağını anlamak için bir başlangıç noktası olarak, Google'ın hassas veya kısıtlı olduğunu düşündüğü kapsamlar listeleriyle çapraz referans yapabilirsiniz. Yönetici panelindeki bu kapsamlarla ilgili hibelere erişimi kısıtlayabilmenize rağmen, Google'ın bu listelerin dışında hangi uygulamaların bu kategoriye girdiğini kolayca tanımlamadığını unutmayın.
Ayrıca, SaaS güvenlik artışı için, tüm uygulamaları keşfederek ve OAuth hibelerini sürekli olarak ve potansiyel riskleri ortaya çıkararak bu süreci kolaylaştırabilecek yeni çözümler var.
İstemci kimliği, Yanıt URL'si, yayıncı adı ve yayıncı e -posta adresi gibi kayıt ayrıntıları, bir uygulamanın potansiyel olarak kötü niyetli veya hatta kötü yapılandırılmış olduğuna dair göstergeleri yakalamanıza yardımcı olabilir. Örneğin, kişisel e -posta adresi veya bir Google grubu ile yayınlanan bir uygulama, uygulama başka türlü meşru görünse bile kuruluşunuz için bir güvenlik riski oluşturabilir.
Kayıt ayrıntıları, bir uygulamanın yaratıcısının kötü amaçlı bir uygulamayı, bir URL'nin ilk bakışta tanıdık bir meşru uygulama gibi görünmesini sağlamak için “Leet Sew” kullanma gibi güvenilir bir uygulama olarak kamufle etmeye çalıştığının göstergelerini de ortaya koyabilir.
Bir uygulamanın kayıt bilgilerini tam olarak değerlendirmek için birden fazla kaynak aramanız gerekir. Örneğin, Yanıt URL'sinde bir WHOIS araması gerçekleştirebilir, yayıncı e-posta alanlarını resmi şirket alanlarıyla çapraz referans yapabilir ve e-posta adresinin tehlikeye girip girmediğini belirlemek için kaynakları kullanabilirsiniz.
Önceki kötüye kullanımın kanıtını sağlayabilecek veya alan adının yakın zamanda oluşturulduğunu ortaya koyabilecek alanın yaşını, itibarını ve tehdit göstergelerini göz önünde bulundurduğunuzdan emin olun.
Bazı itibar göstergeleri, bir uygulama sağlayıcısının meşru olup olmadığını belirlemenize yardımcı olabilir. Örneğin, Google veya Microsoft'un her ikisi de uygulama yayıncılarının kimliğini doğrulama yöntemlerine sahiptir. Bu bir güven göstergesi olarak hizmet edebilse de, tehdit aktörlerinin önceki saldırılarda doğrulanmış durumlardan yararlandığı göz önüne alındığında, diğer faktörleri de dikkate almak önemlidir.
Ek bağlam için uygulama sağlayıcının güvenlik programını da değerlendirmelisiniz.
Bu bilgileri kendi başınıza bulmak için, uygulamanın Google Workspace Marketplace veya Microsoft Azure Marketplace gibi resmi pazarlarda listelenip listelenmediğini doğrulayarak başlayın. Bu listeler ayrıca bir uygulamanın uygulama yayıncısı ile doğrulanıp doğrulanmadığını da söyleyecektir. Ardından, ek bağlam için satıcının güvenlik sayfasına, güvenlik sertifikalarına, güvenlik programına ve ihlal geçmişine bakın.
Bu bilgilere Nudge Security’nin satıcı güvenlik profilleri veritabanında göz atabilirsiniz.
Popülerlik başka bir potansiyel güven göstergesi sağlayabilir. Bir uygulamanın milyonlarca kullanıcısı veya hatta şirketinizdeki mevcut bir tabanı varsa, uygulamaya olan güveninizi artırmaya yardımcı olabilir.
Bir uygulamanın popülaritesini değerlendirmek için, kuruluşunuz dışındaki evlat edinme bilgileri için inceleme sitelerini kontrol edebilirsiniz. Google Admin Console ve Microsoft Azure reklamı gibi bulut hizmeti gösterge tablolarını kontrol ederek kendi kuruluşunuzun kullanım verilerini de kontrol edebilirsiniz.
Nudge Security, kuruluşunuzdaki herkes tarafından tanıtılan tüm SaaS hesaplarını keşfederek ve kategorize ederek OAuth risklerini ölçekte yönetmenize yardımcı olur.
Keşfedilen her hibe için, Nudge Security bir OAuth risk puanı atar ve daha derin bir araştırma için alanları hızlı bir şekilde tanımlayabilir ve önceliklendirebilmeniz için yukarıda ele alınan risk faktörleri hakkında bilgi verir. Ve OAuth hibeleri, riskleri hızla azaltmak için doğrudan dürtme güvenliğinden iptal edilebilir.
Daha fazla bilgi edinmek için ücretsiz bir deneme başlatın ve kendi kuruluşunuzun OAuth risklerini görün.
Nudge Security tarafından sponsorlu ve yazılmıştır.
Üretken AI araçlarının güvenlik riskleri nasıl yönetilir
Mevcut tehdit manzarasında gelişen MFA talepleri nasıl karşılaşılır
Bu 30 dolarlık CISSP ve Risk Yönetimi Eğitimi ile Güvenliğe Bürün
Criminal IP, Snowflake Marketplace'de Dolandırıcılık Tespiti ve Tehdit Intel'i başlattı
MWILE: Uygulayıcılar için uygulayıcılar tarafından inşa edilen güvenlik konferansı
Kaynak: Bleeping Computer