Nudge Security заявила про зростання ризиків від забутих OAuth-доступів
Nudge Security заявила, що кількість OAuth-доступів у компаніях зростає швидше за можливості їх ручної перевірки.
Компанія Nudge Security у спонсорованому матеріалі на BleepingComputer заявила, що кількість OAuth-дозволів для підключення корпоративних сервісів до сторонніх застосунків, ШІ-інструментів та агентів зростає швидше, ніж служби безпеки можуть їх перевіряти. Такі дозволи створюють постійний зв’язок довіри між застосунками та можуть відкривати доступ до календарів, Slack, файлів або репозиторіїв коду.
OAuth-дозволи не є частиною механізмів єдиного входу SSO чи багатофакторної автентифікації, зазначає компанія. За її твердженням, частина доступів може залишатися активною навіть після вимкнення облікового запису працівника: це стосується дозволів, виданих через сторонні застосунки. Неактивні інтеграції також можуть не залишати записів у журналах подій, але зберігати чинність.
Масштаб перевірок
За даними Nudge Security, у середньому на одного працівника припадає 88 OAuth-дозволів, із яких 31 має права доступу до даних. Компанія також наводить оцінку Gartner, за якою до 2027 року 50% порушень безпеки SaaS-сервісів будуть пов’язані з OAuth-токенами з надмірними привілеями.
Nudge Security стверджує, що повноцінна ручна перевірка одного дозволу може тривати близько 45 хвилин. Вона передбачає оцінку постачальника застосунку, наданих прав, ролі працівника та потреби бізнесу. У матеріалі згадано інцидент у Vercel, де причиною названо скомпрометований OAuth-токен стороннього ШІ-інструменту Context.ai, який працівник раніше підключив до корпоративного Google Workspace.
Автоматизована оцінка доступів
Компанія рекламує власний інструмент для інвентаризації OAuth-дозволів, API-ключів, сервісних облікових записів і підключень до віддалених MCP-серверів. Система, за описом Nudge Security, визначає ризикові інтеграції за обсягом прав, даними про постачальника, роллю користувача та чутливістю доступних даних.
Для кожного дозволу її агент пропонує один із трьох варіантів дії: залишити доступ, запросити обґрунтування або відкликати його. Остаточне рішення, як заявляє компанія, має ухвалювати команда безпеки, а виконані дії фіксуються для аудиту.