Pensilvanya Üniversitesi'nde SSO hesabının ihlaliyle, VPN, Salesforce, Qlik, SAP ve SharePoint gibi iç sistemlere erişim sağlandı ve 1.2 milyon kişinin verisi çalındı. Bu saldırı, SSO'nun güvenliğin merkezi bir noktası olabileceğini gösterdi.

SSO'nun güvenliğini sağlamak için, güçlü parolalar ve çok faktörlü kimlik doğrulaması (MFA) gibi önlemler alınmalıdır. NIST'in son tavsiyeleri, parolaların en az 15 karakter uzunluğunda olması ve MFA ile kullanıldığında en az 8 karakter olması gerektiğini söylüyor. Ayrıca, MFA'nın tüm kullanıcılar, uygulamalar ve erişim senaryoları için tutarlı bir şekilde uygulanması önemlidir.

SSO'nun güvenliğini sağlamak için, IdP yönetici hesapları, imzalama sertifikaları ve OAuth gizli bilgileri gibi varlıkların da korunması gerekir. Ayrıca, kullanıcı izinleri ve yetkilerinin düzenli olarak gözden geçirilmesi ve gereksiz izinlerin kaldırılması da önemlidir.