OAuth-Risiken von Drittanbieter-Apps
Überprüfen Sie, welche Zugriffsberechtigung Sie erteilt haben.
Was ist OAuth-Risiken von Drittanbieter-Apps?
OAuth verbindet eine Drittanbieter-App mit einem Klick mit Ihrem Arbeitskonto und der empfangene Token bleibt bestehen, bis ihn jemand widerruft. Consent-Phishing funktioniert, weil nichts im Ablauf falsch aussieht: Der Bildschirm ist echt und die Domain gehört Ihrem eigenen Identitätsanbieter. Nur der angeforderte Umfang verrät es. Sie werden ein Planungstool abwägen, das nach Ihren E-Mails und Dateien fragt, die Apps überprüft, die bereits mit Ihrem Konto verbunden sind, widerrufen, was Sie nicht mehr verwenden, und Apps erkennen, die benannt sind, um IT zu imitieren.
Was Sie lernen in OAuth-Risiken von Drittanbieter-Apps
- Bewerten Sie OAuth-Zustimmungsbildschirme, indem Sie die angeforderten Berechtigungen mit dem vergleichen, was eine App rechtmäßig zum Funktionieren benötigt
- Überprüfen Sie alle Anwendungen von Drittanbietern, die derzeit mit Ihren Unternehmenskonten verbunden sind, und identifizieren Sie diejenigen mit übermäßigen oder unnötigen Berechtigungen
- Widerrufen Sie OAuth-Token für ungenutzte, verdächtige oder übermäßig berechtigte Anwendungen von Drittanbietern
- Erkennen Sie Consent-Phishing-Angriffe, bei denen sich bösartige Apps als legitime IT- oder Sicherheitstools tarnen
- Wenden Sie den App-Genehmigungsprozess Ihrer Organisation an, bevor Sie neuen Tools von Drittanbietern den Zugriff auf Unternehmensdaten gestatten
OAuth-Risiken von Drittanbieter-Apps — Trainingsschritte
-
Eine Produktivitätsempfehlung
Sie fühlen sich mit der Kalenderverwaltung und den E-Mail-Nachverfolgungen überfordert. Ihr Kollege Marcus hat ein Tool erwähnt, das ihm geholfen hat, organisiert zu bleiben.
-
Marcus' Empfehlung
Sie erhalten eine E-Mail von Marcus über das von ihm erwähnte Produktivitätstool.
-
Verbinden der App
Das Tool klingt genau nach dem, was Sie brauchen. Marcus ist ein vertrauenswürdiger Kollege, der nichts Schädliches empfehlen würde. Sie klicken auf den Link, um SmartSync Pro auszuprobieren.
-
Autorisieren der App
Die SmartSync Pro-Seite sieht professionell aus und verspricht nützliche Funktionen. Um die App zu verbinden, müssen Sie sie über Ihr Meridian Workspace-Konto autorisieren.
-
Der OAuth-Zustimmungsbildschirm
Sie werden zum Meridian Workspace-Portal Ihres Unternehmens weitergeleitet, wo ein Zustimmungsbildschirm angezeigt wird, in dem Sie aufgefordert werden, SmartSync Pro zu autorisieren. Die App fordert Zugriff auf Ihr Konto an. Sie müssen die Berechtigungen überprüfen und auf „Zulassen“ klicken, um die App zu verbinden.
-
App erfolgreich verbunden
SmartSync Pro ist jetzt mit Ihrem Meridian-Konto verbunden. Der Bestätigungsbildschirm zeigt an, dass die App nun auf Ihre Daten zugreifen kann. Sie schließen das Fenster und fahren mit Ihrem Tag fort, zufrieden, dass Sie nun über eine bessere Kalenderverwaltung verfügen.
-
Drei Wochen später
Drei Wochen vergehen. Sie haben SmartSync Pro für Kalendererinnerungen verwendet – obwohl es nicht so ausgefeilt zu sein scheint, wie Marcus es beschrieben hat. Eines Morgens erhalten Sie eine dringende E-Mail von der IT-Sicherheit.
-
Ein sinkendes Gefühl
Ihr Herz sinkt, wenn Sie die Warnung lesen. Das von Ihnen installierte Produktivitätstool hat heimlich Ihre Daten erfasst. Im Finanzdienstleistungssektor könnte diese Art der Offenlegung von Daten schwerwiegende regulatorische Folgen haben. Sie müssen sich umgehend an die IT-Sicherheit wenden.
-
Was schief gelaufen ist
David von der IT-Sicherheit erklärte, dass es sich bei SmartSync Pro nicht um ein legitimes Produktivitätstool handele, sondern um eine Datenerfassungsanwendung, die darauf ausgelegt sei, Unternehmensinformationen zu stehlen. Aber warten Sie – Marcus hat es empfohlen. Alice erkennt, dass sie überprüfen sollte, ob Marcus diese E-Mail tatsächlich gesendet hat. Sie öffnet die ursprüngliche Nachricht, um sie genauer zu untersuchen.
-
Untersuchung des Absenders
Alice schaut sich Marcus‘ ursprüngliche E-Mail noch einmal an und beschließt zu überprüfen, ob Marcus sie tatsächlich gesendet hat.
Abdeckung der Sicherheits-Frameworks
MITRE ATT&CK
- T1528 Steal Application Access Token
- T1550.001 Use Alternate Authentication Material: Application Access Token
CIS Controls
- CIS 15 Service Provider Management
- CIS 6 Access Control Management
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- GV.SC Cybersecurity Supply Chain Risk Management
- PR.AA Identity Management, Authentication, and Access Control