الملخص
- قالت كانفا إنها اكتشفت وأوقفت هجومًا خبيثًا في 24 مايو 2019، وأن المهاجم اطلع على معلومات من قاعدة بيانات ملفاتها الشخصية لما يصل إلى 139 مليون مستخدم، بما في ذلك كلمات مرور محمية تشفيرًا لبعض المستخدمين.
- سؤال المساءلة الأساسي هو: من كان لديه سيطرة عملية على تقليل بيانات الحساب، وحماية تجزئة كلمات المرور، وإشعار فريق العمل، وبيانات القياس عن بعد لواجهة برمجة التطبيقات وتسجيل الدخول، وسير عمل إعادة تعيين المستخدم، والأدلة على أن ملفات التصميم أو بيانات الدفع كانت خارج النطاق؟
- سجلات الاختراق العامة لاحقًا أبقت الحادث نشطًا بوصفها مجموعة من 137 مليون مشترك تحتوي على أسماء وأسماء مستخدمين وعناوين بريد إلكتروني ومواقع وكلمات مرور مشفرة بـ bcrypt للمستخدمين الذين لم يعتمدوا على تسجيل الدخول الاجتماعي.
- لم يقتصر عبء العمل على رابط إعادة تعيين واحد. كان على المستخدمين والمسؤولين والمدارس والوكالات والمسوقين والشركات الصغيرة أن يقرروا ما إذا كان حساب منصة التصميم يجب أن يعامل كأصل هوية جاد.
- يدعم السجل نتيجة مساءلة عالية الثقة حول واجبات التحكم في الحساب وفجوات الأدلة. لا يدعم اختراع حقائق خاصة حول كل خطوة من المهاجم، كل مستأجر، كل ملف تصميم، كل سجل دفع، أو كل حدث إساءة استخدام لاحق.
سجل الأدلة وكيفية استخدامه
تتعامل هذه المقالة مع السجل العام كأدلة متعددة الطبقات وليس كحساب واحد كامل. تستخدم سجلات الشركة لما ذكرته كانفا علنًا. وتستخدم فهارس الاختراق العامة وإشعارات الجامعات والتقارير التكنولوجية الأسترالية وصفحات الثقة للشركة ومواد الخصوصية وإرشادات المنظمين ومعايير الأمان لتأطير التسلسل الزمني وواجبات التحكم وآثار الأطراف المتضررة. لا يعامل التحليل التقارير الثانوية كدليل على حقائق خاصة لا يظهرها السجل العام.
| # | السجل العام | الاستخدام في هذا التحليل |
|---|---|---|
| 1 | أسئلة شائعة حول حادثة أمان كانفا في 24 مايو | سجل الشركة الأساسي المستخدم لتاريخ الاكتشاف والوصول إلى قاعدة بيانات الملفات الشخصية وحماية كلمات المرور وإجراء إعادة التعيين والحدود المذكورة حول الحادث. |
| 2 | إدخال اختراق كانفا في Have I Been Pwned | فهرس الاختراق العام المستخدم لاحقًا لمجموعة بيانات الاختراق وفئات البيانات المتأثرة وسياق كلمات مرور الحساب. |
| 3 | إشعار اختراق كانفا من جامعة ميامي | إشعار العميل المؤسسي المستخدم لتحديث إعادة تعيين كلمة المرور في يناير 2020 وعبء عمل المستخدمين في الحرم الجامعي. |
| 4 | تقرير ARNnet حول هجوم كانفا الإلكتروني | تقرير تكنولوجي أسترالي مستخدم لإرشادات تغيير كلمة المرور المعاصرة وفئات بيانات المستخدم. |
| 5 | تقرير Australian Financial Review حول انتقاد كانفا | تقرير ثانوي موثوق مستخدم لسياق الاستجابة العامة وجودة الإشعار. |
| 6 | تقرير iTnews حول موارد أمن المعلومات في كانفا | تقرير أسترالي لاحق مستخدم لسياق الأثر التنفيذي وموارد الأمن بعد الحادث. |
| 7 | صفحة أمان كانفا | صفحة الأمان الحالية للشركة مستخدمة لسياق التشفير وميزات الأمان وثقة المنتج. |
| 8 | مركز الثقة كانفا | صفحة الثقة الحالية للشركة مستخدمة لسياق الخصوصية والأمن والتعليم والقانون وضمان المشتريات. |
| 9 | التدابير التقنية والتنظيمية لكانفا | بيان تحكم الشركة مستخدم للاحتفاظ وجودة البيانات والضمانات التنظيمية. |
| 10 | سياسة الخصوصية لكانفا | سجل الخصوصية الحالي مستخدم لسياق بيانات الحساب ومحتوى المستخدم وحقوق الخصوصية واستخدام البيانات عالميًا. |
| 11 | إرشادات الأدوار والأذونات لكانفا | إرشادات الشركة مستخدمة لسياق أدوار فريق العمل وواجبات المسؤول وحوكمة الحسابات المشتركة. |
| 12 | صفحة الأمان وحماية البيانات والدخول الموحد (SSO) لكانفا | صفحة منتج الشركة مستخدمة لسياق ضوابط المؤسسات والدخول الموحد والمصادقة الثنائية ورؤية الفريق وإدارة الوصول. |
| 13 | نظرة عامة على خروقات البيانات القابلة للإخطار من OAIC | إرشادات المنظم الأسترالي مستخدمة لسياق الإخطار بالاختراق والضرر الجسيم. |
| 14 | دليل الإعداد والاستجابة لخروقات البيانات من OAIC | إرشادات المنظم الأسترالي مستخدمة لسياق الاحتواء والتقييم والإخطار والمراجعة وتخطيط الاستجابة. |
| 15 | إطار عمل الأمن السيبراني من NIST | مفردات التحكم لتحديد وحماية واكتشاف والاستجابة والتعافي والحوكمة وواجبات القياس. |
| 16 | إرشادات الهوية الرقمية NIST SP 800-63B | إرشادات الهوية الرقمية المستخدمة لسياق التحقق من كلمة المرور والتحكم في مصادقة الحساب. |
| 17 | ورقة غش تخزين كلمات المرور من OWASP | إرشادات تخزين كلمات المرور المستخدمة للتجزئة المملحة وعوامل العمل وخطر كسر تجزئة كلمات المرور وواجبات إعادة التعيين. |
| 18 | إرشادات التصيد من CISA | إرشادات حكومية مستخدمة لسياق التصيد بعد الاختراق والبريد الإلكتروني المستهدف وخطر جمع بيانات الاعتماد. |
إطار المساءلة أضيق من اللوم وأوسع من سرقة الحساب
جعلت Canva حسابات التعاون في التصميم اختبارًا للمساءلة في الإشعارات بالاختراق لأن الحادث لم يكن مجرد قصة قاعدة بيانات. تقول الأسئلة الشائعة الخاصة بـ Canva إن الشركة اكتشفت هجومًا خبيثًا في 24 مايو 2019، وأوقفته أثناء حدوثه، وأغلقت الخدمة، وقررت لاحقًا أن المهاجم اطلع على معلومات من قاعدة بيانات الملفات الشخصية لما يصل إلى 139 مليون مستخدم. ويقول نفس سجل الشركة إن كلمات مرور محمية تشفيرًا تم الوصول إليها لبعض المستخدمين. وصف موقع Have I Been Pwned لاحقًا مجموعة بيانات اختراق تضم 137 مليون مشترك تحتوي على عناوين بريد إلكتروني وأسماء مستخدمين وأسماء ومواقع جغرافية وكلمات مرور مشفرة بـ bcrypt للمستخدمين الذين لم يستخدموا تسجيل الدخول الاجتماعي.
يضع هذا السجل العام الحادث مباشرة في طبقة الحساب لمنصة تعاون عالمية.
اللوم أداة خشنة جدًا لهذا السجل. السؤال المتعلق بالمساءلة ليس فقط من هاجم Canva. إنه من يمكنه تقليل الضرر قبل وأثناء وبعد الهجوم. كانت Canva تتحكم في قاعدة بيانات الملفات الشخصية، وتقليل بيانات الحساب، وتصميم تجزئة كلمة المرور، وبيانات تسجيل الدخول عن بعد، وإشعار الحادث، وسير عمل إعادة التعيين، والتفسير الموجه للعملاء. كان المستخدمون يتحكمون في إعادة استخدام كلمة المرور وما إذا كانوا قد تصرفوا بناءً على نصائح إعادة التعيين. كان مسؤولو الفرق يتحكمون في مراجعة العضوية المحلية وتنظيف الأدوار وسياسة الهوية حيثما كانت هذه الضوابط موجودة.
كانت المدارس والوكالات والشركات الصغيرة تتحكم في توعية المستخدمين الخاصة بهم، لكنهم لم يتمكنوا من رؤية أدلة الاختراق الأساسية الخاصة بـ Canva.
هذا الانقسام مهم لأن حساب التصميم غالبًا ما يبدو أقل حساسية من حساب مصرفي أو حساب صحي. عمليًا، يمكن أن يحتوي الحساب على هوية شخصية وهوية عمل وأصول العلامة التجارية ومجلدات مشتركة وخطط حملات ومشاريع طلابية وروابط دعوة وعلاقات مسؤول. لذلك أصبح الهجوم على طبقة الحساب اختبارًا لما إذا كانت خدمة السحابة الإبداعية تستطيع شرح المخاطر بمصطلحات يمكن لكل من المستخدمين العاديين والمسؤولين استخدامها.

