الملخص

  • قالت كانفا إنها اكتشفت وأوقفت هجومًا خبيثًا في 24 مايو 2019، وأن المهاجم اطلع على معلومات من قاعدة بيانات ملفاتها الشخصية لما يصل إلى 139 مليون مستخدم، بما في ذلك كلمات مرور محمية تشفيرًا لبعض المستخدمين.
  • سؤال المساءلة الأساسي هو: من كان لديه سيطرة عملية على تقليل بيانات الحساب، وحماية تجزئة كلمات المرور، وإشعار فريق العمل، وبيانات القياس عن بعد لواجهة برمجة التطبيقات وتسجيل الدخول، وسير عمل إعادة تعيين المستخدم، والأدلة على أن ملفات التصميم أو بيانات الدفع كانت خارج النطاق؟
  • سجلات الاختراق العامة لاحقًا أبقت الحادث نشطًا بوصفها مجموعة من 137 مليون مشترك تحتوي على أسماء وأسماء مستخدمين وعناوين بريد إلكتروني ومواقع وكلمات مرور مشفرة بـ bcrypt للمستخدمين الذين لم يعتمدوا على تسجيل الدخول الاجتماعي.
  • لم يقتصر عبء العمل على رابط إعادة تعيين واحد. كان على المستخدمين والمسؤولين والمدارس والوكالات والمسوقين والشركات الصغيرة أن يقرروا ما إذا كان حساب منصة التصميم يجب أن يعامل كأصل هوية جاد.
  • يدعم السجل نتيجة مساءلة عالية الثقة حول واجبات التحكم في الحساب وفجوات الأدلة. لا يدعم اختراع حقائق خاصة حول كل خطوة من المهاجم، كل مستأجر، كل ملف تصميم، كل سجل دفع، أو كل حدث إساءة استخدام لاحق.

سجل الأدلة وكيفية استخدامه

تتعامل هذه المقالة مع السجل العام كأدلة متعددة الطبقات وليس كحساب واحد كامل. تستخدم سجلات الشركة لما ذكرته كانفا علنًا. وتستخدم فهارس الاختراق العامة وإشعارات الجامعات والتقارير التكنولوجية الأسترالية وصفحات الثقة للشركة ومواد الخصوصية وإرشادات المنظمين ومعايير الأمان لتأطير التسلسل الزمني وواجبات التحكم وآثار الأطراف المتضررة. لا يعامل التحليل التقارير الثانوية كدليل على حقائق خاصة لا يظهرها السجل العام.

#السجل العامالاستخدام في هذا التحليل
1أسئلة شائعة حول حادثة أمان كانفا في 24 مايوسجل الشركة الأساسي المستخدم لتاريخ الاكتشاف والوصول إلى قاعدة بيانات الملفات الشخصية وحماية كلمات المرور وإجراء إعادة التعيين والحدود المذكورة حول الحادث.
2إدخال اختراق كانفا في Have I Been Pwnedفهرس الاختراق العام المستخدم لاحقًا لمجموعة بيانات الاختراق وفئات البيانات المتأثرة وسياق كلمات مرور الحساب.
3إشعار اختراق كانفا من جامعة مياميإشعار العميل المؤسسي المستخدم لتحديث إعادة تعيين كلمة المرور في يناير 2020 وعبء عمل المستخدمين في الحرم الجامعي.
4تقرير ARNnet حول هجوم كانفا الإلكترونيتقرير تكنولوجي أسترالي مستخدم لإرشادات تغيير كلمة المرور المعاصرة وفئات بيانات المستخدم.
5تقرير Australian Financial Review حول انتقاد كانفاتقرير ثانوي موثوق مستخدم لسياق الاستجابة العامة وجودة الإشعار.
6تقرير iTnews حول موارد أمن المعلومات في كانفاتقرير أسترالي لاحق مستخدم لسياق الأثر التنفيذي وموارد الأمن بعد الحادث.
7صفحة أمان كانفاصفحة الأمان الحالية للشركة مستخدمة لسياق التشفير وميزات الأمان وثقة المنتج.
8مركز الثقة كانفاصفحة الثقة الحالية للشركة مستخدمة لسياق الخصوصية والأمن والتعليم والقانون وضمان المشتريات.
9التدابير التقنية والتنظيمية لكانفابيان تحكم الشركة مستخدم للاحتفاظ وجودة البيانات والضمانات التنظيمية.
10سياسة الخصوصية لكانفاسجل الخصوصية الحالي مستخدم لسياق بيانات الحساب ومحتوى المستخدم وحقوق الخصوصية واستخدام البيانات عالميًا.
11إرشادات الأدوار والأذونات لكانفاإرشادات الشركة مستخدمة لسياق أدوار فريق العمل وواجبات المسؤول وحوكمة الحسابات المشتركة.
12صفحة الأمان وحماية البيانات والدخول الموحد (SSO) لكانفاصفحة منتج الشركة مستخدمة لسياق ضوابط المؤسسات والدخول الموحد والمصادقة الثنائية ورؤية الفريق وإدارة الوصول.
13نظرة عامة على خروقات البيانات القابلة للإخطار من OAICإرشادات المنظم الأسترالي مستخدمة لسياق الإخطار بالاختراق والضرر الجسيم.
14دليل الإعداد والاستجابة لخروقات البيانات من OAICإرشادات المنظم الأسترالي مستخدمة لسياق الاحتواء والتقييم والإخطار والمراجعة وتخطيط الاستجابة.
15إطار عمل الأمن السيبراني من NISTمفردات التحكم لتحديد وحماية واكتشاف والاستجابة والتعافي والحوكمة وواجبات القياس.
16إرشادات الهوية الرقمية NIST SP 800-63Bإرشادات الهوية الرقمية المستخدمة لسياق التحقق من كلمة المرور والتحكم في مصادقة الحساب.
17ورقة غش تخزين كلمات المرور من OWASPإرشادات تخزين كلمات المرور المستخدمة للتجزئة المملحة وعوامل العمل وخطر كسر تجزئة كلمات المرور وواجبات إعادة التعيين.
18إرشادات التصيد من CISAإرشادات حكومية مستخدمة لسياق التصيد بعد الاختراق والبريد الإلكتروني المستهدف وخطر جمع بيانات الاعتماد.

إطار المساءلة أضيق من اللوم وأوسع من سرقة الحساب

جعلت Canva حسابات التعاون في التصميم اختبارًا للمساءلة في الإشعارات بالاختراق لأن الحادث لم يكن مجرد قصة قاعدة بيانات. تقول الأسئلة الشائعة الخاصة بـ Canva إن الشركة اكتشفت هجومًا خبيثًا في 24 مايو 2019، وأوقفته أثناء حدوثه، وأغلقت الخدمة، وقررت لاحقًا أن المهاجم اطلع على معلومات من قاعدة بيانات الملفات الشخصية لما يصل إلى 139 مليون مستخدم. ويقول نفس سجل الشركة إن كلمات مرور محمية تشفيرًا تم الوصول إليها لبعض المستخدمين. وصف موقع Have I Been Pwned لاحقًا مجموعة بيانات اختراق تضم 137 مليون مشترك تحتوي على عناوين بريد إلكتروني وأسماء مستخدمين وأسماء ومواقع جغرافية وكلمات مرور مشفرة بـ bcrypt للمستخدمين الذين لم يستخدموا تسجيل الدخول الاجتماعي.

يضع هذا السجل العام الحادث مباشرة في طبقة الحساب لمنصة تعاون عالمية.

اللوم أداة خشنة جدًا لهذا السجل. السؤال المتعلق بالمساءلة ليس فقط من هاجم Canva. إنه من يمكنه تقليل الضرر قبل وأثناء وبعد الهجوم. كانت Canva تتحكم في قاعدة بيانات الملفات الشخصية، وتقليل بيانات الحساب، وتصميم تجزئة كلمة المرور، وبيانات تسجيل الدخول عن بعد، وإشعار الحادث، وسير عمل إعادة التعيين، والتفسير الموجه للعملاء. كان المستخدمون يتحكمون في إعادة استخدام كلمة المرور وما إذا كانوا قد تصرفوا بناءً على نصائح إعادة التعيين. كان مسؤولو الفرق يتحكمون في مراجعة العضوية المحلية وتنظيف الأدوار وسياسة الهوية حيثما كانت هذه الضوابط موجودة.

كانت المدارس والوكالات والشركات الصغيرة تتحكم في توعية المستخدمين الخاصة بهم، لكنهم لم يتمكنوا من رؤية أدلة الاختراق الأساسية الخاصة بـ Canva.

هذا الانقسام مهم لأن حساب التصميم غالبًا ما يبدو أقل حساسية من حساب مصرفي أو حساب صحي. عمليًا، يمكن أن يحتوي الحساب على هوية شخصية وهوية عمل وأصول العلامة التجارية ومجلدات مشتركة وخطط حملات ومشاريع طلابية وروابط دعوة وعلاقات مسؤول. لذلك أصبح الهجوم على طبقة الحساب اختبارًا لما إذا كانت خدمة السحابة الإبداعية تستطيع شرح المخاطر بمصطلحات يمكن لكل من المستخدمين العاديين والمسؤولين استخدامها.