OAuth 2.0
OAuth 2.0 regelt, wie eine Anwendung im Auftrag einer Person auf Daten zugreift, ohne deren Passwort zu kennen.
OAuth 2.0 ist ein Standard, mit dem eine Anwendung auf Ressourcen eines Benutzers zugreifen darf, ohne dessen Passwort zu kennen. Der Zugriff erfolgt über zeitlich begrenzte Tokens.
So funktioniert es
Eine Anwendung bittet um Zugriff, etwa auf das Postfach oder den Kalender einer Person. Die Person meldet sich beim Anbieter an und stimmt dem Zugriff zu. Der Anbieter stellt daraufhin ein Access Token aus, das bestimmte Rechte enthält, sogenannte Scopes. Oft kommt ein Refresh Token dazu, mit dem die Anwendung neue Access Tokens erhält. OpenID Connect baut auf OAuth auf und ergänzt die Anmeldung von Personen.
Ein Beispiel aus der Praxis: Eine Mitarbeiterin erhält eine E-Mail mit einem Link zu einer angeblichen PDF-App. Sie stimmt dem Zugriff auf ihr Postfach zu. In Wirklichkeit gehört die App einem Angreifer. Er kann nun E-Mails lesen und senden, auch nach einem Passwortwechsel. Das SOC erkennt die neu autorisierte App mit weitreichenden Rechten und entzieht ihr den Zugriff.
Worauf Sie achten sollten
- Beschränken Sie, welche Apps Mitarbeitende selbst autorisieren dürfen.
- Verlangen Sie eine Freigabe durch Admins für Apps mit weitreichenden Rechten.
- Prüfen Sie regelmässig die Liste der autorisierten Apps.
- Ein Passwortwechsel widerruft OAuth-Tokens nicht immer. Entziehen Sie die Zustimmung zusätzlich.
- Halten Sie die Gültigkeit von Tokens so kurz wie praktikabel.
Warum es wichtig ist
Angriffe über OAuth-Zustimmungen umgehen Passwort und MFA. Die Zustimmung sieht für die Person harmlos aus. Der Angreifer erhält trotzdem dauerhaften Zugriff, der schwer zu erkennen ist.
Typische Fehler
Häufig dürfen alle Mitarbeitenden beliebige Apps autorisieren. Ein zweiter Fehler sind Eigenentwicklungen, die Tokens unsicher speichern, etwa im Browser oder in Logs.
Bezug zum SOC
Neue App-Zustimmungen, ungewöhnliche Scopes und Zugriffe von Apps aus fremden Mandanten sind wichtige Signale. Sie gehören in die Überwachung des Identity Providers.
So setzen wir es um
Wir überwachen App-Zustimmungen und Token-Nutzung in Ihrem Identity Provider. Verdächtige Apps sperren wir und widerrufen ihre Tokens innerhalb des Mandats.