NIST finalisiert Leitlinien zum Schutz von Online-Identitäten und Zugriffstoken

Digital identity providers preparing secure machine-readable register integration tests

Das NIST hat Umsetzungsleitlinien zum Schutz von Online-Identitäts- und Zugriffstoken vor Diebstahl, Fälschung und Missbrauch finalisiert. Token ermöglichen es Anwendungen und Diensten, authentifizierte Benutzer zu erkennen, ohne wiederholt Anmeldedaten abzufragen. Gestohlene oder gefälschte Token können es einem Angreifer jedoch ermöglichen, sich unter Umgehung der üblichen Anmeldeprüfungen als legitimes Konto auszugeben.

Die Leitlinien nutzen eine Referenzimplementierung in der Cloud

Die Veröffentlichung beschreibt eine Zero-Trust-Architektur, die auf kommerziellen und quelloffenen Technologien basiert. Sie behandelt die Erkennung, Sichtbarkeit, Validierung und Durchsetzung von Token über Identitätsanbieter, Anwendungen und Cloud-Dienste hinweg. Das NIST entwickelte den Praxisleitfaden gemeinsam mit der CISA und Partnern aus der Industrie über das National Cybersecurity Center of Excellence.

Das endgültige Dokument betont, dass der Schutz von Token nicht auf ein einzelnes Produkt beschränkt ist. Organisationen benötigen eine koordinierte Telemetrie und Richtliniendurchsetzung über die Systeme hinweg, die Token ausstellen, empfangen und validieren.

Betriebsteams sollten den Widerruf und die Erkennung von Missbrauch testen

Identitätsteams sollten Token-Typen inventarisieren, Vertrauensbeziehungen dokumentieren, unnötig lange Token-Laufzeiten verkürzen und überprüfen, ob der Widerruf während eines Vorfalls funktioniert. Die Überwachung sollte ungewöhnliche Ausstellungen, Wiederverwendungen sowie Nutzungen von unerwarteten Geräten oder Standorten erkennen. Diese Kontrollen ergänzen phishingresistente Authentifizierung, anstatt sie zu ersetzen. SectechMedia verfolgt entsprechende Entwicklungen in seiner Berichterstattung über Identitäts- und Zugriffskontrolle.

Quellen

Comments

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert