Atpakaļ uz BloguGDPR un Atbilstība

Zero-Knowledge pret Zero-Trust: Kāpēc Jūsu 'Šifrēto'...

LastPass arī šifrēja savu lietotāju datus — un vienlaikus $438 miljoni tika nozagti.

March 3, 20269 min lasīšanai
zero-knowledgeencryptionGDPRdata protectionSaaS securityLastPass

Šifrēšanas Iluūzija

Decembrī 2022 LastPass paziņoja par pārkāpumu. Oficiālais paziņojums ietvertais pārliecinošais valodas: lietotāja paroles bija "šifrētas." Seifs dati bija "drošības."

  1. gadā, vairāk nekā $438 miljoni tika nozagti no LastPass lietotājiem — tieši iztukšots no viņu it kā šifrēto apkartiem.

Kā? LastPass turējis atslēgas.

Šī ir kritiski izšķire, ko katrs uzņēmuma drošības komanda jāsaprot pirms atlases jebkādu mākoņa rīku, kas apstrādā sensitīvus datus — arī PII anomimiāzācijas platformas.

Servera Šifrēšana pret Zero-Knowledge Arhitektūru

Lielāka daļa mākoņa rīki, kas apgalvo "šifrēt jūsu datus" izmanto servera šifrēšanu (SSE). Lūk, kā tas faktiski darbojas:

ĪpašumsServera ŠifrēšanaZero-Knowledge Arhitektūra
Kur šifrēšana notiekUz piegādātāja serveraUz jūsu ierīces (pārlūks/darbvirsma)
Kurš tur atslēgasPiegādātājsTikai jūs
Piegādātājs var lasīt jūsu datus
Servera pārkāpums atklāj datusNē (tikai šifrēts teksts)
Piegādātājs var tikt piespiestu ražot datusNē (viņiem nav tā)
Regulējošu/likumvēlētāju piekļuveCaur piegādātājuNav iespējama bez jūsu atslēgas

LastPass izmantoja servera šifrēšanu ar atslēgām, ko viņi kontrolēja. Kad uzbrucēji pārkāpa viņu infrastruktūru, viņi iegūja gan šifrēto tekstu, gan nozīmīgus decryptie — sociālas inženierijas darbinieki, brute-forsē vājas...

Vai esat gatavi aizsargāt savus datus?

Sāciet PII anonimizāciju ar 285+ entitāšu veidiem 48 valodās.