Risques OAuth liés aux applications tierces
Vérifiez ce à quoi vous avez donné l’autorisation d’accéder.
Qu'est-ce que Risques OAuth liés aux applications tierces?
OAuth connecte une application tierce à votre compte professionnel en un clic, et le jeton qu'elle reçoit dure jusqu'à ce que quelqu'un le révoque. Le phishing par consentement fonctionne parce que rien dans le flux ne semble erroné : l'écran est authentique et le domaine appartient à votre propre fournisseur d'identité. Seule la portée demandée le révèle. Vous évaluerez un outil de planification qui vous demandera vos e-mails et vos fichiers, auditerez les applications déjà connectées à votre compte, révoquerez celles que vous n'utilisez plus et repérerez les applications nommées pour imiter l'informatique.
Ce que vous apprendrez dans Risques OAuth liés aux applications tierces
- Évaluez les écrans de consentement OAuth en comparant les autorisations demandées avec ce dont une application a légitimement besoin pour fonctionner
- Auditez toutes les applications tierces actuellement connectées à vos comptes d'entreprise et identifiez celles disposant d'autorisations excessives ou inutiles.
- Révoquez les jetons OAuth pour les applications tierces inutilisées, suspectes ou trop autorisées
- Reconnaître les attaques de phishing par consentement dans lesquelles des applications malveillantes se font passer pour des outils informatiques ou de sécurité légitimes
- Appliquez le processus d'approbation des applications de votre organisation avant d'autoriser de nouveaux outils tiers à accéder aux données de l'entreprise.
Risques OAuth liés aux applications tierces — Étapes de la formation
-
Une recommandation de productivité
Vous vous sentez dépassé par la gestion du calendrier et le suivi des e-mails. Votre collègue Marcus a mentionné un outil qui l'a aidé à rester organisé.
-
La recommandation de Marcus
Vous recevez un e-mail de Marcus concernant l'outil de productivité qu'il a mentionné.
-
Connexion de l'application
L'outil ressemble exactement à ce dont vous avez besoin. Marcus est un collègue de confiance qui ne recommanderait pas quelque chose de nuisible. Vous cliquez sur le lien pour consulter SmartSync Pro.
-
Autoriser l'application
La page SmartSync Pro a l'air professionnelle et promet des fonctionnalités utiles. Pour connecter l'application, vous devez l'autoriser via votre compte Meridian Workspace.
-
L'écran de consentement OAuth
Vous êtes redirigé vers le portail Meridian Workspace de votre entreprise, qui affiche un écran de consentement vous demandant d'autoriser SmartSync Pro. L'application demande l'accès à votre compte. Vous devez vérifier les autorisations et cliquer sur « Autoriser » pour connecter l'application.
-
Application connectée avec succès
SmartSync Pro est maintenant connecté à votre compte Meridian. L'écran de confirmation montre que l'application peut désormais accéder à vos données. Vous fermez la fenêtre et continuez votre journée, satisfait de pouvoir désormais mieux gérer votre calendrier.
-
Trois semaines plus tard
Trois semaines passent. Vous utilisez SmartSync Pro pour les rappels de calendrier, même si cela ne semble pas aussi sophistiqué que Marcus l'a décrit. Un matin, vous recevez un email urgent de la Sécurité Informatique.
-
Un sentiment de naufrage
Votre cœur se serre lorsque vous lisez l’alerte. L’outil de productivité que vous avez installé récupère secrètement vos données. Dans le secteur des services financiers, ce type d’exposition des données pourrait avoir de graves conséquences réglementaires. Vous devez contacter la sécurité informatique immédiatement.
-
Ce qui n'a pas fonctionné
David de la sécurité informatique a expliqué que SmartSync Pro n'était pas un outil de productivité légitime : il s'agissait d'une application de collecte de données conçue pour voler des informations d'entreprise. Mais attendez, Marcus l'a recommandé. Alice se rend compte qu'elle devrait vérifier si Marcus a réellement envoyé cet e-mail. Elle ouvre le message original pour l'examiner de plus près.
-
Examen de l'expéditeur
En regardant à nouveau l'e-mail original de Marcus, Alice décide de vérifier si Marcus l'a réellement envoyé.
Couverture des référentiels de sécurité
MITRE ATT&CK
- T1528 Steal Application Access Token
- T1550.001 Use Alternate Authentication Material: Application Access Token
CIS Controls
- CIS 15 Service Provider Management
- CIS 6 Access Control Management
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- GV.SC Cybersecurity Supply Chain Risk Management
- PR.AA Identity Management, Authentication, and Access Control