যে ঘটনা ক্লাউড নিরাপত্তা বদলে দিয়েছে
২০২৬ সালের জন্য আপডেট করা হয়েছে
২০২২ সালের LastPass লঙ্ঘন মূলত পাসওয়ার্ড ম্যানেজার নিয়ে নয়। এটি বিশ্বাস নিয়ে। প্রতিষ্ঠানগুলো তাদের ডেটা নিয়ে একটি ক্লাউড ভেন্ডরকে বিশ্বাস করেছিল। সেই বিশ্বাস ভেঙে গেছে। কারণ ছিল লুকানো ত্রুটি, অবহেলা নয়।
LastPass একটি জিরো-নলেজ ডিজাইন বিক্রি করেছিল। বাস্তবে এটি জিরো-নলেজ ছিল না। ২ কোটি ৫০ লক্ষ ব্যবহারকারীর এনক্রিপ্টেড ভল্ট চুরি হয়েছিল। আক্রমণ প্রথম আগস্ট ২০২২-এ প্রকাশিত হয়। LastPass কয়েকবার তার প্রকাশ সংশোধন করেছে। ২০২২-এর শেষ নাগাদ সম্পূর্ণ পরিধি স্পষ্ট হয়েছিল।
স্বাস্থ্যসেবা, আর্থিক ও আইনি খাতের প্রতিষ্ঠানগুলোর জন্য, এটি দূরের কোনো সংবাদ ছিল না। এই খাতগুলো ডেটা ফাঁস হলে বাস্তব দায়বদ্ধতার মুখোমুখি হয়। LastPass মামলা একটি বৃহত্তর সমস্যার প্রথম সংকেত ছিল।
আক্রমণ সক্ষম করা দুটি ত্রুটি
ঘটনা-পরবর্তী পর্যালোচনায় দুটি মূল দুর্বলতা পাওয়া গেছে।
দুর্বল কী সেটআপ। LastPass কী ডেরিভেশনের জন্য PBKDF2 ব্যবহার করেছিল। নতুন অ্যাকাউন্টে ১,০০,১০০ ইটারেশন ছিল। OWASP ৬,০০,০০০ সুপারিশ করে। কিছু পুরনো অ্যাকাউন্টে মাত্র ১ ইটারেশন ছিল। কম ইটারেশন ব্রুট-ফোর্স আক্রমণ দ্রুত ও সস্তা করে। ভল্ট ফাইল সহ আক্রমণকারীরা উচ্চ গতিতে মাস্টার পাসওয়ার্ড পরীক্ষা করতে পারত।
প্লেইনটেক্সট মেটাডেটা। ভল্টের কন্টেন্ট এনক্রিপ্টেড ছিল। কিন্তু মেটাডেটা ছিল না। URL, ব্যবহারকারীর নাম এবং সার্ভিসের নাম চুরি হওয়া ডেটায় সব দৃশ্যমান ছিল। আক্রমণকারীরা দেখতে পারত প্রতিটি ব্যবহারকারীর কোন সার্ভিসে অ্যাকাউন্ট আছে। এটি লক্ষ্যনির্ভর ফিশিং ও ক্রেডেনশিয়াল স্টাফিং সক্ষম করেছিল। কোনো ভল্ট ক্র্যাকিং দরকার ছিল না।
এই মামলা দেখায় কেন দুটি প্রশ্ন আলাদাভাবে করতে হয়। "ডিজাইন কি জিরো-নলেজ?" একটি প্রশ্ন। "বিল্ড কি সঠিক?" একটি ভিন্ন প্রশ্ন।
২০২৩ সালে Okta: ভিন্ন আক্রমণ, একই ফলাফল
অক্টোবর ২০২৩-এ Okta একটি নিরাপত্তা ঘটনা জানিয়েছে। একটি চুরি হওয়া ক্রেডেনশিয়াল আক্রমণকারীকে তার গ্রাহক সাপোর্ট সিস্টেমে প্রবেশ দিয়েছে। আক্রমণ ৬,০০,০০০+ সাপোর্ট রেকর্ড উন্মুক্ত করেছে। এর মধ্যে সাপোর্ট সেশনে গ্রাহকদের আপলোড করা ফাইল ছিল।
Okta একটি পরিচয় নিরাপত্তা প্ল্যাটফর্ম। সমস্যা কোনো ডিজাইন ত্রুটি ছিল না। এটি ছিল একটি অ্যাক্সেস নিয়ন্ত্রণ ব্যর্থতা। একজন সাপোর্ট ইঞ্জিনিয়ারের লগইন চুরি হয়েছিল। আক্রমণকারী সংবেদনশীল ডেটায় পৌঁছাতে এটি ব্যবহার করেছিল।
LastPass ও Okta ভেন্ডর আপোষের দুটি প্রধান পথ দেখায়:
- ডিজাইন ব্যর্থতা — জিরো-নলেজ দাবি যা সঠিকভাবে নির্মিত হয়নি
- অ্যাক্সেস নিয়ন্ত্রণ ব্যর্থতা — বৈধ ক্রেডেনশিয়াল এমন ডেটায় পৌঁছাতে ব্যবহৃত যেখানে পৌঁছানো উচিত নয়
জিরো-নলেজ ডিজাইন প্রথম ধরন প্রতিরোধ করে। এটি বৈধ সাপোর্ট ক্রেডেনশিয়াল সহ আক্রমণকারীকে থামায় না। কিন্তু এটি সেই আক্রমণকারীকে গ্রাহক ডেটা পড়তে বাধা দেয়। ভেন্ডর কখনও ডিক্রিপ্টযোগ্য কন্টেন্ট রাখে না। PII টুলে এটি কীভাবে প্রযোজ্য তা আমাদের নিরাপত্তা ও সম্মতি ওভারভিউ দেখুন।
দুই বছরে SaaS নিরাপত্তা ঘটনা ৩০০% বেড়েছে
Obsidian Security দেখেছে ২০২২ থেকে ২০২৪ পর্যন্ত SaaS প্ল্যাটফর্ম নিরাপত্তা ঘটনায় ৩০০% বৃদ্ধি হয়েছে।
এটি আক্রমণকারীর দক্ষতায় ৩০০% বৃদ্ধি নয়। দুটি শক্তি এটি চালিয়েছে। SaaS ব্যবহার দ্রুত বেড়েছে। আক্রমণকারীরা ডেটা অনুসরণ করেছে। একটি ভেন্ডর আপোষ একসাথে ডজন ক্লায়েন্টের ডেটা উন্মুক্ত করতে পারে। সেই পরিশোধ একক-প্রতিষ্ঠান আক্রমণের চেয়ে ভেন্ডর আক্রমণকে বেশি পছন্দনীয় করে।
যেসব এন্টারপ্রাইজ ধরে নিয়েছিল ক্লাউড প্ল্যাটফর্ম নিরাপদ, তাদের সেই দৃষ্টিভঙ্গি আপডেট করতে হবে। SaaS ভেন্ডররা এখন প্রাথমিক লক্ষ্য।
যেকোনো ক্লাউড ভেন্ডরকে জিজ্ঞাসা করার প্রশ্ন
ক্রয় ও নিরাপত্তা টিমের জন্য, এই চেকলিস্ট মূল ক্ষেত্রগুলো কভার করে।
এনক্রিপশন সেটআপ:
- কী ডেরিভেশন অ্যালগরিদম, ইটারেশন গণনা এবং মেমরি সেটিং জিজ্ঞাসা করুন।
- নিশ্চিত করুন ইটারেশন গণনা OWASP ন্যূনতম পূরণ করে। এটি ৬,০০,০০০ PBKDF2-SHA256 বা সমতুল্য Argon2id।
- যাচাই করুন কী ডেরিভেশন আপনার ডিভাইসে চলে, ভেন্ডর সার্ভারে নয়।
মেটাডেটা এক্সপোজার:
- জিজ্ঞাসা করুন এনক্রিপ্টেড কন্টেন্টের পাশে কোন মেটাডেটা প্লেইনটেক্সটে সংরক্ষিত আছে।
- একটি ডেটা মডেল অনুরোধ করুন। এটি দেখাবে কোন ফিল্ড এনক্রিপ্টেড এবং কোনটি আক্রমণে দৃশ্যমান।
সাপোর্ট অ্যাক্সেস:
- জিজ্ঞাসা করুন সাপোর্ট কর্মীরা গ্রাহক ডেটা অ্যাক্সেস করতে পারে কিনা।
- নিশ্চিত করুন সাপোর্ট সিস্টেম গ্রাহক প্লেইনটেক্সটে পৌঁছাতে পারে না।
ঘটনার ইতিহাস:
- পাবলিক ডিসক্লোজার থ্রেশহোল্ডের নিচের ঘটনা সহ সমস্ত আগের নিরাপত্তা ঘটনা জিজ্ঞাসা করুন।
- আগের প্রকাশগুলো কতটা সম্পূর্ণ ও সৎ ছিল তা মূল্যায়ন করুন।
LastPass ঘটনা একটি বিল্ড ব্যর্থতা এবং একটি বিশ্বাস ব্যর্থতা ছিল। নির্দিষ্ট উত্তর সহ ভেন্ডররা বাস্তব ঝুঁকি পর্যালোচনা করতে দেয়। অস্পষ্ট দাবি সহ ভেন্ডররা ঝুঁকি লুকিয়ে রাখে। সেই ঝুঁকি প্রায়ই শুধুমাত্র কোনো আক্রমণের পরে স্পষ্ট হয়। ভেন্ডর মূল্যায়ন নির্দেশিকার জন্য আমাদের সম্মতি ওভারভিউ দেখুন।
anonym.legal PII অ্যানোনিমাইজেশনের জন্য জিরো-নলেজ আর্কিটেকচার ব্যবহার করে। কী ডেরিভেশন আপনার ব্রাউজার বা ডেস্কটপ অ্যাপে Argon2id-এর মাধ্যমে চলে। এনক্রিপশন আপনার ডিভাইস ছাড়ার আগে হয়। সার্ভার শুধুমাত্র সাইফারটেক্সট সংরক্ষণ করে যা তারা ডিক্রিপ্ট করতে পারে না। আরও জানুন।