ペンシルベニア大学でSSOアカウントが侵害され、VPN、Salesforce、Qlik、SAP、SharePointなどの内部システムにアクセスされ、120万人のデータが盗まれた。この攻撃は、SSOがセキュリティの中央的なポイントとなり得ることを示した。

SSOのセキュリティを確保するためには、強力なパスワードと多要素認証(MFA)などの対策が必要だ。NISTの最新の推奨事項では、パスワードは少なくとも15文字以上、MFAと組み合わせる場合は少なくとも8文字以上であるべきだとされている。また、MFAはすべてのユーザー、アプリケーション、アクセスシナリオに一貫して適用される必要がある。

SSOのセキュリティを確保するためには、IdP管理者アカウント、署名証明書、OAuthクレデンシャルなどのアセットも保護される必要がある。さらに、ユーザーの権限と許可を定期的に見直し、不要な権限を削除することも重要だ。