Intsident, mis muutis pilvturbe suunda
Uuendatud 2026. aastaks
- aasta LastPassi turvarikkumine ei puuduta peamiselt paroolihaldurit. See puudutab usaldust. Ettevõtted usaldasid pilvtarnijale oma andmed. See usaldus purunes. Põhjus oli varjatud vead, mitte hoolimatus.
LastPass müüs nullteadmise disaini. Praktikas ei olnud see nullteadmine. 25 miljonit kasutajat said oma krüpteeritud hoidlad varastatud. Rünnak avalikustati esmakordselt 2022. aasta augustis. LastPass vaatas oma avalikustusi mitu korda üle. Täielik ulatus ilmnes 2022. aasta lõpuks.
Tervishoiu, rahanduse ja õigusvaldkonna ettevõtete jaoks ei olnud see kauge uudislugu. Nendel sektoritel on tegelik vastutus, kui andmed lekivad. LastPassi juhtum oli varajane märk laiemast probleemist.
Kaks viga, mis võimaldasid rünnakut
Rünnakujärgne ülevaatus leidis kaks peamist nõrkust.
Nõrk võtme seadistamine. LastPass kasutas võtme tuletamiseks PBKDF2-d. Uuematel kontodel oli 100 100 iteratsiooni. OWASP soovitab 600 000. Mõnel vanal kontol oli vaid 1 iteratsioon. Vähem iteratsioone muudab jõhkra jõuga rünnakud kiireks ja odavaks. Ründajad, kellel olid hoidlate failid, võisid testida põhiparoole kiirel kiirusel.
Lihtteksti metaandmed. Hoidlate sisu oli krüpteeritud. Kuid metaandmed ei olnud. URL-id, kasutajanimed ja teenuste nimed olid kõik varastatud andmetes nähtavad. Ründajad nägid, millistel teenustel oli igal kasutajal kontosid. See võimaldas sihipärast andmepüüki ja mandaatide täitmist. Hoidla cracking ei olnud vajalik.
See juhtum näitab, miks kaks küsimust tuleb eraldi küsida. "Kas disain on nullteadmine?" on üks küsimus. "Kas ehitus on õige?" on teine küsimus.
Okta 2023. aastal: erinev rünnak, sama tulemus
- aasta oktoobris teatas Okta turvaincidendist. Varastatud mandaat andis ründajale juurdepääsu selle klienditoe süsteemile. Rünnak paljastas 600 000+ toetusdokumenti. Nende hulgas olid failid, mille kliendid laadisid üles tugisessioonide ajal.
Okta on identiteediturbeplatvorm. Probleem ei olnud disainiviga. See oli juurdepääsukontrolli rike. Toeinseneeri sisselogimisandmed varastati. Ründaja kasutas neid, et jõuda tundlike andmeteni.
LastPass ja Okta näitavad kahte peamist teed tarnija kompromiteerimiseni:
- Disainirikked -- nullteadmise nõuded, mis ei olnud õigesti ehitatud
- Juurdepääsukontrolli rikked -- kehtivad mandaadid, mida kasutati andmete saavutamiseks, milleni nad ei peaks jõudma
Nullteadmise disain takistab esimest tüüpi. See ei peata ründajat kehtivate toeandmetega. Kuid see blokeerib selle ründaja kliendiandmete lugemise. Tarnija ei hoia kunagi dekrüpteeritavat sisu. Vaadake meie turvalisuse ja vastavuse ülevaadet, et näha, kuidas see kehtib PII tööriistade kohta.
SaaS-i turvaincidendid kasvasid kahe aastaga 300%
Obsidian Security leidis SaaS-i platvormi turvaincidentide 300% kasvu 2022. aastast 2024. aastani.
See ei ole 300% tõus ründaja oskustes. Selle põhjustasid kaks jõudu. SaaS-i kasutus kasvas kiiresti. Ründajad järgisid andmeid. Üks tarnija kompromiss võib paljastada korraga kümnete klientide andmed. See tasu soodustab tarnijate rünnakuid üksikute ettevõtete rünnakute asemel.
Ettevõtted, kes eeldasid, et pilvplatvormid on ohutud, peavad seda vaadet ajakohastama. SaaS-i tarnijad on nüüd peamised sihtmärgid.
Küsimused, mida esitada mis tahes pilvtarnijale
Ostmis- ja turvarühmadele katab see kontrollnimekiri põhivaldkonnad.
Krüptimise seadistamine:
- Küsige võtme tuletamise algoritmi, iteratsiooni arvu ja mäluseadistuste kohta.
- Kinnitage, et iteratsioonide arv vastab OWASP-i miinimumidele. See on 600 000 PBKDF2-SHA256 või samaväärne Argon2id.
- Kontrollige, et võtme tuletus käib teie seadmel, mitte tarnija serverites.
Metaandmete avatus:
- Küsige, milliseid metaandmeid hoitakse lihttekstina krüpteeritud sisu kõrval.
- Taotlege andmemudel. See peaks näitama, millised väljad on krüpteeritud ja millised on rünnaku ajal nähtavad.
Toe juurdepääs:
- Küsige, kas toeisikutel on juurdepääs kliendiandmetele.
- Kinnitage, et toesüsteemid ei pääse klienditele lihttekstini.
Intsidendiajalugu:
- Küsige kõiki varasemaid turvaincidente, sealhulgas neid, mis jäid avalikustamise künnistest allapoole.
- Hinnake, kui täielikud ja ausad varasemad avalikustamised olid.
LastPassi intsident oli ehitamisrike ja usaldusrike. Tarnijad, kellel on konkreetsed vastused, võimaldavad tegelikku riski ülevaatust. Ebamääraste nõuetega tarnijad jätavad riski varjatuks. See risk ilmneb sageli alles pärast rünnakut. Vaadake meie vastavuse ülevaadet tarnija hindamise juhiste saamiseks.
anonym.legal kasutab PII anonümiseerimiseks nullteadmise arhitektuuri. Võtme tuletus käib Argon2id kaudu teie brauseris või töölauarakenduses. Krüptimine toimub enne, kui andmed lahkuvad teie seadmest. Serverid salvestavad ainult šiferteksti, mida nad ei saa dekrüpteerida. Lisateave.