OAuth-risico's van Externe Apps

OAuth-risico's van Externe Apps

Controleer waartoe u toestemming heeft gegeven.

Wat is OAuth-risico's van Externe Apps?

OAuth verbindt met één klik een app van derden met uw werkaccount, en het token dat het ontvangt blijft geldig totdat iemand het intrekt. Consent phishing werkt omdat niets in de stroom er verkeerd uitziet: het scherm is echt en het domein is van uw eigen identiteitsprovider. Alleen de gevraagde reikwijdte verraadt het. U weegt een planningstool af die om uw e-mail en bestanden vraagt, controleert de apps die al aan uw account zijn gekoppeld, trekt in wat u niet langer gebruikt en ontdekt apps met de naam IT te imiteren.

Wat je leert in OAuth-risico's van Externe Apps

OAuth-risico's van Externe Apps — Trainingsstappen

  1. Een productiviteitsaanbeveling

    U voelt zich overweldigd door agendabeheer en e-mailopvolgingen. Uw collega Marcus noemde een hulpmiddel dat hem hielp georganiseerd te blijven.

  2. Marcus' aanbeveling

    U ontvangt een e-mail van Marcus over de productiviteitstool die hij noemde.

  3. De app verbinden

    De tool klinkt precies als wat je nodig hebt. Marcus is een vertrouwde collega die niets schadelijks zou aanbevelen. U klikt op de link om SmartSync Pro uit te proberen.

  4. Autorisatie van de app

    De SmartSync Pro-pagina ziet er professioneel uit en belooft handige functies. Om de app te verbinden, moet u deze autoriseren via uw Meridian Workspace-account.

  5. Het OAuth-toestemmingsscherm

    U wordt doorgestuurd naar de Meridian Workspace-portal van uw bedrijf, waar een toestemmingsscherm wordt weergegeven waarin u wordt gevraagd SmartSync Pro te autoriseren. De app vraagt ​​toegang tot uw account. U moet de machtigingen controleren en op 'Toestaan' klikken om verbinding te maken met de app.

  6. App succesvol verbonden

    SmartSync Pro is nu verbonden met uw Meridian-account. Het bevestigingsscherm laat zien dat de app nu toegang heeft tot uw gegevens. U sluit het venster en gaat verder met uw dag, tevreden dat u nu een beter agendabeheer heeft.

  7. Drie weken later

    Er gaan drie weken voorbij. Je hebt SmartSync Pro gebruikt voor agendaherinneringen, hoewel het niet zo geavanceerd lijkt als Marcus beschrijft. Op een ochtend ontvangt u een dringende e-mail van IT Security.

  8. Een zinkend gevoel

    Je hart zinkt terwijl je de waarschuwing leest. De productiviteitstool die u hebt geïnstalleerd, verzamelt in het geheim uw gegevens. In de financiële dienstverlening kan dit soort gegevensblootstelling ernstige gevolgen voor de regelgeving hebben. U dient onmiddellijk contact op te nemen met IT-beveiliging.

  9. Wat er mis ging

    David van IT Security legde uit dat SmartSync Pro geen legitieme productiviteitstool was; het was een applicatie voor het verzamelen van gegevens die was ontworpen om bedrijfsinformatie te stelen. Maar wacht, Marcus heeft het aanbevolen. Alice realiseert zich dat ze moet controleren of Marcus die e-mail daadwerkelijk heeft verzonden. Ze opent het oorspronkelijke bericht om het nader te bekijken.

  10. Onderzoek van de afzender

    Alice kijkt opnieuw naar de originele e-mail van Marcus en besluit te verifiëren of Marcus deze daadwerkelijk heeft verzonden.

Dekking van beveiligingsframeworks

MITRE ATT&CK

  • T1528 Steal Application Access Token
  • T1550.001 Use Alternate Authentication Material: Application Access Token

CIS Controls

  • CIS 15 Service Provider Management
  • CIS 6 Access Control Management

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • GV.SC Cybersecurity Supply Chain Risk Management
  • PR.AA Identity Management, Authentication, and Access Control