anonym.legal
Nazaj na blogGDPR in skladnost

Ničelno znanje vs. ničelno zaupanje...

LastPass je tudi šifriral podatke uporabnikov – in 438 milijonov dolarjev je bilo ukradenih.

March 3, 20269 min branja
zero-knowledgeencryptionGDPRdata protectionSaaS securityLastPass

Iluzija šifriranja

Decembra 2022 je LastPass najavil kršitev. Uradna izjava je vsebovala pomirjevalne besede: gesla uporabnikov so bila 'šifrirana'. Podatki seifa so bili 'varni'.

Do leta 2025 je bilo iz LastPass-a ukradenih več kot 438 milijonov dolarjev – odvzetega direktno iz domnevno šifriranih sefov.

Kakšno? LastPass je imel ključe.

To je kritična razlika, ki jo mora razumeti vsak inženjer varnosti pred izbiro katerega koli oblačnega orodja, ki upravlja občutljive podatke – vključno s platformami za anonimizacijo PII.

Šifriranje na strežniku vs. Arhitektura s čistim znanjem

Večina oblačnih orodij, ki trdijo, da 'šifrirajo podatke', uporablja šifriranje na strežniku (SSE). Tukaj je, kaj to dejansko pomeni:

LastnostŠifriranje na strežnikuArhitektura s čistim znanjem
Kje se dogaja šifriranjeNa strežniku prodajalcaNa vaši napravi (brskalnik/namizje)
Kdo ima ključeProdajalecLe vi
Ali lahko prodajalec prebere podatkeJaNe
Ali strežnik kršitev razkriv podatkeJaNe (samo šifrogram)
Ali je prodajalec prisiljen razkriti podatkeJaNe (nima jih)

LastPass je uporabil šifriranje na strežniku s ključi, ki jih je nadzoroval. Ko so napadalci infiltrirali njihovo infrastrukturo, so dobili tako šifrirane podatke kot sredstva za njihovo dešifriranje – skozi socialno inženirstvo zaposlenih, silo pri šibkih glavnih geslih...

Ste pripravljeni zaščititi svoje podatke?

Začnite z anonimizacijo PII z več kot 285 tipi entitet v 48 jezikih.