Ризики OAuth у сторонніх додатках
Check what you gave permission to access.
Що ви дізнаєтесь у Ризики OAuth у сторонніх додатках
- Оцінювати екрани OAuth-згоди, порівнюючи запитувані дозволи з тим, що додатку легітимно потрібно для функціонування
- Проводити аудит усіх сторонніх додатків, підключених до Ваших корпоративних облікових записів, та виявляти ті, що мають надмірні або непотрібні дозволи
- Відкликати OAuth-токени невикористовуваних, підозрілих або надмірно привілейованих сторонніх додатків
- Розпізнавати атаки consent phishing, де шкідливі додатки маскуються під легітимні ІТ-інструменти або інструменти безпеки
- Застосовувати процес затвердження додатків у Вашій організації перед авторизацією нових сторонніх інструментів для доступу до корпоративних даних
Ризики OAuth у сторонніх додатках — Кроки навчання
-
Рекомендація щодо продуктивності
Ви відчували себе перевантаженими керуванням календарем і подальшими повідомленнями електронною поштою. Ваш колега Маркус згадав інструмент, який допоміг йому залишатися організованим.
-
Рекомендація Маркуса
Ви отримуєте електронний лист від Маркуса про згаданий ним інструмент продуктивності.
-
Підключення програми
Інструмент звучить саме так, як вам потрібно. Маркус — надійний колега, який не порадить щось шкідливе. Ви клацаєте посилання, щоб перевірити SmartSync Pro.
-
Авторизація програми
Сторінка SmartSync Pro виглядає професійно та обіцяє корисні функції. Щоб підключити програму, її потрібно авторизувати через обліковий запис Meridian Workspace.
-
Екран згоди OAuth
Вас буде перенаправлено на портал Meridian Workspace вашої компанії, де відобразиться екран згоди з проханням авторизувати SmartSync Pro. Програма запитує доступ до вашого облікового запису. Вам потрібно переглянути дозволи та натиснути «Дозволити», щоб підключити програму.
-
Додаток підключено успішно
Тепер SmartSync Pro підключено до вашого облікового запису Meridian. Екран підтвердження показує, що програма тепер може отримати доступ до ваших даних. Ви закриваєте вікно та продовжуєте свій день, задоволені тим, що тепер у вас є краще керування календарем.
-
Через три тижні
Минає три тижні. Ви використовували SmartSync Pro для календарних нагадувань, хоча це не здається таким складним, як описав Маркус. Одного ранку ви отримуєте терміновий електронний лист від IT Security.
-
Відчуття занурення
У вас стискається серце, коли читаєте оповіщення. Інструмент підвищення продуктивності, який ви встановили, таємно збирав ваші дані. У фінансових послугах таке розкриття даних може мати серйозні регуляторні наслідки. Вам потрібно негайно звернутися до IT Security.
-
Що пішло не так
Девід з IT Security пояснив, що SmartSync Pro не є законним інструментом підвищення продуктивності – це програма збору даних, призначена для крадіжки корпоративної інформації. Але зачекайте - Маркус порадив це. Аліса розуміє, що їй слід перевірити, чи справді Маркус надіслав цей електронний лист. Вона відкриває оригінальне повідомлення, щоб уважніше його розглянути.
-
Перевірка відправника
Знову переглядаючи оригінальний електронний лист Маркуса, Аліса вирішує перевірити, чи дійсно Маркус його надіслав.