Het Incident dat Cloudbeveiliging Veranderde
Bijgewerkt voor 2026
De 2022 LastPass-inbreuk gaat niet hoofdzakelijk over wachtwoordbeheerders. Het gaat over vertrouwen. Bedrijven vertrouwden een cloudleverancier met hun gegevens. Dat vertrouwen brak. De oorzaak waren verborgen gebreken, geen roekeloosheid.
LastPass verkocht een zero-knowledge ontwerp. In de praktijk was het dat niet. 25 miljoen gebruikers hadden hun versleutelde kluizen gestolen. De aanval werd voor het eerst bekendgemaakt in augustus 2022. LastPass herzag zijn openbaarmakingen meerdere keren. De volledige omvang werd duidelijk eind 2022.
Twee Gebreken die de Aanval Mogelijk Maakten
Zwakke sleutelinstellingen. LastPass gebruikte PBKDF2 voor sleutelafleiding. Nieuwere accounts hadden 100.100 iteraties. OWASP beveelt 600.000 aan. Sommige oude accounts hadden slechts 1 iteratie. Minder iteraties maken brute-force-aanvallen snel en goedkoop.
Plaintext metadata. Vault-inhoud was versleuteld. Maar metadata was dat niet. URL's, gebruikersnamen en servicenamen waren allemaal zichtbaar in de gestolen gegevens. Aanvallers konden zien bij welke services elke gebruiker accounts had.
Okta in 2023: Een Andere Aanval, Hetzelfde Resultaat
In oktober 2023 rapporteerde Okta een beveiligingsincident. Een gestolen credential gaf een aanvaller toegang tot het klantenondersteuningssysteem. De aanval legde 600.000+ ondersteuningsrecords bloot.
LastPass en Okta tonen de twee hoofdroutes naar leverancierscompromittie:
- Ontwerpfouten — zero-knowledge claims die niet correct zijn gebouwd
- Toegangscontrolestoringen — geldige credentials gebruikt om gegevens te bereiken die ze niet mogen bereiken
SaaS-beveiligingsgebeurtenissen Stegen 300% in Twee Jaar
Obsidian Security vond een 300% stijging in SaaS-platformbeveiligingsgebeurtenissen van 2022 tot 2024.
Zero-knowledge ontwerp voorkomt het eerste type. Het stopt een aanvaller met geldige ondersteuningscredentials niet. Maar het blokkeert die aanvaller om klantgegevens te lezen — de leverancier bewaart nooit ontsleutelbare inhoud.
Vragen om aan Elke Cloudleverancier te Stellen
- Vraag het sleutelafleiding-algoritme, iteratiecount en geheugeninstellingen
- Vraag welke metadata in plaintext naast versleutelde inhoud wordt opgeslagen
- Vraag of ondersteuningsmedewerkers klantgegevens kunnen benaderen
- Vraag om alle eerdere beveiligingsincidenten
Bekijk het nalevingsoverzicht voor leidraad bij leveranciersevaluatie.