security / Opinie
SSO en autorisatie, eindelijk eenvoudig realiseerbaar?
Gemakzucht dient de ontwikkelaar, zeker als het gaat om security aspecten zoals authenticatie en autorisatie. Het liefst wil je gewoon een applicatie of service ontwikkelen zonder te hoeven nadenken over het authenticeren en autoriseren van gebruikers. Helaas is de praktijk niet zo rooskleurig.
Bij grote organisaties is het niet ongewoon dat er tientallen of soms zelfs honderden web applicaties en services aanwezig zijn die gebruik maken van verschillende identity stores om gebruikersgegevens op te kunnen halen. Deze identity stores hebben ook vaak hun eigen API wat het niet makkelijker maakt om op aan te sluiten. Een oplossing is om al deze stores te migreren naar een enterprise store, maar in de praktijk blijkt dit vrij lastig als er ook factoren zoals fusies en overnames mee gaan spelen.
Het zou een veel beter idee zijn als je vanuit je applicatie geen connectie hoeft te leggen naar een identity store om gebruikersgegevens op te halen, maar dat het request al gevuld is met de data die je nodig hebt. Feitelijk betekent dit dat een gebruiker zijn identiteit middels claims aan een applicatie presenteert.
Het plaatje laat zien hoe dit in zijn werking gaat. Om dit middels open standaarden te realiseren kan gebruikt gemaakt worden van WS-Federation voor de communicatie en van WS-Trust voor het uitgeven van security tokens door de STS. Geweldig, er zijn alleen geen bouwstenen aanwezig in het Microsoft .NET Framework om dit eenvoudig te kunnen realiseren. Afgelopen week viel mijn oog op de aankondiging van Zermatt. Ik citeer:
The Microsoft Code Name "Zermatt" is a framework targeted for .Net developers to help them to build claims-aware applications to address today's application security requirements using a simplified model that is open and extensible and can improve security. Developers can build externalized authentication capabilities for their applications and build custom "identity providers", often referred to as Security Token Services (STS).
Even verder lezen...
In order to make all of this interoperable, several WS-* standards are used.
Kijk, dit klinkt veelbelovend! Beta 1 is nu beschikbaar en ik raad iedere Microsoft ontwikkelaar die zich met authenticatie en autorisaties problematiek bezighoudt aan om Zermatt goed in de gaten te houden!
- 16:09 ‘TCP/IP-lek’ zit in besturingssysteem
- 13:07 Recovery voor Microsoft Exchange
- 08:07 Betere beveiliging begint bij ontwikkeling
- 12:35 NOD 32 malware-bescherming voor Linux
- 12:24 GFI MailEssentials met de twee anti-spamengines
- 12:17 'Gedragskeuring' kan ook voor processor
- 11:27 Dubbele identiteit is digitaal probleem
- 08:59 Industrie&ICT: Fabriek komt naar kantoor
- 09:17 Beveiliging Smart Work Center is op eigen risico
- 08:46 Industrie&ICT: ISA 99 brug naar kantoor
Actieplan Identity Theft; beleid, techniek en praktische maatregelen om Digitale Identiteit te beschermen
Het stelen van persoonsgegevens neemt steeds meer toe. In deze whitepaper worden de meest gebruikte tactieken op een rij gezet, en welke technieken bedrijven kunnen inzetten voor veiligere authenticatie.... Download nu
Criteria voor veilige webwinkels
Wat komt er kijken bij een veilige webwinkel. Stichting Thuiswinkel.org heeft een checklist opgesteld waaraan je webwinkel kan toetsen, inclusief aanbevelingen om zaken te verbeteren.... Download nu
Meer Security whitepapersComputable Events Security
Computable organiseert in 2008 weer verschillende events met praktijkgerichte informatie over actuele onderwerpen in de ICT:
Recovery voor Microsoft Exchange
06-10 13:07 Acronis komt met Acronis Recovery for Microsoft Exchange. De back-up- en herstelsoftware biedt it-beheerders een snelle, aantrekkelijk geprijsde en flexibele oplossing om...
Meer security productenTransparante systeemtoegang voor 17.000 UWV-medewerkers
16-07 11:15 Het moet de nachtmerrie zijn van elke informatiebeveiliger: de toegang regelen van 17.000 medewerkers tot de systemen van een organisatie waarin ruim 22 miljard euro per jaar...
Meer security casesBetere beveiliging begint bij ontwikkeling
06-10 08:07 Microsoft krijgt kritisch-positieve reacties van het Computable-panel Security op de recente initiatieven voor betere beveiliging. Naast het bieden van een graadmeter voor...
Meer security achtergrondWraak is grootst beveiligingsprobleem
27-09 11:25 Mijns inziens heeft Nederland een heel groot nog lang niet onderkend probleem. Er zijn een aantal mensen in Nederland die erg goed zijn in het hacken van websites. In ditzelfde...
Meer security opinie
