Ризики OAuth у сторонніх додатках

Ризики OAuth у сторонніх додатках

Перевірте, до чого Ви надали доступ.

Що таке Ризики OAuth у сторонніх додатках?

OAuth підключає сторонню програму до вашого робочого облікового запису в один клік, і отриманий маркер діє, доки хтось не скасовує його. Фішинг згоди працює, оскільки нічого в потоці не виглядає неправильно: екран справжній, а домен належить вашому власному постачальнику ідентифікаційної інформації. Лише запитаний обсяг дає його. Ви підключите інструмент планування, рекомендований колегою, надасте йому доступ до вашої електронної пошти та файлів, а через три тижні дізнаєтеся, що він експортує ваші контакти. Потім ви переглядаєте кожен дозвіл і повідомляєте про інцидент.

Що ви дізнаєтесь у Ризики OAuth у сторонніх додатках

Ризики OAuth у сторонніх додатках — Кроки навчання

  1. Рекомендація щодо продуктивності

    Ви відчували себе перевантаженими керуванням календарем і подальшими повідомленнями електронною поштою. Ваш колега Маркус згадав інструмент, який допоміг йому залишатися організованим.

  2. Рекомендація Маркуса

    Ви отримуєте електронний лист від Маркуса про згаданий ним інструмент продуктивності.

  3. Підключення програми

    Інструмент звучить саме так, як вам потрібно. Маркус — надійний колега, який не порадить щось шкідливе. Ви клацаєте посилання, щоб перевірити SmartSync Pro.

  4. Авторизація програми

    Сторінка SmartSync Pro виглядає професійно та обіцяє корисні функції. Щоб підключити програму, її потрібно авторизувати через обліковий запис Meridian Workspace.

  5. Екран згоди OAuth

    Вас буде перенаправлено на портал Meridian Workspace вашої компанії, де відобразиться екран згоди з проханням авторизувати SmartSync Pro. Програма запитує доступ до вашого облікового запису. Вам потрібно переглянути дозволи та натиснути «Дозволити», щоб підключити програму.

  6. Додаток підключено успішно

    Тепер SmartSync Pro підключено до вашого облікового запису Meridian. Екран підтвердження показує, що програма тепер може отримати доступ до ваших даних. Ви закриваєте вікно та продовжуєте свій день, задоволені тим, що тепер у вас є краще керування календарем.

  7. Через три тижні

    Минає три тижні. Ви використовували SmartSync Pro для календарних нагадувань, хоча це не здається таким складним, як описав Маркус. Одного ранку ви отримуєте терміновий електронний лист від IT Security.

  8. Відчуття занурення

    У вас стискається серце, коли читаєте оповіщення. Інструмент підвищення продуктивності, який ви встановили, таємно збирав ваші дані. У фінансових послугах таке розкриття даних може мати серйозні регуляторні наслідки. Вам потрібно негайно звернутися до IT Security.

  9. Що пішло не так

    Девід з IT Security пояснив, що SmartSync Pro не є законним інструментом підвищення продуктивності – це програма збору даних, призначена для крадіжки корпоративної інформації. Але Маркус порадив це. Як сказав Девід під час дзвінка, обліковий запис Маркуса було зламано. Аліса відкриває оригінальне повідомлення, щоб побачити, що вона пропустила.

  10. Перевірка відправника

    Знову переглядаючи оригінальний електронний лист Маркуса, Аліса вирішує перевірити, чи дійсно Маркус його надіслав.

Охоплення стандартів безпеки

MITRE ATT&CK

  • T1528 Steal Application Access Token
  • T1550.001 Use Alternate Authentication Material: Application Access Token

CIS Controls

  • CIS 15 Service Provider Management
  • CIS 6 Access Control Management

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • GV.SC Cybersecurity Supply Chain Risk Management
  • PR.AA Identity Management, Authentication, and Access Control