ملخص
- حادثة LastPass لعام 2022 مهمة لأن البيانات المنسوخة لم تكن مجرد قاعدة بيانات دعم أو قائمة سجلات حسابات. وفقًا لتحديثات LastPass الخاصة، تضمنت بيئة التخزين السحابي التي تم الوصول إليها بيانات خزائن العملاء في شكل نسخ احتياطية مشفرة وبيانات وصفية غير مشفرة، مما جعل مسألة الإصلاح تعتمد على قوة كلمة المرور الرئيسية وإعدادات التشفير وسلوك العملاء ومحاولات الهجوم اللاحقة.
- قضية المساءلة المركزية هي نقل التكاليف. يمكن لمدير كلمات المرور أن يقول بصدق إنه لا يعرف كلمة المرور الرئيسية للعميل ومع ذلك يترك العملاء مع سنوات من أعمال المعالجة: تدوير الأسرار عالية القيمة، مراقبة التصيد، مراجعة عناوين URL المخزنة، استبدال مفاتيح API، واتخاذ قرار بشأن ما إذا كانت كل كلمة مرور قديمة في خزانة منسوخة يجب التعامل معها على أنها مكشوفة محتملة.
- السجل العام متعدد الطبقات. تصف تحديثات شركة LastPass تسلسل الحادثة والإجراءات الموصى بها. نشر مكتب مفوض المعلومات في المملكة المتحدة لاحقًا مواد إنفاذ بشأن LastPass UK Ltd. تصف مواقع التسوية عمليات التعويض الجماعي. توفر إرشادات NIST وCISA وFTC شرحًا لعناصر التحكم المهمة عندما يحمل المنتج أسرارًا حساسة للعملاء.
- الحادثة لا تثبت أن كل خزانة تم فك تشفيرها، ولا ينبغي للتحليل المسؤول أن يدعي عكس ذلك. إنها تثبت أن سرقة النسخ الاحتياطي المشفر يغير عبء الإثبات: يحتاج المستخدمون إلى أدلة حول معلمات التشفير سياسة كلمة المرور الرئيسية التعرض للبيانات الوصفية توقيت الكشف وما إذا كانت التحسينات اللاحقة للمزود تقلل من نمط الفشل نفسه.
- يجب أن يفصل سجل مساءلة ذو مصداقية بعد حادثة بيانات الخزانة بين ما يتحكم فيه المزود وما يتحكم فيه العملاء وما وجده المنظمون وما تم حله بالتسوية وما لا يزال غير معروف. بدون هذا الفصل يمكن أن تصبح عبارة "عدم المعرفة" شعارًا يخفي التكلفة العملية التي يجب على المستخدمين تحملها.
الحادثة غيرت معنى "مشفر"
مديرو كلمات المرور يدعون نوعًا خاصًا من الثقة. لا يقوم العملاء فقط بتخزين كلمة مرور لموقع ويب واحد. إنهم يخزنون ذاكرة حياتهم عبر الإنترنت: تسجيلات الدخول إلى البنوك حسابات الموظفين وحدات تحكم المسؤول بوابات الضرائب الحسابات الطبية خدمات العائلة مسجلات النطاق أنظمة الدفع لوحات التحكم السحابية مفاتيح API ملاحظات الاسترداد وأحيانًا القرائن التي تسهل التصيد. عندما يتم نسخ هذا النوع من الخزائن فإن السؤال الأول ليس ما إذا كان المهاجم يقرأ كل سر على الفور. السؤال الأول هو من يمكنه إثبات ما تعنيه الخزانة المنسوخة بمرور الوقت.
إشعار شركة LastPass لشهر ديسمبر 2022 إشعار حادثة أمنية حديثة قال إن طرفًا غير مصرح له وصل إلى خدمة تخزين سحابية تابعة لجهة خارجية تستخدمها LastPass ونسخ نسخة احتياطية من بيانات خزائن العملاء. وصفت LastPass الخزائن بأنها تحتوي على بيانات غير مشفرة مثل عناوين URL للمواقع وبيانات حساسة مشفرة مثل أسماء المستخدمين وكلمات المرور والملاحظات الآمنة وبيانات الملء التلقائي. ربط تحديثها اللاحق تحديث الحادثة الأمنية والإجراءات الموصى بها بين الوصول إلى التخزين السحابي وحادثة سابقة في بيئة التطوير ووصف الإجراءات الموصى بها لمجموعات العملاء المختلفة.
هذا النمط الواقعي يجعل كلمة "مشفر" ضرورية ولكنها غير كافية. التشفير يغير عبء عمل المهاجم إنه لا يمحو عواقب نسخ البيانات. إذا استخدم العميل كلمة مرور رئيسية قوية وفريدة واستخدمت الخزانة إعدادات اشتقاق مفاتيح قوية فقد يكون الهجوم دون اتصال غير عملي. إذا استخدم العميل كلمة مرور رئيسية ضعيفة أو معاد استخدامها أو إعدادات اشتقاق قديمة أو خزن أسرارًا عالية القيمة لا يتم تدويرها فإن المخاطر مختلفة. لم تستطع LastPass تحديد هذه المخاطر لكل مستخدم بعد نسخ النسخة الاحتياطية. كان على المستخدمين تفسير محتويات خزائنهم الخاصة تحت عدم اليقين.
لهذا السبب تعتبر الحادثة مشكلة مساءلة وليست مجرد مشكلة عدد اختراقات. غالبًا ما يخبر إشعار الاختراق التقليدي المستخدمين بالحقول التي تم كشفها والخطوات الوقائية التي يجب اتخاذها. حادثة النسخ الاحتياطي للخزانة أصعب. الجسم المكشوف هو خريطة منظمة لحسابات العميل عبر الإنترنت بما في ذلك البيانات الوصفية التي يمكن أن تساعد المهاجم في تحديد أولويات الأهداف حتى عندما تظل حقول كلمات المرور مشفرة. قد لا يكون الرد العملي هو "تغيير كلمة مرور واحدة". قد يكون "مراجعة كل حساب مخزن وتحديد الأسرار الهامة وتدويرها واستبدال رموز الاسترداد وتحديث MFA ومراقبة التصيد الموجه والاستمرار في ذلك لأن المهاجم يمكنه الاحتفاظ بالخزانة المنسوخة."
أقرت إرشادات الدعم الخاصة بـ LastPass بأن العملاء يحتاجون إلى إجراءات متمايزة. صفحة الدعم لمستخدمي Free وPremium وFamilies والتوجيه لمسؤولي الأعمال فصلت بين معالجة المستهلك والمسؤول. كان ذلك الاتجاه الصحيح لكنه كشف أيضًا مشكلة نقل التكاليف. بمجرد أن أصبحت النسخة الاحتياطية للخزينة خارج سيطرة المزود فإن الكثير من أعمال التنظيف تقع على عاتق العملاء الذين كان عليهم فهم قوة كلمة المرور الرئيسية الخاصة بهم والأسرار المخزنة والتعرض الإداري.
وبالتالي فإن السؤال المسؤول أكثر حدة من "هل كانت الخزانة مشفرة؟" يجب على المزود الذي يبيع إدارة كلمات المرور أن يجيب: هل أُجبر العملاء على الاعتماد فقط على قوة كلمة المرور الرئيسية؟ هل سُمح لإعدادات اشتقاق المفاتيح القديمة بالاستمرار؟ هل سهّل المنتج تحديد وتدوير الأسرار عالية القيمة؟ هل أخبر الإشعار المستخدمين كيف يغير التعرض للبيانات الوصفية مخاطر التصيد؟ هل تلقى مسؤولو الأعمال أدلة كافية لإطلاع القيادة والمستخدمين؟ هل أثبت المزود لاحقًا أن نفس سلسلة التخزين السحابي وبيئة التطوير لا يمكن أن تتكرر؟
العبء الأول كان جرد ما داخل الخزانة
معالجة العميل تبدأ بمهمة غير سارة: جرد الأسرار التي كان من المفترض أن تُنسى بأمان. ينجح مدير كلمات المرور عندما لم يعد المستخدمون يتذكرون كل بيانات الاعتماد. يصبح هذا النجاح عبئًا بعد سرقة النسخة الاحتياطية. قد تحتوي الخزانة على مئات أو آلاف الإدخالات. بعضها حسابات منخفضة القيمة. بعضها حسابات مالية أو إدارية. بعضها قديم أو معطل أو مكرر أو مهجور. بعضها يحتوي على رموز API أو ملاحظات آمنة أكثر خطورة من كلمات المرور العادية. الخزانة المنسوخة تجمد كل ذلك في سطح هجوم.
أخبرت LastPass العملاء بالتفكير في تغيير كلمات المرور للمواقع المخزنة خاصة إذا كانت كلمة المرور الرئيسية لا تستوفي القوة الموصى بها أو إذا كانت تكرارات كلمة المرور القديمة أقل. هذه النصيحة معقولة من الناحية الفنية وشاقة عمليًا. لا يمكن للمستخدم ببساطة تدوير كل سر في وقت واحد إذا كانت الخزانة تحتوي على بيانات الرواتب والخدمات المصرفية وإدارة السحابة ومسجلات النطاق والحسابات الاجتماعية ومستودعات البرامج والحسابات الشخصية. يصبح تحديد الأولويات وظيفة المستخدم.
واجه العملاء من الشركات النسخة الأصعب من نفس المشكلة. يمكن لخزانة الشركة أن تحتوي على بيانات اعتماد الخدمات المشتركة وحسابات مسؤول SaaS وكلمات مرور الطوارئ وأسرار VPN ومفاتيح نشر البرامج وبوابات البائعين. حتى إذا بقيت البيانات المشفرة محمية حسابيًا يجب على المنظمة أن تقرر ما إذا كان ينبغي تدوير الأسرار المخزنة لأن المخاطرة غير مقبولة. صفحة المسؤول الإجراءات الموصى بها لمسؤولي الأعمال تشير إلى هذا العبء. إنها ليست مهمة تشغيلية صغيرة. قد تتطلب تنسيقًا عبر تكنولوجيا المعلومات والأمن والمالية والهندسة والقانون وأصحاب الأعمال.
مشكلة الجرد هي سبب عدم إمكانية إغلاق الحادثة بالقول إنه كان ينبغي على العملاء استخدام كلمات مرور رئيسية أقوى. يتحمل العملاء مسؤولية قوة كلمة المرور. لكن المزود يتحكم في الإعدادات الافتراضية للمنتج ومطالبات سياسة كلمة المرور وترحيل اشتقاق المفاتيح والتعرض للبيانات الوصفية وهندسة النسخ الاحتياطي السحابي والفصل بين بيئات التطوير والكشف ووضوح الإشعار. إذا كان التصميم يترك المعالجة عالية المخاطر تعتمد على كل مستخدم في تفسير التفاصيل التشفيرية والتشغيلية فلا يمكن للمزود التعامل مع إجراء المستخدم كأمر خارجي.
إرشادات NIST الحالية إرشادات الهوية الرقمية للمصادقة وإدارة دورة الحياة مفيدة لأنها تفصل جودة السر المحفوظ عن ضمان المصادقة الأوسع. يجب أن يساعد مدير كلمات المرور العملاء على الابتعاد عن الأسرار الضعيفة والمعاد استخدامها والمحفوظة بشرًا. ومع ذلك تظل كلمة المرور الرئيسية نقطة تحكم مركزية. إذا تم نسخ الخزانة تصبح جودة كلمة المرور الرئيسية خط الدفاع الأخير. يجب أن يقلل التصميم الصحي من احتمالية أن يكتشف المستخدمون العاديون بعد فوات الأوان أن خط دفاعهم الأخير كان أضعف مما ظنوا.
هذا هو أيضًا المكان الذي تهم فيه البيانات الوصفية. قالت LastPass إن بعض الحقول مثل عناوين URL للمواقع لم تكن مشفرة. يمكن أن تكشف عناوين URL عن البنوك وأصحاب العمل ومنصات العملات المشفرة والبوابات الطبية وأدوات المؤسسات التي يستخدمها الشخص. حتى إذا بقيت كلمات المرور مشفرة يمكن أن تغذي تلك المعلومات التصيد الموجه. قد يكون المستخدم الذي يتلقى رسالة مقنعة من خدمة موجودة في البيانات الوصفية أكثر عرضة للخطر لأن المهاجم يعلم بوجود الحساب. تكلفة البيانات الوصفية غير المشفرة ليست فقط فقدان الخصوصية. إنها تحديد أولويات المهاجم.
يجب أن يتضمن سجل الإصلاح المسؤول أدوات موجهة للمستخدم وليس فقط بيانات. هل يمكن للعميل تحديد إدخالات الخزانة عالية القيمة بسرعة؟ هل يمكن للمسؤول العثور على الأسرار المشتركة وكلمات المرور القديمة وسياسة كلمة المرور الرئيسية الضعيفة وإعدادات اشتقاق المفاتيح القديمة؟ هل يمكن للمزود إثبات أن الخزائن اللاحقة تستخدم إعدادات افتراضية أقوى؟ هل يمكنه إظهار أن التعرض للبيانات الوصفية قد تم تقليله أو حمايته بشكل أفضل؟ هل يمكن للمستخدمين تصدير حزمة أدلة لمراجعة المخاطر دون كشف الأسرار مرة أخرى؟
تسلسل الحادثة جعل التخزين السحابي جزءًا من أمان كلمة المرور
وصف تحديث LastPass لشهر مارس 2023 تسلسلًا من مرحلتين: حادثة سابقة في بيئة التطوير ووصول لاحق إلى بيئة التخزين السحابي. هذا التسلسل مهم لأن مساءلة مدير كلمات المرور لا تتوقف عند التشفير. المنتج أيضًا هو بيئة بناء ومجموعة نقاط نهاية للموظفين ونظام نسخ احتياطي سحابي وسلسلة بيانات اعتماد ونظام تسجيل وعملية استجابة للحوادث وعملية إشعار العملاء.
قال الحساب العام إن المهاجم استخدم المعلومات التي تم الحصول عليها خلال الحادثة الأولى لاستهداف موظف والوصول إلى التخزين السحابي. هذا مهم لأن العملاء غالبًا ما يتخيلون مدير كلمات المرور كخزانة تشفير معزولة عن الاختراق العادي للشركات. في الممارسة العملية لا يزال الأمان المؤسسي للمزود مهمًا. إذا كان اختراق بيئة التطوير أو الموظف يمكن أن يؤدي إلى الوصول إلى النسخ الاحتياطي السحابي فإن أمان نقطة النهاية وحدود الامتياز وحضانة المفاتيح السحابية والمراقبة تصبح جزءًا من قصة أمان الخزانة.
مواد CISA آمنة بالتصميم ذات صلة لهذا السبب. يجب على المزود الذي يحتفظ بأسرار العملاء أن يصمم الخدمة بحيث لا تعتمد سلامة العميل على تفسير بطولي بعد الفشل. يشتري المستخدم منتجًا من المفترض أن يقلل عبء إدارة الأسرار. عندما يصبح السحاب أو بيئة التطوير للمنتج جزءًا من سلسلة الحوادث يجب على المزود إظهار أن تغييرات التصميم تقلل العبء بدلاً من مجرد إخبار العملاء بالعمل بجدية أكبر.
معايير التكوين الآمن من CISA معايير التكوين الآمن عامة لكنها تشير إلى نفس هيكل المساءلة: الوصول المميز والتكوين والتسجيل والتصليب والتحكم في التغيير هي جزء من نتائج الأمان. يجب على مزود مدير كلمات المرور تطبيق هذا الانضباط على التخزين السحابي الخاص به ووصول الموظفين. لا يمكن للمستخدم فحص مفاتيح السحابة الداخلية للمزود أو أذونات النسخ الاحتياطي أو ضوابط نقطة نهاية المطور. المزود يتحكم في هذه الحقائق.
هذا التباين يخلق التزامًا بالإثبات. يمكن للعملاء تغيير كلمات المرور. لا يمكنهم التحقق بشكل مستقل مما إذا كانت أذونات التخزين السحابي واسعة جدًا أو ما إذا كانت السجلات كاملة أو ما إذا كان الموظف المستهدف لديه وصول غير ضروري أو ما إذا كانت الأسرار مجزأة أو ما إذا كانت ضوابط المزود اللاحقة ظلت فعالة. صفحة دعم LastPass ماذا فعلنا لضمان أن LastPass آمنة للاستخدام؟ تصف تحسينات أمنية. تلك الادعاءات مهمة لكن سؤال المساءلة يبقى ما إذا كان العملاء أو المنظمون أو المدققون يمكنهم اختبارها.
قدم مكتب مفوض المعلومات في المملكة المتحدة لاحقًا طبقة مساءلة خارجية. صفحة الإنفاذ الخاصة به LastPass UK Ltd وإعلان ICO مزود مدير كلمات المرور يُغرَّم وملف إشعار العقوبة ملف العقوبة PDF يعطي منطق المنظم ضمن نطاق المملكة المتحدة. لا ينبغي للمقالة تضخيم ذلك إلى حكم عالمي بشأن كل كيان LastPass أو كل عميل. لكنه دليل على أن السجل العام لم ينتهِ بطمأنة الشركة.
النتائج التنظيمية مفيدة بشكل خاص لأنها تجبر التحليل على الابتعاد عن الشعارات. تصف "عدم المعرفة" ادعاء تصميم تشفيري. لا تجيب على ما إذا كان الوصول إلى النسخ الاحتياطي مسيطرًا عليه بشكل مناسب أو ما إذا كانت البيانات الوصفية للعملاء قد تم تقليلها أو ما إذا كانت التدابير الأمنية مناسبة أو ما إذا كان العملاء قد تلقوا تحذيرًا كافيًا للتحرك. يمكن للمنظم طرح هذه الأسئلة حتى لو لم يستطع ولا ينبغي له معرفة كلمة مرور كل مستخدم.
سجلات التسوية تظهر العلاج وليس الإصلاح الكامل
انتقلت الحادثة أيضًا إلى قنوات التسوية. موقع التسوية لدعوى اختراق بيانات LastPass في الولايات المتحدة موقع التسوية والموقع الكندي موقع التسوية الكندي يقدمان سياق العلاج وعملية المطالبات. إنها مهمة لأنها تظهر كيف تصبح الحادثة التقنية عملية تعويض وإشعار. لا ينبغي التعامل معها كدليل على أن كل خسارة عميل معروفة أو أن التسوية تعادل الإصلاح الفني.
غالبًا ما تبسط التسويات الضرر إلى فئات مؤهلة ومواعيد نهائية وصيغ مطالبات ودفع. هذا ضروري للإدارة لكن مخاطر بيانات الخزانة ليست محدودة بدقة بموعد نهائي للمطالبة. إذا بقيت الخزانة المنسوخة دون اتصال بحوزة المهاجم يمكن أن يستمر التعرض طالما استطاع المهاجم محاولة فك التشفير أو استخدام البيانات الوصفية. قد يقوم المستخدم بتدوير بعض كلمات المرور لكنه يفقد حسابات قديمة. قد تقوم شركة بتدوير كلمات المرور المشتركة لكنها تفقد مفتاح API في ملاحظة آمنة. قد يعاني مستخدم العملات المشفرة من خسارة من خلال عبارة أولية مخزنة في خزانة لكن الإسناد قد يكون صعبًا. العلاج والإصلاح مرتبطان لكن ليسا متطابقين.
هذا التمييز مهم للمساءلة. يمكن للشركة تسوية الدعوى ودفع العقوبات التنظيمية ونشر تحسينات أمنية بينما لا يزال المستخدمون يتحملون مخاطر تشغيلية متبقية. يجب أن يظهر السجل العام المسؤول ما يحله كل آلية. يمكن للتسوية معالجة المطالبات. يمكن لأمر الإنفاذ معاقبة أو طلب ضوابط ضمن نطاق قضائي. يمكن لبرنامج المعالجة للشركة تغيير أمان المنتج والشركات. يمكن لبرنامج تدوير العملاء تقليل التعرض المستقبلي. لا تثبت أي من هذه الآليات تلقائيًا الأخرى.
إرشادات FTC التجارية بشأن أمن البيانات تساعد في تأطير النقطة: المنظمات التي تجمع أو تحتفظ ببيانات حساسة يجب أن تبني حماية معقولة وتحد من الوصول وتخطط للاستجابة للحوادث. بيانات مزود مدير كلمات المرور حساسة بشكل غير عادي لأنها بوابة لبيانات أخرى. الواجب ليس فقط حماية نظام الحسابات الخاص به. إنه تجنب أن يصبح المضاعف الذي يتم من خلاله وضع حسابات غير مرتبطة في خطر.
NIST SP 800-53 Rev. 5 ضوابط الأمان والخصوصية لأنظمة المعلومات والمؤسسات يقدم مفردات للضوابط المعنية هنا: التحكم في الوصول والتدقيق والمساءلة وإدارة التكوين والاستجابة للحوادث وتقييم المخاطر وحماية الأنظمة والاتصالات وإدارة مخاطر سلسلة التوريد. حادثة مدير كلمات المرور تلمس الكثير منها. لهذا السبب لا ينبغي أن ينهار سجل الإصلاح في تعليمات واحدة للعميل.
يكشف سجل التسوية أيضًا عن مشكلة معلومات. لن يقرأ العديد من العملاء أبدًا تحليلًا فنيًا لاحقًا وإشعار عقوبة تنظيمية وإشعار تسوية جنبًا إلى جنب. يتلقون أجزاء: بريد إلكتروني من المزود وعنوان خبر وموقع مطالبات يديره محامٍ وربما مذكرة من فريق الأمان. إذا كان الإشعار الأصلي للمزود غامضًا فقد يقلل العملاء من التدوير أو يفرطون فيه. إذا كان إشعار التسوية ضيقًا فقد يتعامل العملاء مع الحادثة على أنها مغلقة ماليًا. إذا وصلت نتائج المنظم بعد سنوات قد تكون النافذة العملية للوقاية قد فاتت.
المساءلة الجيدة ستجعل هذه الأجزاء أسهل في التوفيق. يجب أن يقول المزود ما هي البيانات التي تم نسخها وما كان مشفرًا وما لم يكن كذلك وأي العملاء لديهم مخاطر أعلى وأي الإعدادات الفنية مهمة وما الذي غيرته الشركة وما لا يزال يتعين على المستخدمين فعله وما هو عدم اليقين المتبقي. يجب على المنظمين الحفاظ على النطاق وتجنب التلميح بأكثر مما تؤسسه ولايتهم القضائية. يجب على مسؤولي التسوية فصل لغة العلاج عن ضمان الأمان. لا ينبغي للعملاء استنتاج قصة التحكم من إشعارات متناثرة.
كلمة المرور الرئيسية أصبحت كائن حوكمة
في الاستخدام العادي كلمة المرور الرئيسية هي بيانات اعتماد خاصة. بعد سرقة النسخة الاحتياطية المشفرة للخزانة تصبح كائن حوكمة. طولها وفرادتها وإعدادات اشتقاقها وعمرها وتاريخ إعادة استخدامها والتعرض من خلال التصيد يحدد مقدار الحماية المتبقية حول الأسرار المنسوخة. هذا لا يعني أن المزود يتحكم في كلمة المرور الرئيسية. يعني أن المزود يتحكم في البيئة التي يختار فيها المستخدمون كلمة المرور ويحدثونها ويفهمونها.
عبارة "يجب على المستخدمين اختيار كلمات مرور قوية" صحيحة ولكنها غير كافية. منتجات المستهلك مصممة حول الإعدادات الافتراضية والمطالبات والتحذيرات ومسارات الترقية والاحتكاك. إذا أنشأ مستخدم حساب LastPass قبل سنوات من الحادثة فقد يكون المنتج قد تطور منذ ذلك الحين. قد لا يعرف المستخدم ما إذا كانت إعدادات اشتقاق المفاتيح الخاصة به تتطابق مع التوصيات الحالية. قد لا يعرف ما إذا كان تغيير كلمة المرور الرئيسية بعد سرقة النسخة الاحتياطية يحمي الخزانة القديمة المنسوخة. قد لا يعرف أي الأسرار المخزنة هي الأكثر إلحاحًا. يتحكم المزود في التثقيف والأدوات حول هذه القرارات.
صفحة الإجراءات الموصى بها من LastPass طلبت من المستخدمين النظر في قوة كلمة المرور الرئيسية وتغيير كلمات المرور للمواقع المخزنة عند الضرورة. هذا التوجيه ضروري. لكن نهج مساءلة المنتج الأقوى سيساعد في تصنيف مخاطر الخزانة. على سبيل المثال يمكنه تحديد الإدخالات ذات النطاقات المالية أو الإدارية والأسرار التجارية المشتركة والملاحظات الآمنة التي تحتوي على مفاتيح محتملة وكلمات المرور المعاد استخدامها وكلمات المرور القديمة والحسابات بدون MFA. يمكنه أيضًا شرح ما يفعله تغيير كلمة المرور الرئيسية وما لا يفعله بعد نسخ نسخة احتياطية قديمة مشفرة. يمكنه جعل حالة إعدادات الاشتقاق مرئية دون مطالبة المستخدمين بفهم المصطلحات التشفيرية.
NIST SP 800-63B إصدار الويب مفيدة لأن إرشادات المصادقة الحديثة تعترف بشكل متزايد بأن أمان كلمة المرور ليس مجرد قاعدة تعقيد. قابلية الاستخدام وفحص كلمات المرور المخترقة ومقاومة التصيد و MFA وإدارة دورة الحياة مهمة. يجب أن يجسد منتج مدير كلمات المرور هذا الدرس. يجب أن يقلل الخطأ البشري لا أن يجعل المستخدم مسؤولاً ببساطة عن فهم نمط فشل نادر ولكنه عالي التأثير.
نقطة المساءلة ليست أن العملاء ليس لديهم مسؤولية. العميل الذي يستخدم "password123" ككلمة مرور رئيسية يخلق مخاطرة محلية. الشركة التي تخزن أسرار الجذر الإنتاجية دون انضباط التدوير تخلق مخاطرة محلية. لكن المزود الذي يسمح بإعدادات ضعيفة مستمرة ويخزن بيانات وصفية غير مشفرة أو يصمم وصول النسخ الاحتياطي السحابي بطريقة يمكن الوصول إليها من خلال سلسلة من اختراق الموظفين يتحكم أيضًا في جزء من الضرر. المساءلة الناضجة تسمح بوجود كلتا الحقيقتين.
ينطبق نفس المنطق على مسؤولي المؤسسات. قد يكون فريق الأمان قد طلب MFA للموظفين لكن الخزانة نفسها قد تحتوي على أسرار لأنظمة لم يتم نقلها بعد إلى مصادقة أقوى. قد تحتوي الخزانة المنسوخة على بيانات اعتماد للبائعين وحسابات مشتركة وأجهزة محلية وموارد سحابية قديمة وحسابات طوارئ. قد يكون تدويرها بطيئًا لأن بعض الخدمات هشة وبعض المالكين غادروا وبعض بيانات الاعتماد مضمنة في البرامج النصية. العميل يحمل هذا العمل لكن جودة إشعار المزود تشكل ما إذا كان العمل يبدأ بسرعة وبشكل صحيح.
البيانات الوصفية جعلت التصيد جزءًا من الحادثة
حقل URL غير المشفر يستحق اهتمامًا أكثر مما يتلقاه غالبًا. قد تبدو عناوين URL أقل حساسية من كلمات المرور لكنها تكشف رسمًا بيانيًا لحسابات المستخدم. يمكن أن تظهر أن الشخص يستخدم بنكًا معينًا أو منصة تداول عملات مشفرة أو بوابة موظف أو نظام مدرسي أو مزود طبي أو لوحة تحكم سحابية أو خدمة رواتب أو منصة تطوير. يمكن استخدام هذه الخريطة في التصيد حتى لو بقيت حقول كلمات المرور مشفرة.
تخيل مستخدمًا تحتوي خزانته على URL بنك وURL هيئة ضريبية وURL وحدة تحكم سحابية وURL مسجل نطاق. يمكن للمهاجم الذي لديه هذه البيانات الوصفية صياغة رسائل تشعر بأنها شخصية. يمكن للرسالة تسمية خدمة يستخدمها المستخدم بالفعل. يمكنها توقيت إغراء حول قلق تدوير كلمة المرور بعد الاختراق. يمكنها التظاهر بأنها متابعة أمنية. الخزانة المنسوخة ليست فقط هدفًا للفك إنها دليل استهداف.
مسؤولية المزود ليست مجرد القول إن عناوين URL أقل حساسية. إنها شرح ما يمكن أن تمكنه البيانات الوصفية وما يجب على المستخدمين فعله حيال ذلك. يجب أن تحذر إرشادات العملاء القوية من التصيد الموجه ورسائل البريد الإلكتروني الأمنية المزيفة وطلبات إعادة تعيين كلمة المرور الرئيسية العاجلة والرسائل الخاصة بالخدمة. يجب أن تخبر المستخدمين بالانتقال مباشرة إلى الخدمات بدلاً من اتباع الروابط. يجب أن تنصح الشركات بإطلاع مكاتب المساعدة وفرق عمليات الأمن على التصيد المستند إلى البيانات الوصفية للخزينة.
هذا هو المكان الذي تتداخل فيه الحادثة مع اقتصاديات إساءة الاتصال. عندما يعرف المهاجمون الخدمات التي يستخدمها العميل قد تتلقى مكاتب الدعم وفرق إساءة الاستخدام في تلك الخدمات المزيد من محاولات الاستيلاء وطلبات الاسترداد وتقارير الاحتيال. عميل LastPass ليس الطرف الوحيد المتأثر. البنوك وموفرو السحابة ومسجلو النطاق ومنصات العملات المشفرة وأرباب العمل قد يرثون المخاطرة لأن حساباتهم كانت مدرجة في الخزائن المنسوخة. تكلفة الإصلاح تنتشر خارج عقد مدير كلمات المرور.
هذا الانتشار صعب القياس. قد يكون الاستيلاء على حساب لاحق ناتجًا عن كلمة مرور ضعيفة معاد استخدامها أو تصيد باستخدام بيانات وصفية من الخزينة أو اختراق غير ذي صلة أو برامج ضارة أو هندسة اجتماعية عادية. عدم القدرة على إسناد كل خسارة لاحقة لا يعني عدم وجود مخاطرة. يعني أن الخزينة المنسوخة خلقت سطح تعرض طويل الذيل يصعب إغلاق عواقبه علنًا.
يجب أن يعترف معيار المساءلة بعدم اليقين هذا. لا ينبغي للمزود التلميح إلى أن التشفير يزيل ضرر البيانات الوصفية. لا ينبغي للعملاء افتراض أن كل محاولة تصيد مستقبلية جاءت من الخزينة. يجب أن يكون المنظمون دقيقين بشأن ما وجدوه. يجب على المحللين الحفاظ على عدم اليقين المتبقي مع الاستمرار في السؤال لماذا كان على البيانات الوصفية أن تظل غير مشفرة وما إذا كانت البدائل التصميمية ممكنة.
ما يجب أن تحتويه حزمة الإصلاح ذات المصداقية
سجل LastPass يظهر ما ستحتاجه حزمة إصلاح أقوى بعد أي حادثة نسخ احتياطي للخزينة. أولاً جدول زمني يشرح كيف انتقل المهاجم من بيئة إلى أخرى وأي ضوابط فشلت في إيقاف هذا المسار. ثانيًا خريطة بيانات تفصل الأسرار المشفرة والبيانات الوصفية غير المشفرة ومعلومات الحساب ومعلومات الفوترة والسجلات الإدارية. ثالثًا نموذج مخاطر العميل يشرح أي المستخدمين يواجهون مخاطر أعلى بناءً على قوة كلمة المرور الرئيسية وإعدادات الاشتقاق وفئات الأسرار المخزنة والاستخدام التجاري.
رابعًا يجب على المزود نشر إجراءات دقيقة للعملاء. يحتاج المستهلكون إلى ترتيب أولويات: كلمة المرور الرئيسية والحسابات المالية عالية القيمة وحسابات البريد الإلكتروني والحسابات السحابية وإعادة استخدام كلمة المرور و MFA ورموز الاسترداد ويقظة التصيد. يحتاج مسؤولو الأعمال إلى ترتيب مختلف: الأسرار المشتركة وحسابات المسؤول وحسابات الخدمة ورموز API والملاحظات الآمنة وحسابات الطوارئ وسياسة الخزانة وتواصل المستخدم وأدلة المراجعة. خامسًا يجب على المزود تقديم أدوات تساعد العملاء على تنفيذ هذا العمل دون كشف المزيد من الأسرار.
سادسًا يجب على المزود شرح ما تغير داخليًا. صفحة "ماذا فعلنا" من LastPass جزء من هذا السجل لكن حزمة المساءلة القوية ستكون قابلة للقياس. ما مسارات الوصول التي تمت إزالتها؟ ما ضوابط التخزين السحابي التي تغيرت؟ ما سياسات وصول الموظفين التي تغيرت؟ ما فجوات المراقبة التي أغلقت؟ أي عمليات تدقيق أو شهادات خارجية تدعم هذه الادعاءات؟ ما الإعدادات الافتراضية للمنتج التي تغيرت للمستخدمين القدامى وليس فقط الجدد؟
سابعًا يجب على المزود إعادة فتح القضية عندما تضيف النتائج الخارجية أو التسويات حقائق جوهرية. جاء إشعار عقوبة ICO ومواقع التسوية بعد سنوات من إشعارات الحادثة الأولية. العملاء الذين تحركوا في 2022 أو 2023 قد لا يكونون قد ربطوا التطورات القانونية اللاحقة بمخاطرهم المتبقية. الشركة التي تريد الثقة يجب أن تساعد العملاء على فهم ما إذا كانت النتائج اللاحقة تغير التوصيات العملية.
ثامنًا يجب على المزود شرح ما لا يزال غير معروف. يبدو ذلك غير بديهي لكنه ضروري. يمكن للعملاء اتخاذ قرارات أفضل إذا عرفوا ما لا يمكن إثباته. على سبيل المثال قد لا يعرف المزود ما إذا كانت خزانة معينة قد تم فك تشفيرها قد لا يعرف ما إذا كانت كلمة المرور المخزنة معاد استخدامها في مكان آخر قد لا يعرف ما إذا كان العميل قد قام بتدوير كل سر هام قد لا يعرف ما إذا كانت البيانات الوصفية قد استخدمت في التصيد. قول ذلك بوضوح أكثر فائدة من التلميح بالإغلاق.
ملاحظة حول الطباعة
المجهولات المتبقية وسؤال المساءلة
السجل العام لا يثبت أن كل خزانة منسوخة تم فك تشفيرها. لا يثبت أن كل عميل تعرض للاحتيال. لا يثبت أن كل استيلاء لاحق على حساب مرتبط بمستخدم LastPass جاء من هذه الحادثة. كما لا يثبت أن التشفير أزال الضرر. يمكن أن تكون كل هذه العبارات صحيحة في نفس الوقت.
سؤال المساءلة هو من يتحكم في الظروف التي جعلت عدم اليقين مكلفًا. LastPass يتحكم في هندسة التخزين السحابي ومسارات وصول الموظفين والكشف ولغة الإشعار والإعدادات الافتراضية للمنتج وترحيل اشتقاق المفاتيح وتصميم البيانات الوصفية وأدوات معالجة العملاء. العملاء يتحكمون في قوة كلمة المرور الرئيسية ونظافة الأسرار المخزنة واعتماد MFA وسلوك التدوير وحوكمة الخزانة التجارية. المنظمون يتحكمون في نطاق الإنفاذ والنتائج العامة. المحاكم وعمليات التسوية تتحكم في مسارات التعويض. الخدمات المعتمدة تتحكم في استرداد الحسابات واكتشاف الاحتيال ومقاومة التصيد الخاصة بها.
واجب أي طرف لا يلغي واجب الآخر. كلمة المرور الرئيسية الضعيفة مهمة. وكذلك الوصول إلى النسخ الاحتياطي السحابي. العميل الذي لا يدور سرًا هامًا يحمل مخاطرة. وكذلك المزود الذي يترك المستخدمين يكتشفون مخاطرهم من خلال إشعارات مربكة. عقوبة المنظم يمكن أن توضح الإخفاقات. لا يمكنها تدوير مفتاح API القديم للمستخدم. التسوية يمكنها تعويض بعض المطالبين. لا يمكنها جعل الخزانة المنسوخة دون اتصال تختفي.
الدرس المفيد هو أن مدير كلمات المرور ليس فقط منتج تشفير. إنه منتج توزيع مخاطر. يخبر المستخدمين أنه يمكنهم مركزية الأسرار لأن المزود بنى طريقة أكثر أمانًا لتخزينها وإدارتها. عندما يتم نسخ هذا المستودع المركزي يجب على المزود فعل أكثر من استدعاء التشفير. يجب عليه مساعدة المستخدمين على فهم العمل الفعلي المتبقي وتقليل جهد القيام به وإثبات أن جانبه من السلسلة قد تغير.
تتحدى الحادثة أيضًا المشترين. قبل اعتماد مدير كلمات المرور يجب على المؤسسات أن تسأل كيف يخزن المزود النسخ الاحتياطية وما البيانات الوصفية المشفرة وكيف يتم التعامل مع تغييرات اشتقاق المفاتيح للحسابات القديمة وما إذا كانت الخزائن الإدارية يمكنها تصنيف الأسرار عالية القيمة وما إذا كانت أدوات التدوير الطارئة موجودة وما الأدلة التي سيقدمها المزود بعد حادثة خطيرة. يجب على المستهلكين استخدام كلمات مرور رئيسية قوية وفريدة و MFA ونظافة دورية للخزينة. لكن هذه الممارسات يجب أن تكمل ضوابط المزود لا تعوض عن نقص الشفافية.
سجل إغلاق قوي بعد LastPass سيقول: الخزائن المنسوخة مفهومة تم تحديد العملاء ذوي المخاطر العالية وتوجيههم تم شرح مخاطر البيانات الوصفية تم ترحيل الإعدادات القديمة أو تسليط الضوء عليها تلقى مسؤولو الأعمال أدلة تغيرت ضوابط التخزين السحابي ووصول الموظفين المراجعة الخارجية تدعم هذه التغييرات تمت معالجة النتائج التنظيمية وعدم اليقين المتبقي مرئي. أي شيء أقل يترك الكثير من العبء على المستخدمين.
لهذا السبب تظل LastPass حالة مساءلة لنقل التكاليف. قد تكون البيانات المنسوخة مشفرة لكن العمل لم يكن كذلك. انتقل العمل إلى المنازل وفرق الأمن ومكاتب المساعدة والبنوك والحسابات السحابية والمواقع القديمة التي وثق العملاء في أن مدير كلمات المرور سيتذكرها نيابة عنهم. تبدأ المساءلة بالاعتراف بمكان هبوط هذا العمل.
درس مجلس الإدارة هو العبء القابل للقياس
مجالس الإدارة والفرق التنفيذية التي تقيم مخاطر مدير كلمات المرور لا ينبغي أن تسأل فقط ما إذا كان البائع يقول إن الخزائن مشفرة. يجب أن تسأل مقدار العبء التشغيلي الذي يظهر إذا تم نسخ النسخ الاحتياطية المشفرة للخزائن. كم عدد الإدخالات المميزة الموجودة؟ كم عدد حسابات الخدمة التي ستحتاج إلى تدوير؟ ما الملاحظات الآمنة التي تحتوي على مفاتيح أو رموز استرداد أو أسرار عملاء؟ ما مدى سرعة تحديد الشركة لأعلى عشرة إدخالات خزينة عالية المخاطر؟ هل يكشف المزود عن بيانات وصفية كافية للمساعدة أو الإضرار بهذه العملية؟ هل يتطلب العقد أدلة قابلة للاستخدام للحوادث؟
هذا ليس منطقًا مناهضًا لمديري كلمات المرور. العكس هو الصحيح. يمكن لمديري كلمات المرور تقليل إعادة استخدام كلمات المرور ودعم أسرار أقوى ومركزية الحوكمة. الدرس هو أن المركزية تخلق واجبات إثبات مركزة. إذا كان المنتج يحمل خريطة الحياة الرقمية للعميل يجب على المزود جعل الخريطة أكثر أمانًا ومسار النسخ الاحتياطي أصعب للوصول ومسار الإصلاح بعد الحادثة أكثر وضوحًا.
يحتاج العملاء أيضًا إلى دليل داخلي. يجب أن يحدد الدليل كيفية الرد إذا تم نسخ خزانة مدير كلمات المرور: تجميد إضافات الأسرار المشتركة الجديدة تدوير بيانات اعتماد البريد الإلكتروني وموفر الهوية أولاً تحديد أولويات حسابات المسؤول والمالية استبدال مفاتيح API في الملاحظات الآمنة مراجعة طرق استرداد MFA إبلاغ المستخدمين عن التصيد الموجه مراقبة الحسابات عالية القيمة وتوثيق الاستثناءات غير المحلولة. لا يمكن اختراع هذا العمل في خضم إشعار اختراق عام.
سيستمر سجل LastPass في الأهمية لأن العديد من المؤسسات لا تزال تتحرك نحو إدارة الأسرار المركزية. إنهم محقون في فعل ذلك لكن المركزية يجب أن تأتي بحماية افتراضية أقوى وأدلة خروج أفضل. لا ينبغي للعميل أن يحتاج إلى أن يكون خبير تشفير ومهندس سحابي ومحامي اختراقات لفهم ما تعنيه خزانة منسوخة. المزود الذي يبيع الراحة من فوضى كلمات المرور لا ينبغي أن يعيد الفوضى إلى المستخدم في أسوأ لحظة ممكنة.
يجب أن يطلب المشتري أدلة الحادثة قبل الحادثة
درس الشراء عملي. غالبًا ما تشتري المؤسسات مدير كلمات المرور من خلال مقارنة الميزات: دعم المتصفح وضوابط المشاركة والدخول الموحد وسياسة المسؤول وتطبيقات الهاتف وأدوات الاستيراد والسعر وتجربة المستخدم. هذه الميزات مهمة. لا تجيب على السؤال الذي يواجه فريق الأمان بعد سرقة النسخة الاحتياطية المشفرة للخزانة: ما الأدلة التي سيقدمها المزود بسرعة كافية ليتصرف العميل؟ يجب أن تكون تلك الأدلة جزءًا من الشراء قبل الحادثة لا أن يتم التفاوض عليها بينما يقرأ العملاء إشعار اختراق.
يجب على المشتري الجاد أن يطلب حزمة أدلة حادثة نموذجية. يجب أن تظهر ما سيكشفه المزود عن فئات البيانات المتأثرة وحدود التشفير والتعرض للبيانات الوصفية وسياسة كلمة المرور الرئيسية وحالة اشتقاق المفاتيح ومخاطر الخزانة الإدارية والوصول إلى التخزين السحابي ومسارات وصول الموظفين والمعالجة الخاصة بالعميل. يجب أن تقول ما إذا كان المزود يمكنه تحديد المستخدمين الذين لديهم إعدادات أمان أقدم وما المجلدات المشتركة التي تحتوي على حسابات مميزة وما الإدخالات التي من المحتمل أن تحتوي على مفاتيح API أو رموز استرداد وأي المسؤولين يحتاجون إلى التحرك أولاً. إذا كان المزود لا يمكنه إظهار تلك العينة في ظروف هادئة فلا ينبغي للعميل توقع الوضوح أثناء الأزمة.
يجب أن تحدد العقود أيضًا التعاون. قد يحتاج عميل الأعمال إلى سجلات وطوابع زمنية وقوائم مستخدمين متأثرين وحالة التكوين وإشعارات قانونية ولغة جاهزة للمنظمين. قد يحتاج المزود إلى دعم تخطيط التدوير الشامل لا مجرد نشر منشور مدونة. قد يحتاج إلى أدلة على أن الإجراءات الموصى بها في صفحة الدعم تنطبق على مستأجره وإعدادات سياسته وسكان مستخدميه. قد لا يتمكن المزود من كشف كل التفاصيل الجنائية الداخلية لكن يمكنه تحديد الحقائق الخاصة بالعميل التي سيشاركها ومتى.
يجب أن يختبر نفس سجل الشراء التركيز. الشركة التي تتمركز الأسرار في منتج واحد يجب أن تعرف أي عمليات الأعمال تعتمد على توفر هذا المنتج وثقته. إذا كانت الخزانة غير متاحة هل لا يزال المسؤولون قادرين على تدوير بيانات اعتماد الطوارئ؟ إذا قال المزود للعملاء بتدوير الأسرار عالية القيمة هل لدى العميل ملاك لهذه الأسرار؟ إذا كانت بعض إدخالات الخزانة تعود لموظفين سابقين أو وحدات أعمال مستحوذة من يمكنه اتخاذ قرار المخاطرة؟ إذا كانت الملاحظات الآمنة تحتوي على مفاتيح إنتاج غير موثقة كيف ستجدها المنظمة دون تحويل مراجعة الخزانة إلى تعرض آخر؟
هذه ليست أسئلة نظرية. إنها تحدد ما إذا كانت حادثة بيانات الخزانة تصبح مشروع أمان قابل للإدارة أو عملية بحث مطولة لأشهر. عملاء LastPass الذين لديهم ملكية أسرار نظيفة وسياسة كلمة مرور رئيسية قوية و MFA وإعدادات اشتقاق حالية وإجراءات تدوير موثقة كانوا في وضع أفضل من العملاء الذين استخدموا الخزانة كدرج غير مصنف لكل سر. لكن المزود لا يزال له دور في تشكيل تلك الظروف من خلال الإعدادات الافتراضية والتحذيرات وتقارير المسؤول وتصميم المنتج.
بالنسبة للمنظمين زاوية الشراء مهمة لأنها تربط ادعاءات الأمان بسلوك السوق. إذا كان البائعون يتنافسون بشكل أساسي على الراحة بينما يدفعون بالمخاطرة المتبقية التي يصعب قياسها إلى العملاء فإن الإنفاذ بعد فوات الأوان سيصل دائمًا متأخرًا. سيكافئ سوق أفضل المزودين الذين يجعلون أدلة الحادثة جزءًا من المنتج: بيانات وصفية مشفرة حيثما أمكن ولوحات تحكم واضحة لإعدادات الأمان وتقارير مخاطر على مستوى المستأجر وسير عمل تدوير مختبرة وضمان مستقل يمكن للعملاء استخدامه فعليًا. لا يتطلب ذلك الكشف العام عن كل تفاصيل الهندسة الداخلية. إنه يتطلب أدلة كافية للعملاء لحوكمة المخاطر التي يُطلب منهم قبولها.
مقياس المساءلة النهائي ليس إذن عقوبة واحدة أو تسوية أو مقال دعم. إنه ما إذا كان المشتري التالي يمكنه طرح أسئلة أفضل بسبب هذا السجل وما إذا كان المزود التالي يمكنه الإجابة عليها بأدلة بدلاً من الطمأنينة.

