Risques OAuth liés aux applications tierces

Risques OAuth liés aux applications tierces

Vérifiez ce à quoi vous avez donné l’autorisation d’accéder.

Qu'est-ce que Risques OAuth liés aux applications tierces?

OAuth connecte une application tierce à votre compte professionnel en un clic, et le jeton qu'elle reçoit dure jusqu'à ce que quelqu'un le révoque. Le phishing par consentement fonctionne parce que rien dans le flux ne semble erroné : l'écran est authentique et le domaine appartient à votre propre fournisseur d'identité. Seule la portée demandée le révèle. Vous évaluerez un outil de planification qui vous demandera vos e-mails et vos fichiers, auditerez les applications déjà connectées à votre compte, révoquerez celles que vous n'utilisez plus et repérerez les applications nommées pour imiter l'informatique.

Ce que vous apprendrez dans Risques OAuth liés aux applications tierces

Risques OAuth liés aux applications tierces — Étapes de la formation

  1. Une recommandation de productivité

    Vous vous sentez dépassé par la gestion du calendrier et le suivi des e-mails. Votre collègue Marcus a mentionné un outil qui l'a aidé à rester organisé.

  2. La recommandation de Marcus

    Vous recevez un e-mail de Marcus concernant l'outil de productivité qu'il a mentionné.

  3. Connexion de l'application

    L'outil ressemble exactement à ce dont vous avez besoin. Marcus est un collègue de confiance qui ne recommanderait pas quelque chose de nuisible. Vous cliquez sur le lien pour consulter SmartSync Pro.

  4. Autoriser l'application

    La page SmartSync Pro a l'air professionnelle et promet des fonctionnalités utiles. Pour connecter l'application, vous devez l'autoriser via votre compte Meridian Workspace.

  5. L'écran de consentement OAuth

    Vous êtes redirigé vers le portail Meridian Workspace de votre entreprise, qui affiche un écran de consentement vous demandant d'autoriser SmartSync Pro. L'application demande l'accès à votre compte. Vous devez vérifier les autorisations et cliquer sur « Autoriser » pour connecter l'application.

  6. Application connectée avec succès

    SmartSync Pro est maintenant connecté à votre compte Meridian. L'écran de confirmation montre que l'application peut désormais accéder à vos données. Vous fermez la fenêtre et continuez votre journée, satisfait de pouvoir désormais mieux gérer votre calendrier.

  7. Trois semaines plus tard

    Trois semaines passent. Vous utilisez SmartSync Pro pour les rappels de calendrier, même si cela ne semble pas aussi sophistiqué que Marcus l'a décrit. Un matin, vous recevez un email urgent de la Sécurité Informatique.

  8. Un sentiment de naufrage

    Votre cœur se serre lorsque vous lisez l’alerte. L’outil de productivité que vous avez installé récupère secrètement vos données. Dans le secteur des services financiers, ce type d’exposition des données pourrait avoir de graves conséquences réglementaires. Vous devez contacter la sécurité informatique immédiatement.

  9. Ce qui n'a pas fonctionné

    David de la sécurité informatique a expliqué que SmartSync Pro n'était pas un outil de productivité légitime : il s'agissait d'une application de collecte de données conçue pour voler des informations d'entreprise. Mais attendez, Marcus l'a recommandé. Alice se rend compte qu'elle devrait vérifier si Marcus a réellement envoyé cet e-mail. Elle ouvre le message original pour l'examiner de plus près.

  10. Examen de l'expéditeur

    En regardant à nouveau l'e-mail original de Marcus, Alice décide de vérifier si Marcus l'a réellement envoyé.

Couverture des référentiels de sécurité

MITRE ATT&CK

  • T1528 Steal Application Access Token
  • T1550.001 Use Alternate Authentication Material: Application Access Token

CIS Controls

  • CIS 15 Service Provider Management
  • CIS 6 Access Control Management

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • GV.SC Cybersecurity Supply Chain Risk Management
  • PR.AA Identity Management, Authentication, and Access Control