Niet elke aanbevolen beveiligingsmaatregel voor Google Workspace levert evenveel op, betogen beveiligingsexperts van Material Security en Fireside Consulting. Aan de hand van twee daadwerkelijke aanvallen op Workspace-omgevingen laten ze zien dat de combinatie van social engineering en kwaadaardige OAuth-apps voor snelgroeiende organisaties met een klein securityteam een van de grootste risico’s vormt, groter dan veel standaardmaatregelen die doorgaans bovenaan securitychecklists staan.
Bij beide incidenten kregen aanvallers toegang doordat medewerkers een schadelijke app autoriseerden via het OAuth-toestemmingsscherm van Google. Zo’n app krijgt daarna vaak langdurige toegang tot mail, agenda’s en documenten, zonder dat een wachtwoord of extra inlogstap daar iets tegen doet. Dat maakt zicht op welke apps toegang hebben tot een Workspace-omgeving belangrijker dan menig beheerder beseft.
De experts pleiten voor een aanpak waarbij securityteams investeringen afwegen op effort versus impact, in plaats van een lange lijst maatregelen klakkeloos af te vinken. In dat licht wegen zaken als controle op OAuth-autorisaties en beperking van beheerdersrechten vaak zwaarder dan geavanceerde detectietools die zelden worden geraadpleegd.
Voor Nederlandse Google Workspace-beheerders is de praktische les: controleer periodiek welke third-party apps toegang hebben tot het bedrijfsdomein, via de beheerdersconsole onder Beveiliging en API-controles, en overweeg nieuwe OAuth-toegang standaard te blokkeren tenzij een app expliciet is goedgekeurd. Dat kost weinig tijd, maar sluit een aanvalsroute die in de praktijk al tot meerdere incidenten heeft geleid.
Bron: BleepingComputer
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.