OAuth-Risiken von Drittanbieter-Apps

OAuth-Risiken von Drittanbieter-Apps

Überprüfen Sie, welche Zugriffsberechtigung Sie erteilt haben.

Was ist OAuth-Risiken von Drittanbieter-Apps?

OAuth verbindet eine Drittanbieter-App mit einem Klick mit Ihrem Arbeitskonto und der empfangene Token bleibt bestehen, bis ihn jemand widerruft. Consent-Phishing funktioniert, weil nichts im Ablauf falsch aussieht: Der Bildschirm ist echt und die Domain gehört Ihrem eigenen Identitätsanbieter. Nur der angeforderte Umfang verrät es. Sie werden ein Planungstool abwägen, das nach Ihren E-Mails und Dateien fragt, die Apps überprüft, die bereits mit Ihrem Konto verbunden sind, widerrufen, was Sie nicht mehr verwenden, und Apps erkennen, die benannt sind, um IT zu imitieren.

Was Sie lernen in OAuth-Risiken von Drittanbieter-Apps

OAuth-Risiken von Drittanbieter-Apps — Trainingsschritte

  1. Eine Produktivitätsempfehlung

    Sie fühlen sich mit der Kalenderverwaltung und den E-Mail-Nachverfolgungen überfordert. Ihr Kollege Marcus hat ein Tool erwähnt, das ihm geholfen hat, organisiert zu bleiben.

  2. Marcus' Empfehlung

    Sie erhalten eine E-Mail von Marcus über das von ihm erwähnte Produktivitätstool.

  3. Verbinden der App

    Das Tool klingt genau nach dem, was Sie brauchen. Marcus ist ein vertrauenswürdiger Kollege, der nichts Schädliches empfehlen würde. Sie klicken auf den Link, um SmartSync Pro auszuprobieren.

  4. Autorisieren der App

    Die SmartSync Pro-Seite sieht professionell aus und verspricht nützliche Funktionen. Um die App zu verbinden, müssen Sie sie über Ihr Meridian Workspace-Konto autorisieren.

  5. Der OAuth-Zustimmungsbildschirm

    Sie werden zum Meridian Workspace-Portal Ihres Unternehmens weitergeleitet, wo ein Zustimmungsbildschirm angezeigt wird, in dem Sie aufgefordert werden, SmartSync Pro zu autorisieren. Die App fordert Zugriff auf Ihr Konto an. Sie müssen die Berechtigungen überprüfen und auf „Zulassen“ klicken, um die App zu verbinden.

  6. App erfolgreich verbunden

    SmartSync Pro ist jetzt mit Ihrem Meridian-Konto verbunden. Der Bestätigungsbildschirm zeigt an, dass die App nun auf Ihre Daten zugreifen kann. Sie schließen das Fenster und fahren mit Ihrem Tag fort, zufrieden, dass Sie nun über eine bessere Kalenderverwaltung verfügen.

  7. Drei Wochen später

    Drei Wochen vergehen. Sie haben SmartSync Pro für Kalendererinnerungen verwendet – obwohl es nicht so ausgefeilt zu sein scheint, wie Marcus es beschrieben hat. Eines Morgens erhalten Sie eine dringende E-Mail von der IT-Sicherheit.

  8. Ein sinkendes Gefühl

    Ihr Herz sinkt, wenn Sie die Warnung lesen. Das von Ihnen installierte Produktivitätstool hat heimlich Ihre Daten erfasst. Im Finanzdienstleistungssektor könnte diese Art der Offenlegung von Daten schwerwiegende regulatorische Folgen haben. Sie müssen sich umgehend an die IT-Sicherheit wenden.

  9. Was schief gelaufen ist

    David von der IT-Sicherheit erklärte, dass es sich bei SmartSync Pro nicht um ein legitimes Produktivitätstool handele, sondern um eine Datenerfassungsanwendung, die darauf ausgelegt sei, Unternehmensinformationen zu stehlen. Aber warten Sie – Marcus hat es empfohlen. Alice erkennt, dass sie überprüfen sollte, ob Marcus diese E-Mail tatsächlich gesendet hat. Sie öffnet die ursprüngliche Nachricht, um sie genauer zu untersuchen.

  10. Untersuchung des Absenders

    Alice schaut sich Marcus‘ ursprüngliche E-Mail noch einmal an und beschließt zu überprüfen, ob Marcus sie tatsächlich gesendet hat.

Abdeckung der Sicherheits-Frameworks

MITRE ATT&CK

  • T1528 Steal Application Access Token
  • T1550.001 Use Alternate Authentication Material: Application Access Token

CIS Controls

  • CIS 15 Service Provider Management
  • CIS 6 Access Control Management

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • GV.SC Cybersecurity Supply Chain Risk Management
  • PR.AA Identity Management, Authentication, and Access Control