Späť na blogGDPR a Dodržiavanie

Zero-Knowledge vs. Zero-Trust: Prečo váš...

LastPass zašifroval aj údaje svojich používateľov — a napriek tomu bolo ukradnutých 438 miliónov dolárov.

March 3, 20269 min čítania
zero-knowledgeencryptionGDPRdata protectionSaaS securityLastPass

Ilúzia šifrovania

V decembri 2022 LastPass oznámil porušenie. Oficiálne vyhlásenie obsahovalo upokojujúci jazyk: heslá používateľov boli "zašifrované". Údaje trezoru boli "zabezpečené".

Do roku 2025 bolo ukradnutých viac ako 438 miliónov dolárov od používateľov LastPass—priamo odchádzajúcich z ich údajne zašifrovaného trezoru.

Ako? LastPass mal kľúče.

Toto je kritické rozlíšenie, ktoré musí pochopiť každý tím bezpečnosti podnikov pred výberom akéhokoľvek cloudového nástroja, ktorý spracúva citlivé údaje—vrátane platforiem anonymizácie PII.

Šifrovanie na strane servera vs. Architektúra s nulovým vedomím

Väčšina nástrojov v cloude, ktoré tvrdia, že "šifrujú vaše údaje", používa šifrovanie na strane servera (SSE). Tu je, čo to vlastne znamená:

VlastnosťŠifrovanie na strane serveraArchitektúra s nulovým vedomím
Kde sa šifrujeNa serveri predávajúcehoNa vašom zariadení (prehliadač/desktop)
Kto má kľúčePredávajúciLen vy
Predávajúci môže čítať údajeÁnoNie
Porušenie servera odhaliť údajeÁnoNie (len šifrovaný text)
Predávajúci môže byť nútený vydať údajeÁnoNie (nemajú ich)
Prístup regulátorov/presadzovania zákonaCez predávajúcehoNie je možný bez vášho kľúča

LastPass použil šifrovanie na strane servera s kľúčmi, ktoré kontroloval. Keď útočníci porušili ich infraštruktúru, získali šifrovaný text aj prostriedky na jeho nakoniec dešifrovanie—prostredníctvom sociálneho inžinierstva zamestnancov, hrubej sily slabých hlavných hesel.

OVERENÍ...

Pripravení chrániť vaše údaje?

Začnite anonymizovať PII s 285+ typmi entít v 48 jazykoch.