NIST, çevrimiçi kimlik ve erişim jetonlarını çalınma, sahtecilik ve kötüye kullanıma karşı korumaya yönelik uygulama kılavuzunu tamamladı. Jetonlar, uygulamaların ve hizmetlerin kimlik doğrulaması yapılmış kullanıcıları kimlik bilgilerini tekrar tekrar sormadan tanımasına olanak tanır; ancak çalınmış veya sahte jetonlar, bir saldırganın normal oturum açma kontrollerini atlatarak meşru bir hesabı taklit etmesine izin verebilir.
Kılavuz, referans bir bulut uygulaması kullanıyor
Yayın, ticari ve açık kaynaklı teknolojiler etrafında inşa edilmiş sıfır güven (zero-trust) mimarisini tanımlıyor. Kimlik sağlayıcıları, uygulamalar ve bulut hizmetleri genelinde jeton keşfi, görünürlük, doğrulama ve uygulamayı kapsıyor. NIST, bu uygulama kılavuzunu CISA ve sektör iş birlikçileriyle birlikte Ulusal Siber Güvenlik Mükemmeliyet Merkezi aracılığıyla geliştirdi.
Son materyal, jeton korumasının tek bir ürünle sınırlı olmadığını vurguluyor. Kuruluşların, jetonları veren, alan ve doğrulayan sistemler genelinde koordineli telemetri ve politika uygulamasına ihtiyacı var.
Operasyonlar iptal ve kötüye kullanım tespitini test etmeli
Kimlik ekipleri, jeton türlerinin envanterini çıkarmalı, güven ilişkilerini belgelemeli, gereksiz jeton geçerlilik sürelerini azaltmalı ve bir olay sırasında iptalin çalıştığını doğrulamalıdır. İzleme, beklenmedik cihazlardan veya konumlardan gelen olağandışı yayın, tekrar oynatma (replay) ve kullanım durumlarını tespit etmelidir. Bu kontroller, kimlik avına dayanıklı kimlik doğrulamanın yerini almak yerine onu tamamlar. SectechMedia ilgili gelişmeleri kimlik ve erişim kontrolü kapsamında takip etmektedir.
