CISA e NIST publicam checklist técnico para proteger tokens de identidade

A CISA e o NIST publicaram em 15 de setembro o relatório NIST IR 8587, com orientações técnicas para proteger tokens de identidade contra roubo e uso indevido. O documento é dirigido a agências federais dos Estados Unidos e a provedores de serviços em nuvem.

O escopo alcança ambientes de autenticação única, federação de identidade, acesso a APIs e autenticação entre máquinas. São cobertos tokens de identidade, de acesso e de renovação, além de asserções SAML, asserções assinadas e JWT.

Na proteção das chaves criptográficas, o texto determina o uso de algoritmos aprovados e de módulos validados pelo FIPS 140. As chaves devem ser inventariadas por finalidade e nunca exportadas em texto puro.

Para sistemas de impacto moderado ou superior, o armazenamento precisa ser em hardware, respaldado por hardware ou de outra forma isolado. Em sistemas de alto impacto, as operações de assinatura também devem ficar isoladas.

A rotação de chaves tem prazo máximo de 90 dias em sistemas de alto impacto e de menos de um ano nos de impacto moderado e baixo. Os tokens de identidade e de acesso devem expirar, em regra, no prazo de uma hora, e os tokens de renovação precisam ter expiração definida, proteção contra reuso e política de revogação.

Do lado de quem recebe a requisição, os servidores de recursos devem validar assinatura, origem, integridade, escopo e audiência do token antes de conceder qualquer acesso.

O documento cita um incidente em que mais de 60 mil e-mails de uma agência federal foram expostos. A adesão continua voluntária, a menos que se torne obrigatória por política ou contrato, e o texto usa os termos MUST e SHOULD para separar o que é exigência do que é recomendação.

Leia mais na mesma categoria:

Mercado de CibersegurançaNotícias