Единната идентификация (SSO) опростява достъпа, като позволява на потребителите да влизат в множество системи с един набор от идентификационни данни. Въпреки че това носи ясни ползи за процеса на удостоверяване, това удобство може също така да концентрира риска, както показа пробивът в Пенсилванския университет през 2025 г.
Според докладите, атакуващите са компрометирали SSO акаунт в PennKey и са използвали този достъп, за да достигнат до вътрешни системи, включително VPN, Salesforce, Qlik, SAP и SharePoint. Атаката е довела и до кражба на данни на 1,2 милиона лица.
Това не означава, че SSO е несигурен. Когато е конфигуриран и защитен правилно, SSO може да подобри сигурността чрез намаляване на разрастването на пароли, централизиране на политиките за достъп и улесняване на налагането на многофакторно удостоверяване (MFA).
Организациите обаче могат да се възползват от тези предимства само когато SSO се третира като критичен контрол на сигурността. Ако едно влизане отваря вратата към множество системи, това влизане се нуждае от надеждна защита.
И така, защитено ли е достатъчно вашето SSO влизане? За да отговорят на този въпрос, организациите трябва да погледнат отвъд това дали SSO е включен и да се съсредоточат върху начина, по който е осигурена защитата му.
Започнете със силни SSO пароли
„Внедряването на силни пароли“ не е нов съвет, но е особено важен, ако едни идентификационни данни могат да отключват множество системи. Въпреки това, силните пароли не трябва да означават разочарование; в края на краищата, SSO е проектиран да намали триенето по време на удостоверяване.
Най-новите насоки от NIST поставят акцент върху дължината и използваемостта, заедно с филтрирането на слаби или компрометирани пароли. За сценарии, при които еднофакторните пароли все още са приемливи, NIST препоръчва поне 15 знака.
Паролите, използвани заедно с MFA, трябва да бъдат най-малко осем знака, а системите трябва да позволяват на потребителите да създават пароли до 64 знака. NIST също така посочва, че организациите трябва да проверяват новите пароли спрямо списъци с блокирани често използвани, очаквани или вече компрометирани пароли.
Също толкова важно е, че NIST съветва да не се използват някои наследени правила за пароли, които все още се срещат в много организации. Задължителните изисквания за сложност и рутинните смени на паролите могат да подтикнат потребителите към предвидими модели, като например промяна на една цифра или добавяне на символ накрая.
Защитете вашите Active Directory пароли със Specops Password Policy
Докладът за разследване на нарушения на сигурността на данните на Verizon установи, че откраднатите идентификационни данни са замесени в 44,7% от пробивите.
Защитете без усилие Active Directory със съвместими политики за пароли, блокирайки над 6 милиарда компрометирани пароли, повишавайки сигурността и намалявайки проблемите с поддръжката!
Добавете MFA, но се уверете, че може да устои на съвременни атаки
Силната SSO парола не трябва да бъде единственото нещо, което стои между атакуващия и вашите приложения. Софтуерът за кражба на информация (infostealers) улесни повече от всякога киберпрестъпниците при извличането на пароли и друга информация за удостоверяване, като дори пароли, които отговарят на регулаторните изисквания, се появяват редовно в тези логове.
MFA добавя нов слой на защита, което затруднява злонамерения субект да превърне компрометирана парола в успешно влизане в системата. За SSO многофакторното удостоверяване трябва да се налага последователно. Това означава прилагането му за всички потребители, приложения и сценарии за достъп, вместо да се активира само за шепа „високорискови“ акаунти.
Също така си струва да се обърне внимание на вида на внедреното MFA. SMS кодовете и основните еднократни пароли са по-добри от използването само на пароли, но те не са най-стабилният вариант.
Където е възможно, организациите трябва да преминат към методи, устойчиви на фишинг, като защитни ключове FIDO2, WebAuthn или ключове за достъп (passkeys), особено за привилегировани потребители и достъп до чувствителни системи.
Внедрете сигурно MFA със Specops
Решения като Specops Secure Access помагат на организациите да се защитават срещу атаки с пароли и включват поддръжка за SSO за SaaS приложения чрез OIDC и SAML.
Наред с добавянето на MFA към Windows Logon, RDP и VPN удостоверявания, Specops Secure Access помага на организациите да управляват потребителския достъп от едно място, намалявайки повърхността за атака на самоличността, като същевременно удовлетворяват регулаторните одити и условията за киберзастраховане.
Осигурете защита на активите зад SSO входа
Организациите също така трябва да защитават активите, които стоят зад SSO, и да контролират как се издава, доверява и делегира самоличността.
Започнете с администраторските акаунти на доставчика на идентичност (IdP). Тези акаунти могат да променят политиките за удостоверяване, да добавят приложения, да добавят и нулират потребители и да одобряват интеграции. Те трябва да бъдат защитени с устойчиво на фишинг MFA, отделни администраторски акаунти, достъп в реално време (just-in-time) и строг мониторинг.
Сертификатите за подписване и ключовете също се нуждаят от строг контрол. SAML сертификатите и ключовете за подписване на токени са това, което позволява на приложенията да се доверяват на доставчика на идентичност. Ако те бъдат разкрити или злоупотребено с тях, атакуващите могат да си позволят да се представят за потребители или да злоупотребяват с доверени сесии. Достъпът трябва да бъде строго ограничен, промените трябва да задействат сигнали за тревога, а сертификатите трябва да се подменят преди да изтекат.
Секретите и идентификационните данни на OAuth заслужават същото внимание. Клиентските секрети, идентификационните данни на приложенията и токените за опресняване могат да осигурят на атакуващите дълготраен достъп, понякога без необходимост от друго интерактивно влизане. Съхранявайте ги сигурно.