Οι επιχειρήσεις χρησιμοποιούν καθημερινά SaaS εφαρμογές για email, συνεργασία, αποθήκευση αρχείων, CRM, οικονομικές διαδικασίες και άλλες κρίσιμες λειτουργίες. Υπηρεσίες όπως το Microsoft 365, το Google Workspace και το Slack συγκεντρώνουν εταιρικά δεδομένα και συνδέονται συχνά με πολλές εφαρμογές τρίτων.
Αυτό σημαίνει ότι η ασφάλεια ενός SaaS περιβάλλοντος δεν εξαρτάται μόνο από τον ίδιο τον πάροχο. Οι λογαριασμοί χρηστών, τα δικαιώματα, οι OAuth εφαρμογές, οι integrations και οι ρυθμίσεις του οργανισμού αποτελούν επίσης σημαντικό μέρος της επιφάνειας επίθεσης.
Πώς μπορεί να παραβιαστεί μια SaaS εφαρμογή;
Οι επιτιθέμενοι δεν χρειάζεται απαραίτητα να παραβιάσουν την υποδομή του SaaS provider. Μπορούν να στοχεύσουν έναν χρήστη, μια εφαρμογή τρίτου μέρους ή μια λανθασμένη ρύθμιση πρόσβασης.
Κλοπή εταιρικού λογαριασμού
Phishing, κλεμμένα credentials και άλλες τεχνικές social engineering μπορούν να οδηγήσουν σε μη εξουσιοδοτημένη πρόσβαση σε έναν εταιρικό λογαριασμό. Αν ο λογαριασμός έχει σημαντικά δικαιώματα, ο επιτιθέμενος μπορεί να αποκτήσει πρόσβαση σε email, αρχεία, συνομιλίες ή άλλους συνδεδεμένους πόρους.
Η πολυπαραγοντική αυθεντικοποίηση μειώνει σημαντικά τον κίνδυνο που δημιουργεί η κλοπή ενός password. Όπου είναι πρακτικά εφικτό και υποστηρίζεται από την υπηρεσία, phishing-resistant μέθοδοι αυθεντικοποίησης προσφέρουν ισχυρότερη προστασία απέναντι σε επιθέσεις που προσπαθούν να υποκλέψουν credentials ή authentication codes.
Κακόβουλες ή υπερβολικά προνομιούχες OAuth εφαρμογές
Πολλές SaaS πλατφόρμες επιτρέπουν σε εφαρμογές τρίτων να ζητούν πρόσβαση σε εταιρικά δεδομένα μέσω OAuth. Ο χρήστης μπορεί, για παράδειγμα, να εξουσιοδοτήσει μια εφαρμογή να διαβάζει αρχεία, ημερολόγια ή άλλα δεδομένα που χρειάζεται για να λειτουργήσει.
Το OAuth δεν είναι από μόνο του αδυναμία ασφαλείας. Ο κίνδυνος εμφανίζεται όταν ένας χρήστης εξουσιοδοτεί μια κακόβουλη εφαρμογή ή όταν μια νόμιμη εφαρμογή λαμβάνει περισσότερα δικαιώματα από όσα χρειάζεται.
Για αυτό η επιχείρηση πρέπει να γνωρίζει ποιες εφαρμογές έχουν πρόσβαση στο SaaS περιβάλλον, ποια permissions ή scopes έχουν λάβει και αν εξακολουθούν να υπάρχει επιχειρηματικός λόγος για αυτή την πρόσβαση.
Υπερβολικά δικαιώματα χρηστών
Ένας λογαριασμός δεν πρέπει να έχει περισσότερα δικαιώματα από όσα απαιτεί ο ρόλος του. Η αρχή του least privilege περιορίζει τις πιθανές συνέπειες μιας παραβίασης και πρέπει να εφαρμόζεται τόσο στους απλούς χρήστες όσο και στους administrators.
Οι λογαριασμοί με αυξημένα προνόμια χρειάζονται ιδιαίτερη προστασία, επειδή μια παραβίασή τους μπορεί να επιτρέψει αλλαγές σε ρυθμίσεις, identities, εφαρμογές και δεδομένα σε μεγαλύτερη κλίμακα.
Ξεχασμένοι λογαριασμοί και integrations
Λογαριασμοί πρώην εργαζομένων, εφαρμογές που δεν χρησιμοποιούνται πλέον και παλιές integrations μπορούν να παραμένουν ενεργές χωρίς πραγματική επιχειρηματική ανάγκη. Αυτό δημιουργεί περιττές διαδρομές πρόσβασης στα εταιρικά δεδομένα.
Η διαδικασία offboarding πρέπει επομένως να περιλαμβάνει όχι μόνο την απενεργοποίηση του βασικού λογαριασμού, αλλά και έλεγχο των σχετικών sessions, εφαρμογών, permissions και άλλων μηχανισμών πρόσβασης που είναι σχετικοί με την υπηρεσία.
Έλεγχος εφαρμογών τρίτων και consent
Μια αποτελεσματική πολιτική SaaS security πρέπει να καθορίζει ποιος μπορεί να συνδέει εφαρμογές τρίτων και πώς αξιολογούνται τα permissions που ζητούν.
Δεν είναι απαραίτητο κάθε οργανισμός να απαγορεύει κάθε user consent. Η κατάλληλη πολιτική εξαρτάται από τα δεδομένα, τον κίνδυνο και τις δυνατότητες της πλατφόρμας. Ο στόχος είναι να αποτρέπεται η ανεξέλεγκτη πρόσβαση χωρίς να δημιουργούνται άσκοπα εμπόδια στις νόμιμες επιχειρηματικές ανάγκες.
Microsoft 365 και Microsoft Entra
Στο Microsoft Entra, οι administrators μπορούν να καθορίζουν αν και υπό ποιες συνθήκες οι χρήστες επιτρέπεται να παρέχουν consent σε εφαρμογές. Όταν απαιτείται administrator approval, μπορεί να χρησιμοποιηθεί admin consent workflow ώστε οι χρήστες να υποβάλλουν αίτημα για αξιολόγηση αντί να αναζητούν ανεπίσημους τρόπους πρόσβασης.
Η πολιτική πρέπει να λαμβάνει υπόψη τον publisher της εφαρμογής, τα permissions που ζητά και την ευαισθησία των δεδομένων στα οποία μπορεί να αποκτήσει πρόσβαση.
Google Workspace
Το Google Workspace παρέχει API controls για τη διαχείριση εφαρμογών που χρησιμοποιούν OAuth 2.0 για πρόσβαση σε εταιρικά δεδομένα. Οι administrators μπορούν να εξετάζουν εφαρμογές και τα OAuth scopes που ζητούν και να καθορίζουν επίπεδα πρόσβασης όπως Trusted, Limited, Specific Google data ή Blocked.
Μπορούν επίσης να περιορίζουν την πρόσβαση μη διαμορφωμένων εφαρμογών και, ανάλογα με τις ρυθμίσεις και την έκδοση του Workspace, να επιτρέπουν διαδικασία αιτήματος ώστε ένας administrator να αξιολογήσει μια εφαρμογή πριν της δοθεί πρόσβαση.
Slack
Στο Slack, οι Workspace Owners μπορούν να ενεργοποιήσουν app approval ώστε να ελέγχουν ποιες εφαρμογές μπορούν να εγκαθίστανται. Μπορούν να προεγκρίνουν ή να περιορίζουν εφαρμογές και να αξιολογούν τα permission scopes που ζητούν.
Η ύπαρξη μιας εφαρμογής σε marketplace δεν αντικαθιστά την εσωτερική αξιολόγηση κινδύνου. Η επιχείρηση πρέπει να εξετάζει αν υπάρχει πραγματική ανάγκη για την εφαρμογή, ποια δεδομένα θα μπορεί να προσπελάσει και αν τα permissions που ζητά είναι ανάλογα με τη λειτουργία της.
Conditional Access και έλεγχος πρόσβασης
Σε περιβάλλοντα Microsoft Entra, το Conditional Access μπορεί να χρησιμοποιηθεί για τη λήψη αποφάσεων πρόσβασης με βάση signals και conditions και για την εφαρμογή controls όπως απαίτηση συγκεκριμένης μεθόδου authentication ή άλλων προϋποθέσεων πρόσβασης.
Το Conditional Access δεν περιλαμβάνεται όμως σε κάθε Microsoft 365 ή Entra συνδρομή. Η χρήση του απαιτεί κατάλληλο licensing, όπως Microsoft Entra ID P1 ή συνδρομή που περιλαμβάνει αυτή τη δυνατότητα. Risk-based Conditional Access policies απαιτούν Microsoft Entra ID Protection P2.
Για τη διαχείριση των authentication sessions, το Microsoft Entra παρέχει Conditional Access session controls όπως sign-in frequency και persistent browser session. Οι επιλογές πρέπει να ρυθμίζονται με βάση τον κίνδυνο και τις επιχειρησιακές ανάγκες και όχι μέσω ενός αυθαίρετου ενιαίου token lifetime για όλους τους χρήστες.
App governance και SaaS monitoring
Σε οργανισμούς που διαθέτουν το κατάλληλο Microsoft licensing, το App Governance του Microsoft Defender for Cloud Apps μπορεί να προσφέρει visibility και policy-based governance για OAuth-enabled εφαρμογές.
Η δυνατότητα μπορεί να χρησιμοποιηθεί για εφαρμογές που συνδέονται με Microsoft Entra ID, Google και Salesforce και να βοηθήσει στην εξέταση permissions, χρήσης και συμπεριφοράς εφαρμογών. Απαιτεί όμως Microsoft Defender for Cloud Apps και τις σχετικές προϋποθέσεις, επομένως δεν πρέπει να θεωρείται διαθέσιμη σε κάθε Microsoft 365 συνδρομή.
Ανεξάρτητα από το προϊόν που χρησιμοποιείται, ο στόχος είναι ο ίδιος: η επιχείρηση πρέπει να μπορεί να εντοπίζει ποιες εφαρμογές έχουν πρόσβαση στα δεδομένα της, να αξιολογεί τα δικαιώματά τους και να ανακαλεί πρόσβαση που δεν χρειάζεται πλέον.
Παρακολούθηση ύποπτης δραστηριότητας
Τα διαθέσιμα audit και security logs μπορούν να βοηθήσουν στον εντοπισμό ύποπτων ενεργειών και στη διερεύνηση ενός περιστατικού. Ανάλογα με την πλατφόρμα και το licensing, αξίζει να παρακολουθούνται γεγονότα όπως ασυνήθιστες συνδέσεις, αλλαγές σε privileged accounts, νέες εφαρμογές ή permissions και άλλες σημαντικές administrative ενέργειες.
Τα alerts πρέπει να είναι προσαρμοσμένα στο περιβάλλον της επιχείρησης. Η υπερβολική παραγωγή ειδοποιήσεων χωρίς διαδικασία αξιολόγησης μπορεί να δυσκολέψει τον εντοπισμό των πραγματικά σημαντικών περιστατικών.
Backup και SaaS δεν είναι το ίδιο πράγμα
Η χρήση μιας SaaS πλατφόρμας δεν καταργεί την ανάγκη να εξετάσετε τις απαιτήσεις backup, retention και recovery της επιχείρησης. Το τι προστατεύει εγγενώς ο provider και ποιες δυνατότητες επαναφοράς παρέχει εξαρτάται από την υπηρεσία και το πρόγραμμα που χρησιμοποιείτε.
Πριν επιλέξετε πρόσθετη λύση backup, καθορίστε ποια δεδομένα είναι κρίσιμα, πόσο ιστορικό χρειάζεστε, ποιοι είναι οι στόχοι ανάκτησης και ποιες δυνατότητες προσφέρει ήδη η συγκεκριμένη SaaS υπηρεσία.
Πρακτικό checklist SaaS Security
- Καταγράψτε τις SaaS εφαρμογές: γνωρίζετε ποιες υπηρεσίες χρησιμοποιούνται και ποιος είναι υπεύθυνος για καθεμία.
- Ενεργοποιήστε MFA: δώστε προτεραιότητα σε κρίσιμους και privileged λογαριασμούς και εξετάστε phishing-resistant μεθόδους όπου υποστηρίζονται.
- Εφαρμόστε least privilege: περιορίστε administrative roles και δικαιώματα στα απαραίτητα.
- Ελέγξτε τις εφαρμογές τρίτων: καταγράψτε OAuth apps και integrations και εξετάστε τα permissions που έχουν λάβει.
- Καθορίστε διαδικασία approval: αποφασίστε ποιος αξιολογεί νέες εφαρμογές και με ποια κριτήρια.
- Αφαιρείτε πρόσβαση που δεν χρειάζεται: ανακαλείτε παλιές εφαρμογές, permissions και λογαριασμούς.
- Οργανώστε onboarding και offboarding: η πρόσβαση πρέπει να ακολουθεί τον πραγματικό ρόλο και την εργασιακή κατάσταση του χρήστη.
- Παρακολουθήστε security events: χρησιμοποιήστε τα διαθέσιμα logs και alerts με βάση τις δυνατότητες της πλατφόρμας και το licensing.
- Ελέγξτε backup και recovery: γνωρίζετε τι μπορεί να ανακτηθεί, σε ποιο χρονικό διάστημα και με ποια διαδικασία.
- Επανεξετάζετε περιοδικά τις ρυθμίσεις: SaaS εφαρμογές, integrations και επιχειρηματικές ανάγκες αλλάζουν με τον χρόνο.
Πώς μπορεί να βοηθήσει η DataShield
Η ασφάλεια ενός SaaS περιβάλλοντος απαιτεί συνδυασμό σωστών ρυθμίσεων, identity protection, ελέγχου εφαρμογών τρίτων, monitoring και διαδικασιών διαχείρισης πρόσβασης.
Η DataShield μπορεί να βοηθήσει μια επιχείρηση να αξιολογήσει τις βασικές ρυθμίσεις ασφάλειας των cloud υπηρεσιών της, να εντοπίσει υπερβολικά δικαιώματα ή μη ελεγχόμενες integrations και να οργανώσει κατάλληλα μέτρα προστασίας με βάση τις πλατφόρμες και τις άδειες που διαθέτει.
Συμπέρασμα
Η προστασία των SaaS εφαρμογών δεν τελειώνει με έναν ισχυρό κωδικό ή την ενεργοποίηση MFA. Χρειάζεται να γνωρίζετε ποιος έχει πρόσβαση, ποιες εφαρμογές τρίτων έχουν εξουσιοδοτηθεί, ποια permissions χρησιμοποιούν και αν οι λογαριασμοί και οι integrations εξακολουθούν να είναι απαραίτητοι.
Επικοινωνήστε με τη DataShield.gr για μια αρχική αξιολόγηση των SaaS και cloud security controls της επιχείρησής σας και για να εντοπίσουμε ποια σημεία χρειάζονται προτεραιότητα.