¿Cuándo investigar una concesión OAuth?
Las organizaciones abordan las revisiones de concesiones OAuth de diferentes maneras. Algunas revisan las nuevas concesiones en tiempo real, iniciando una revisión cada vez que un usuario se registra en una nueva aplicación o conecta una integración. Una práctica aún mejor sería configurar los ajustes de Google o Microsoft para requerir aprobación administrativa para cualquier nueva concesión antes de que los empleados puedan usarla, dando tiempo al equipo para investigar y detectar algo sospechoso. Si bien revisar las nuevas concesiones ayuda a detectar problemas temprano, la supervisión no debe terminar una vez que la concesión está en su lugar. Es importante mantener la higiene de seguridad OAuth revisando las concesiones de forma continua para detectar actividades de alto riesgo o cambios drásticos. Mensual o trimestralmente, los equipos de seguridad y TI deben auditar las concesiones existentes, verificar cambios y eliminar aquellas que no se hayan utilizado.
Adapte sus investigaciones evaluando los alcances OAuth
La autenticación OAuth funciona asignando tokens de acceso a aplicaciones de terceros que actúan como proxy del consentimiento del usuario, y el alcance de los permisos puede variar ampliamente. Puede priorizar sus investigaciones considerando el alcance de acceso que proporciona cada concesión. Dado que diferentes alcances conllevan diferentes niveles de riesgo para su organización, puede variar los estándares de sus investigaciones según los permisos otorgados. Concéntrese más en concesiones con alcances que probablemente den acceso a información crítica, como información de identificación personal (PII) o propiedad intelectual, o concesiones que puedan realizar cambios en una aplicación. También puede buscar herramientas que recopilen un inventario de todas las concesiones OAuth, junto con los alcances y puntuaciones de riesgo OAuth para facilitar este proceso.
Evalúe los proveedores OAuth y sus reputaciones
Evalúe si el proveedor responsable de emitir la concesión OAuth es confiable. Por ejemplo, revise la página de seguridad del proveedor, sus certificaciones de seguridad y asegúrese de que su programa de seguridad siga las mejores prácticas. Ciertas señales reputacionales pueden ayudarle a entender el nivel de confianza que otras organizaciones han depositado en la concesión. Por ejemplo, Microsoft y Google tienen sistemas para verificar la identidad de los editores de aplicaciones, lo que puede dar más confianza en la concesión. Sin embargo, los atacantes han logrado explotar el estado de editor verificado en ataques recientes, por lo que los profesionales deben considerarlo una señal útil, no una evaluación definitiva de la confiabilidad de una aplicación. La popularidad de una aplicación particular y de una concesión particular puede proporcionar otro indicador de confianza. Si la concesión no es nueva en su organización, puede considerar su popularidad dentro de su propia fuerza laboral observando cuántos empleados la usan y con qué frecuencia. Incluso puede extender esto a la popularidad o número de instalaciones fuera de su organización en caso de que la aplicación OAuth esté presente en el mercado de Google.
Verifique los dominios de la concesión OAuth
Antes de confiar en la reputación de una marca, debe asegurarse de que las concesiones listadas realmente pertenezcan al proveedor que intenta verificar. Verificar los dominios de una concesión puede ayudar a determinar si un proveedor respalda realmente esa concesión OAuth o si fue creada por alguien que intenta aprovecharse de la reputación de una marca legítima. Por ejemplo, si la URL de respuesta de la concesión es calendly3.com, debe asegurarse de que sea realmente un dominio de Calendly y no una imitación maliciosa. Debe investigar si el nombre de la concesión coincide con la URL y si el dominio ha sido aprobado por Google.
Investigue el correo electrónico del editor
Puede obtener información adicional sobre la legitimidad de una concesión examinando el correo electrónico del editor, que es la dirección utilizada para registrar el ID de cliente empleado por el token OAuth. A veces, un editor de concesión OAuth utiliza una dirección de correo electrónico personal de un proveedor de correo gratuito como Gmail, lo que puede indicar cierto riesgo. Si ese es el caso, puede investigar la reputación de ese correo electrónico para entender la probabilidad de que haya sido utilizado con fines maliciosos. Por ejemplo, asegúrese de que no haya credenciales comprometidas circulando que puedan permitir a un actor malintencionado tomar el control de la cuenta de correo. Microsoft advirtió recientemente sobre actores de amenazas que explotaban cuentas robadas de Exchange Online para propagar spam mediante aplicaciones OAuth maliciosas. Los actores obtuvieron acceso inicial a las cuentas robadas mediante ataques de relleno de credenciales, lo que significa que las credenciales comprometidas habrían sido un indicador temprano de riesgo.
Evalúe cómo el proveedor accede a su entorno
Vigilar cómo un proveedor accede a su entorno puede ayudarle a detectar cambios repentinos e identificar actividades sospechosas. Por ejemplo, suponga que permite que una concesión OAuth acceda al correo electrónico de su organización. Durante tres meses, accede llamando a las API de Google Workspace desde Amazon AWS. De repente, recibe una llamada API de alto riesgo desde una infraestructura completamente diferente (nodo de salida TOR, red proxy, VPS, etc.). Quizás el proveedor ha sido comprometido, o las credenciales de la aplicación han sido robadas. Si está monitoreando la actividad relacionada con cómo estos proveedores acceden a su entorno, este tipo de cambio puede indicar un problema potencial. La capacidad de su organización para monitorear esta actividad puede depender del nivel de servicio que pague. Por ejemplo, Google requiere una licencia especial para acceder a un flujo de actividad que revela qué API se llaman dentro de su entorno, así como cuándo y cómo se accede a ellas. Si no paga por el flujo de actividad y ocurre un incidente, puede estar ciego. Microsoft, por otro lado, cambió recientemente su postura sobre el acceso a registros al optar por poner los registros en la nube a disposición de todos los usuarios, en lugar de solo para titulares de licencias premium. El cambio siguió a la presión de CISA y otros después de que varias cuentas de correo gubernamentales en múltiples agencias fueran hackeadas, lo que no habría sido detectable sin registros premium disponibles para al menos una de las partes afectadas.
Monitoree la postura de seguridad de sus proveedores OAuth
Como parte de su monitoreo continuo, esté atento a ataques de alto perfil a la cadena de suministro que puedan haber afectado a sus proveedores OAuth. Si un proveedor en la cadena de suministro de su proveedor sufre una violación de datos, ¿podría comprometer su propia postura de seguridad? De manera similar, considere el efecto de vulnerabilidades importantes en los proveedores en los que confía. Cuando se hace pública una vulnerabilidad ampliamente explotada como las encontradas en Apache Log4j, evalúe si alguno de los proveedores con acceso OAuth a su entorno podría verse afectado. Del mismo modo, debe prestar atención a las vulnerabilidades dentro de las propias concesiones OAuth, como la mala configuración "nOAuth" de Microsoft que puede permitir a actores malintencionados tomar el control de las cuentas afectadas. Si cree que sus proveedores pueden estar afectados, puede optar por revocar esas concesiones hasta que sepa que la vulnerabilidad ha sido resuelta.
Investigue y revoque concesiones OAuth de alto riesgo con Nudge Security
Nudge Security es una plataforma de gestión SaaS para la gobernanza y seguridad de TI moderna. Proporciona visibilidad completa de todos los activos SaaS y en la nube creados por cualquier persona en su organización, incluidas las concesiones OAuth. La plataforma ofrece un inventario de cada concesión OAuth de aplicación a aplicación creada en su organización, junto con información de riesgo OAuth como tipo de concesión, antigüedad, número de alcances, quién otorgó el acceso y una puntuación de riesgo OAuth general. Con esta visibilidad, los usuarios pueden realizar fácilmente revisiones OAuth, evaluar riesgos e incluso revocar concesiones OAuth con solo dos clics. Pruébelo gratis.