वह उल्लंघन जिसने एंटरप्राइज़ क्लाउड सुरक्षा धारणाएं बदलीं
2022 का LastPass उल्लंघन मुख्य रूप से पासवर्ड मैनेजर के बारे में कहानी नहीं है। यह उस बारे में कहानी है जो तब होता है जब एंटरप्राइज़ क्लाउड विक्रेताओं पर अपने सबसे संवेदनशील डेटा के लिए भरोसा करते हैं और वह भरोसा टूट जाता है — लापरवाही के कारण नहीं, बल्कि कार्यान्वयन कमज़ोरियों के कारण जो बाहर से अदृश्य थीं।
LastPass ने zero-knowledge वास्तुकला का विपणन किया। व्यवहार में वास्तुकला zero-knowledge नहीं थी। 2.5 करोड़ उपयोगकर्ताओं के एन्क्रिप्टेड वॉल्ट निकाल लिए गए। उल्लंघन पहली बार अगस्त 2022 में प्रकट किया गया और दायरे के विस्तार के साथ 2022 के अंत तक कई बार अपडेट किया गया।
स्वास्थ्य सेवा, वित्त और कानूनी सेवाओं में एंटरप्राइज़ के लिए — ऐसे क्षेत्र जहां डेटा एक्सपोज़र नियामक दायित्व बनाता है — LastPass उल्लंघन दूर से देखने के लिए कोई अलग घटना नहीं थी। यह एक व्यवस्थित समस्या का पूर्वावलोकन था।
कार्यान्वयन विवरण जो मायने रखते थे
उल्लंघन के बाद के विश्लेषण ने दो महत्वपूर्ण कार्यान्वयन कमज़ोरियां प्रकट कीं:
Iteration count कमी: LastPass ने key derivation के लिए PBKDF2 का उपयोग किया। नए खातों के लिए, उन्होंने 100,100 iterations का उपयोग किया — उद्योग की 600,000 की अनुशंसा से कम। पुराने खातों के लिए (कुछ मामलों में 2018 से पहले), iteration count 1 iteration जितना कम था। कम iteration counts निकाले गए वॉल्ट पर brute-force हमलों को कम्प्यूटेशनली संभव बनाते हैं।
Metadata एक्सपोज़र: जबकि वॉल्ट की सामग्री एन्क्रिप्टेड थी, metadata नहीं था। पासवर्ड मैनेजर में संग्रहीत URLs, उपयोगकर्ता नाम और सेवा नाम निकाले गए डेटा में दृश्यमान थे। हमलावर पहचान सकते थे कि उपयोगकर्ताओं के खाते किन सेवाओं के साथ थे, वॉल्ट एन्क्रिप्शन को क्रैक किए बिना भी लक्षित फ़िशिंग और credential stuffing को सक्षम करते हुए।
क्लाउड सुरक्षा विक्रेताओं का मूल्यांकन करने वाली खरीद टीमों के लिए, LastPass मामला दर्शाता है कि दो प्रश्नों का अलग-अलग उत्तर दिया जाना चाहिए: "क्या वास्तुकला zero-knowledge है?" और "क्या कार्यान्वयन सही है?"
Okta उल्लंघन: एक ही महीने, एक अलग तंत्र
अक्टूबर 2023 में, Okta ने खुलासा किया कि एक खतरनाक कारक ने Okta के ग्राहक समर्थन प्रणाली तक पहुंचने के लिए एक चुराए गए credential का उपयोग किया था। उल्लंघन ने 600,000+ ग्राहक समर्थन रिकॉर्ड उजागर किए, जिसमें समर्थन इंटरैक्शन के दौरान ग्राहकों द्वारा अपलोड की गई फ़ाइलें शामिल थीं।
Okta एक पहचान सुरक्षा प्लेटफ़ॉर्म है। उल्लंघन एक मूलभूत वास्तुकला विफलता नहीं थी — यह एक supply chain पहुंच नियंत्रण विफलता थी।
LastPass और Okta का संयोजन उन दो विफलता मोड को स्पष्ट करता है जिनका एंटरप्राइज़ क्लाउड विक्रेताओं को सामना करना पड़ता है:
- वास्तुकला विफलताएं: zero-knowledge दावे वास्तव में कार्यान्वित नहीं
- पहुंच नियंत्रण विफलताएं: अनधिकृत डेटा पहुंच के लिए leading legitimate credentials
Zero-knowledge वास्तुकला पहली विफलता मोड को संबोधित करती है। यह उस हमलावर के खिलाफ सुरक्षा नहीं करती जो विक्रेता समर्थन प्रणालियों के लिए legitimate credentials प्राप्त करता है। लेकिन यह सुनिश्चित करती है कि ऐसा हमलावर भी ग्राहक plaintext तक पहुंच नहीं सकता — क्योंकि विक्रेता की समर्थन प्रणालियों को कभी भी डिक्रिप्ट करने योग्य डेटा तक पहुंच नहीं होती।
SaaS सुरक्षा घटनाएं 2022 से 2024 तक 300% बढ़ीं
2022 से 2024 तक SaaS उल्लंघन घटनाओं को ट्रैक करने वाले AppOmni और Cloud Security Alliance के शोध ने इस अवधि के दौरान SaaS प्लेटफ़ॉर्म को प्रभावित करने वाली सुरक्षा घटनाओं में 300% वृद्धि पाई।
300% का आंकड़ा हमलावर परिष्कार में 300% वृद्धि का प्रतिनिधित्व नहीं करता। यह SaaS अपनाने की वृद्धि के साथ हमलावर अनुकूलन का प्रतिनिधित्व करता है: जैसे-जैसे अधिक एंटरप्राइज़ डेटा क्लाउड प्लेटफ़ॉर्म पर चला गया, हमलावरों ने उन प्लेटफ़ॉर्म को लक्षित करने के लिए संसाधन स्थानांतरित किए। एक SaaS विक्रेता से समझौता करने का ROI — एक साथ दर्जनों या सैकड़ों एंटरप्राइज़ ग्राहकों के डेटा तक पहुंच प्राप्त करना — व्यक्तिगत एंटरप्राइज़ को लक्षित करने से काफी अधिक है।
जिन एंटरप्राइज़ ने धारणा के आधार पर अपनी विक्रेता सुरक्षा मूल्यांकन प्रक्रियाएं बनाईं कि क्लाउड विक्रेता सुरक्षित लक्ष्य हैं, उनके लिए 2022-2024 के डेटा को पुनर्अंशांकन की आवश्यकता है। धारणा गलत है।
LastPass के बाद ऑडिट चेकलिस्ट
LastPass और Okta घटनाओं के बाद क्लाउड विक्रेता सुरक्षा का पुनर्मूल्यांकन करने वाले एंटरप्राइज़ के लिए, एक व्यावहारिक चेकलिस्ट:
एन्क्रिप्शन कार्यान्वयन:
- key derivation एल्गोरिदम, iteration count और memory parameters का अनुरोध करें
- पुष्टि करें कि iteration counts वर्तमान OWASP अनुशंसाओं को पूरा करते हैं (न्यूनतम 600,000 PBKDF2-SHA256, या समकक्ष Argon2id parameters)
- सत्यापित करें कि key derivation client-side होता है, विक्रेता सर्वर पर नहीं
Metadata सुरक्षा:
- पूछें कि एन्क्रिप्टेड सामग्री के साथ plaintext में कौन सा metadata संग्रहीत है
- डेटा मॉडल का अनुरोध करें जो दिखाता है कि कौन से fields एन्क्रिप्टेड हैं और कौन से उल्लंघन परिदृश्यों में सुलभ हैं
समर्थन प्रणाली पहुंच नियंत्रण:
- ग्राहक डेटा तक समर्थन इंजीनियर पहुंच पर दस्तावेज़ीकरण का अनुरोध करें
- पुष्टि करें कि समर्थन प्रणालियां ग्राहक plaintext डेटा तक नहीं पहुंच सकतीं
उल्लंघन अधिसूचना इतिहास:
- सभी पूर्ववर्ती सुरक्षा घटनाओं का खुलासा करने का अनुरोध करें, जिनमें सार्वजनिक प्रकटीकरण सीमाओं तक नहीं पहुंचने वाली भी शामिल हैं
- पूर्व खुलासों की पारदर्शिता और पूर्णता का मूल्यांकन करें
LastPass उल्लंघन आंशिक रूप से कार्यान्वयन की विफलता था और आंशिक रूप से कार्यान्वयन के बारे में पारदर्शिता की विफलता। जो एंटरप्राइज़ विक्रेता चयन से पहले विस्तृत प्रश्न पूछते हैं, उन्हें ऐसे उत्तर मिलते हैं जो सूचित जोखिम मूल्यांकन की अनुमति देते हैं। जो एंटरप्राइज़ उच्च-स्तरीय दावों को स्वीकार करते हैं — "हम आपके डेटा को एन्क्रिप्ट करते हैं" — वे उल्लंघन के बाद कार्यान्वयन विवरण खोजने का जोखिम उठाते हैं।
स्रोत: