Normativa e regolamentazione · Furto di credenziali
Token e assertion diventano un tema di architettura federale
NIST e CISA hanno pubblicato la versione finale delle raccomandazioni per proteggere identity assertion e access token usati da agenzie federali e cloud provider. Il documento aggiorna la bozza iniziale con i commenti ricevuti e allinea le indicazioni a EO 14306.
Il punto non è una falla in un prodotto. Il report lega la protezione di token, assertion e meccanismi crittografici alle scelte di architettura di SSO, federation e accesso API in ambienti hybrid e multi-cloud, perché token falsificati o rubati possono essere usati per muoversi lateralmente e arrivare a dati sensibili oltre i confini di un singolo servizio.
Per chi gestisce identità e piattaforme cloud, il messaggio è che la fiducia nell’identity layer va trattata come requisito di architettura, non come controllo locale. Questa guida potrebbe influire su procurement federale e requisiti di compliance dei provider che operano con ambienti interoperabili.
Protecting Tokens and Assertions from Forgery, Theft, and Misuse: Implementation Recommendations for Agencies and Cloud Service Providers | CISA
This final report updates the initial public draft, incorporates feedback, and provides architectural considerations and implementation recommendations.