Резюме

  • Компания Canva сообщила, что обнаружила и остановила вредоносную атаку 24 мая 2019 года; злоумышленник получил доступ к информации из базы профилей до 139 миллионов пользователей, включая криптографически защищённые пароли некоторых пользователей.
  • Центральный вопрос ответственности: кто фактически контролировал минимизацию данных аккаунтов, защиту хешей паролей, уведомления командных рабочих пространств, телеметрию API и входов, процессы сброса пароля пользователей и доказательства того, что файлы дизайна или платёжные данные не входили в объём утечки?
  • Публичные записи об утечках впоследствии поддерживали актуальность инцидента, описывая массив данных 137 миллионов подписчиков: имена, логины, адреса электронной почты, местоположения и хешированные пароли bcrypt для пользователей, которые не использовали вход через социальные сети.
  • Нагрузка на клиентов не сводилась к одной ссылке для сброса. Пользователям, администраторам, школам, агентствам, маркетологам и малому бизнесу пришлось решать, следует ли относиться к аккаунту платформы дизайна как к серьёзному идентификационному активу.
  • Имеющаяся информация позволяет с высокой уверенностью сделать вывод об обязанностях по контролю за аккаунтами и пробелах в доказательствах. Она не позволяет выдумывать закрытые сведения о каждом шаге атакующего, каждом арендаторе, каждом файле дизайна, каждой платёжной записи или каждом последующем случае злоупотребления.

Доказательная база и как она используется

В этой статье публичная информация рассматривается как многослойное доказательство, а не как единый полный отчёт. Корпоративные записи используются для того, что Canva публично заявила. Публичные индексы утечек, уведомления университетов, австралийские технологические репортажи, страницы доверия компании, материалы о конфиденциальности, руководства регуляторов и стандарты безопасности используются для описания хронологии, обязанностей по контролю и последствий для пострадавших сторон. Анализ не рассматривает вторичные сообщения как доказательство закрытых фактов, которых нет в публичной информации.

#Публичная записьИспользование в этом анализе
1Canva Security Incident - May 24 FAQsОсновная запись компании, используемая для даты обнаружения, доступа к базе профилей, защиты паролей, действия по сбросу и заявленных границ инцидента.
2Have I Been Pwned Canva breach entryПубличный индекс утечек, используемый для последующего массива утечки, категорий затронутых данных и контекста паролей аккаунтов.
3Miami University Canva breach noticeУведомление институционального клиента, используемое для обновления сброса паролей в январе 2020 года и нагрузки на пользователей кампуса.
4ARNnet report on the Canva cyber attackАвстралийские технологические репортажи, используемые для современных рекомендаций по смене паролей и категорий пользовательских данных.
5Australian Financial Review report on Canva criticismАвторитетные вторичные сообщения, используемые для контекста публичной реакции и качества уведомлений.
6iTnews report on Canva security resourcingБолее поздние австралийские репортажи, используемые для контекста влияния на руководителей и последующего выделения ресурсов на безопасность.
7Canva security pageТекущая страница безопасности компании, используемая для контекста шифрования, функций безопасности и доверия к продукту.
8Canva trust centerТекущая страница доверия компании, используемая для контекста конфиденциальности, безопасности, образования, юридических и закупочных гарантий.
9Canva technical and organisational measuresЗаявление компании о мерах контроля, используемое для хранения, качества данных и организационных гарантий.
10Canva privacy policyТекущая запись о конфиденциальности, используемая для контекста данных аккаунтов, пользовательского контента, прав на конфиденциальность и глобального использования данных.
11Canva roles and permissions guidanceРуководство компании, используемое для контекста ролей в командных рабочих пространствах, обязанностей администраторов и управления общими аккаунтами.
12Canva security, data protection and SSO pageСтраница продукта компании, используемая для контекста корпоративного контроля, SSO, двухфакторной аутентификации, видимости команды и управления доступом.
13OAIC Notifiable Data Breaches overviewРуководство австралийского регулятора, используемое для контекста уведомлений об утечках и серьёзного вреда.
14OAIC data breach preparation and response guideРуководство австралийского регулятора, используемое для контекста планирования действий: локализация, оценка, уведомление, пересмотр и реагирование на утечки.
15NIST Cybersecurity FrameworkКонтрольная лексика для обязанностей по идентификации, защите, обнаружению, реагированию, восстановлению, управлению и оценке.
16NIST SP 800-63B digital identity guidanceРуководство по цифровой идентификации, используемое для контекста контроля проверки паролей и аутентификации аккаунтов.
17OWASP Password Storage Cheat SheetРуководство по хранению паролей, используемое для контекста солевых хешей, факторов стоимости, риска взлома хешей паролей и обязанностей по сбросу.
18CISA phishing guidanceГосударственное руководство, используемое для контекста риска фишинга после утечки, целевых писем и сбора учётных данных.

Рамки ответственности уже, чем поиск виноватых, и шире, чем кража аккаунта

Canva превратила аккаунты для совместного дизайна в проверку ответственности при уведомлении об утечке, потому что инцидент был не только историей о базе данных. Собственный FAQ компании сообщает, что она обнаружила вредоносную атаку 24 мая 2019 года, остановила её в процессе, изолировала сервис и позже установила, что злоумышленник получил доступ к информации из базы профилей до 139 миллионов пользователей. В той же записи компании сказано, что пароли некоторых пользователей, защищённые криптографически, были доступны.

Have I Been Pwned позже описал массив утечки 137 миллионов подписчиков, содержащий адреса электронной почты, логины, имена, географические местоположения и хешированные пароли bcrypt для пользователей, которые не использовали вход через социальные сети. Эта публичная запись помещает событие непосредственно в слой аккаунтов глобальной платформы совместной работы.

Для таких данных понятие «вина» слишком грубо. Вопрос ответственности не только в том, кто атаковал Canva. Важно, кто мог снизить вред до, во время и после атаки. Canva контролировала базу профилей, минимизацию данных аккаунтов, схему хеширования паролей, телеметрию входов, уведомление об инциденте, процесс сброса и объяснение для клиентов. Пользователи контролировали повторное использование паролей и то, следовали ли они совету по сбросу. Администраторы команд контролировали локальную проверку членства, очистку ролей и политику идентификации там, где такие механизмы существовали.

Школы, агентства и малый бизнес контролировали собственное обучение пользователей, но не могли видеть данные об утечке, доступные Canva.

Это разделение важно, потому что дизайн-аккаунт часто ощущается менее чувствительным, чем банковский или медицинский. На практике аккаунт может содержать личность, рабочую идентичность, брендовые активы, общие папки, планы кампаний, студенческие проекты, пригласительные ссылки и связи администраторов. Поэтому атака на слой аккаунтов стала проверкой того, может ли сервис творческого облака объяснить риск языком, понятным и обычным пользователям, и администраторам.

Что устанавливает публичная информация

Публичная информация устанавливает конкретный инцидент, реакцию на него и ряд нерешённых вопросов о доказательствах. В FAQ Canva говорится, что компания обнаружила атаку 24 мая 2019 года, изолировала Canva, изучила действия атакующего и связалась с пользователями. Там сказано, что была доступна информация из базы профилей до 139 миллионов пользователей, а пароли некоторых пользователей были защищены криптографически. Также указано, что 12 января 2020 года Canva сбросила пароли пользователей, которые не меняли свой пароль Canva после инцидента, после того как узнала, что некоторые пароли были расшифрованы и опубликованы в интернете.

Публичные записи об утечках и уведомления клиентов добавляют другие детали. Have I Been Pwned указывает утечку Canva как 137 миллионов подписчиков и определяет категории раскрытых данных, включая адреса электронной почты, географические местоположения, имена, пароли и логины. Уведомление IT-служб Университета Майами сообщило пользователям кампуса, что утечка затронула примерно 139 миллионов владельцев аккаунтов Canva и что Canva стало известно в январе 2020 года о расшифровке атакующими около 4 миллионов паролей.

Австралийские технологические сообщения рассказывали о современных рекомендациях по смене пароля и общественной реакции на сообщение Canva об утечке.

Более поздние австралийские репортажи описали инцидент как имеющий долгосрочное влияние на руководителей и как стимул для дальнейшего выделения ресурсов на безопасность.

Этих пунктов достаточно, чтобы анализировать обязанности. Их недостаточно, чтобы выдумывать закрытые факты. В записи не указан точный технический путь проникновения, каждая затронутая таблица, каждое событие входа, каждое затронутое командное рабочее пространство, каждый результат подбора паролей, каждая попытка захвата аккаунта или каждое последующее фишинговое сообщение. Поэтому полезный анализ отделяет подтверждённые публичные заявления от операционных вопросов, на которые пострадавшие пользователи не могли ответить самостоятельно.

Объектом доверия был аккаунт вокруг творческой работы

Объектом доверия в этом случае был аккаунт Canva вокруг творческой работы. Многим пользователям этот аккаунт казался лёгким, потому что Canva легко освоить и он часто начинается как бесплатный или малозатратный инструмент. Но тот же аккаунт может быть связан с профессиональными кампаниями, учебными материалами, черновиками клиентов, бренд-китами, некоммерческими акциями, постами в соцсетях, презентациями, приглашениями и общими папками. Для фрилансера аккаунт может быть частью рабочего процесса сдачи работы клиенту. Для школы — частью активности учеников и учителей.

Для маркетинговой команды — местом, где встречаются контроль бренда и сроки кампании.

Для малого бизнеса он может содержать практическую возможность продолжать публиковать материалы.

Этот объект доверия меняет то, как следует читать утечку. Если база профилей скопирована, непосредственные категории могут включать имена, электронные письма, логины, местоположения и хеши паролей. Вторичный вопрос: могут ли эти данные аккаунта помочь атакующему нацелиться на людей, использующих Canva для работы. Электронные письма и логины могут помочь в фишинге. Имена и местоположения делают приманки убедительнее. Хеши паролей, если они взломаны или если пароли повторно используются в других местах, могут способствовать подстановке учётных данных (credential stuffing).

Контекст команды может помочь атакующему определить администраторов или ценных участников, даже если файлы дизайна публично не указаны как украденные.

Наиболее убедительные доказательства по-прежнему помещают утечку в слой данных аккаунтов, а не в доказанное событие кражи файлов дизайна или платёжных карт. Эта граница важна. Её необходимо доказывать, а не просто предполагать. Клиентам нужна была чёткая причина верить, что дизайны, изображения, платёжные данные и командный контент находятся за пределами затронутой поверхности, и нужен был отдельный план для данных аккаунтов, которые в неё входили.

Хеши паролей превратили утечку профилей в долгоиграющую проблему идентичности

Защита паролей — вот где инцидент Canva оставался актуальным после первого уведомления. В FAQ Canva сообщалось, что атакующий получил доступ к криптографически защищённым паролям некоторых пользователей. Have I Been Pwned описывает пароли, хранящиеся в виде хешей bcrypt для пользователей, не использовавших социальный вход. Это значительно более благоприятный публичный факт, чем кража паролей в открытом виде, но он не устраняет риск. Стойкость хеша, использование соли, уникальность пароля, фактор стоимости и ресурсы атакующего — всё это определяет, какую защиту обеспечивает сохранённый верификатор после копирования базы данных.

Деталь о сбросе в январе 2020 года — самое ясное объяснение, почему проблема оставалась актуальной. Canva заявила, что сбросила пароли пользователей, которые не меняли их, после того как узнала, что некоторые пароли были расшифрованы и опубликованы в интернете. Уведомление Университета Майами представило это обновление затронутым пользователям кампуса, указав, что около 4 миллионов паролей было расшифровано и что Canva сбросила пароли, чтобы пользователям пришлось их изменить при следующем входе.

Это полезный пример поэтапной реальности утечки: первое событие — доступ к базе данных; более позднее событие — доказательство того, что часть защищённых секретов больше не защищена.

Руководство по хранению паролей OWASP и руководство по идентичности NIST помогают определить обязанность. Сервис должен предполагать, что скопированная база верификаторов может подвергнуться офлайн-атаке. Он должен использовать устойчивые методы хеширования, соответствующие факторы стоимости, соли и планы миграции, а также снижать вероятность того, что взломанный пароль откроет другие сервисы. Пользователи остаются ответственными за уникальные пароли, но только Canva контролировала схему хранения верификаторов и триггер сброса.

Социальный вход не снимает вопрос ответственности

Публичные записи об утечках различают пользователей с паролями Canva и пользователей, полагавшихся на социальный вход. Это различие важно, потому что у пользователя, входящего через стороннего поставщика идентичности, может не быть хеша пароля Canva так же, как у пользователя с локальным паролем. Но социальный вход не делает слой аккаунтов неактуальным. База профилей по-прежнему содержала идентификационную информацию аккаунтов. Атакующие могли по-прежнему использовать имена, электронные письма, логины и поля местоположения для нацеливания на пользователей.

Администраторам команд по-прежнему приходилось определять, каким локальным пользователям может понадобиться совет.

Школам и агентствам по-прежнему приходилось поддерживать людей, которые не помнили, как они создали свой аккаунт Canva.

Социальный вход также создаёт нагрузку на коммуникацию. Уведомление об утечке должно объяснять пользователям, почему одним нужен сброс пароля, а другим может не понадобиться, при этом советуя всем следить за фишингом и проверять аккаунты. Если это различие неясно, пользователи могут либо недооценить риск, полагая, что у них нет локального пароля, либо отреагировать чрезмерно, создавая нагрузку на поддержку и путаницу. Для сервиса с потребительскими, образовательными, командными и бизнес-пользователями это различие должно быть объяснено простым языком.

Поэтому вопрос ответственности не только в выборе хранения. Он в сегментации клиентских рекомендаций. У каких пользователей были локальные хеши паролей? Кто использовал сторонний вход? Каким командам нужны администраторы с отдельным уведомлением? Какие аккаунты не меняли пароли к январю 2020 года? Какие сообщения подлинные, а какие могут быть фишингом? Только поставщик может ответить на эти вопросы в масштабе.

Доказательства того, что дизайны и платёжные данные вне объёма, по-прежнему имели значение

Ключевой вопрос для этого дела требует доказательств того, что файлы дизайна или платёжные данные были вне объёма. Это правильный вопрос, потому что сама по себе утечка данных профилей не доказывает автоматически раскрытие файлов дизайна или платёжных карт. Ответственный анализ не должен превращать доступ к данным аккаунтов в утверждение, что каждый дизайн или платёжная запись украдены. Вместо этого следует спросить, какие доказательства поддерживали эту границу. FAQ Canva — основное публичное место, где компания описывает, что было доступно и как она отреагировала.

Совокупность публичных записей об утечках сосредоточена на данных профилей и аккаунтов, а не на дизайн-контенте или полных данных платёжных карт.

Это различие важно для клиентов. Если файлы дизайна вне объёма, рабочая нагрузка клиента — защита идентичности, сброс пароля, проверка аккаунта и осведомлённость о фишинге. Если файлы дизайна в объёме, нагрузка может включать уведомление клиентов, проверку конфиденциальности, проверку брендовых активов, проверку конфиденциальности студентов и работу по контролю кампаний. Если платёжные данные в объёме, нагрузка смещается к мониторингу карт, реакции процессинговых компаний и финансовым уведомлениям. Каждый объём меняет труд, требуемый от клиента.

Публичная информация подтверждает рассмотрение данных аккаунтов как установленной затронутой поверхности. Она подтверждает требование более веских доказательств по исключённым поверхностям. Она не поддерживает утверждения о краже частного дизайн-контента или платёжных карт без доказательств. Эта дисциплина сохраняет полезность ответственности. Поставщик должен доказывать границы, а аналитик не должен выдумывать вред за пределами записей.

Командные рабочие пространства сделали уведомление сложнее, чем потребительский сброс

Современное руководство Canva по ролям и разрешениям показывает, почему утечка — не только потребительская проблема. Команды могут иметь владельцев, администраторов, участников и ролевые возможности, определяющие, кто может получать доступ к общей работе и управлять ею. Корпоративные страницы описывают SSO, двухфакторную аутентификацию, видимость активности и командные средства контроля. Эти текущие средства не являются доказательством каждой конфигурации 2019 года, но они показывают тип поверхности администрирования клиентов, которая делает уведомление об утечке более сложным, чем сброс пароля одного человека.

Когда у платформы есть командные рабочие пространства, вопрос становится: кто получает действенное уведомление. Пользователю может понадобиться сменить пароль. Администратору может понадобиться проверить членство, удалить неактивных пользователей, подтвердить статус SSO, проверить привилегированные аккаунты и отправить внутренние инструкции. Школе может понадобиться посоветовать студентам и преподавателям на языке, соответствующем практике кампуса. Агентству может понадобиться предупредить клиентов, что фишинговые сообщения могут ссылаться на общую творческую работу.

Малому бизнесу может понадобиться убедиться, что публикация в соцсетях и графики кампаний не прервутся из-за блокировки аккаунта.

Публичная информация не показывает полный процесс уведомления по каждому арендатору. Это отсутствие не доказывает, что Canva не уведомила администраторов. Оно определяет потребность клиентов в доказательствах. Сильная запись различала бы прямое уведомление пользователей, уведомление администраторов команд, уведомление администраторов школ и уведомление бизнес-клиентов. Такая сегментация важна, потому что клиент, который может исправить личный пароль, часто не тот, кто может управлять командой.

Часы уведомления об утечке несли риск для клиентов

Время — это доказательство. В FAQ Canva указано, что компания обнаружила атаку 24 мая 2019 года и остановила её в процессе. Затем компания связалась с пользователями и позже обновила запись в январе 2020 года, когда некоторые пароли были расшифрованы и опубликованы. Эта хронология создаёт двое часов. Первые — часы обнаружения и первоначальной реакции. Вторые — часы взлома паролей и последующего сброса. Оба важны, потому что клиенты несут риск между этими событиями.

Первые часы определяют, как быстро пользователи узнают о необходимости сбросить пароли и следить за фишингом. Вторые определяют, как быстро пользователи вынуждены действовать, когда показано, что защищённые пароли восстановимы. Компания может действовать быстро на первом этапе и всё же нуждаться в сильном втором этапе. Обновление января 2020 года важно, потому что оно не считало первый совет по сбросу окончательным. Canva сбросила пароли пользователей, которые не меняли их, после того как узнала о расшифровке и публикации некоторых паролей.

Ответственный стандарт — не совершенное всеведение в первый день. Это поэтапная конкретность. Говорите, что известно. Говорите, что остаётся на рассмотрении. Говорите, что пользователям следует сделать сейчас. Обновляйте запись, когда риск меняется. Инцидент Canva остаётся полезным, потому что показывает, что уведомление об утечке — не единичное сообщение. Это живой процесс обеспечения безопасности клиентов.

Малый бизнес и агентства получили практическую работу по непрерывности

Заявление о последствиях для этого дела включает малый бизнес, агентства, маркетологов и администраторов дизайна не случайно. Сервис совместного дизайна может быть частью повседневных операций, даже если он не обозначен как критическая инфраструктура. Малый бизнес может полагаться на Canva для обновления меню, графики распродаж, постов в соцсетях, графики найма, материалов мероприятий или презентаций для клиентов. Агентство может управлять несколькими клиентскими пространствами. Школьный клуб может использовать его для координации мероприятий.

У этих пользователей может не быть сотрудников по безопасности, но они всё равно наследуют работу по утечке.

Работа по непрерывности после утечки аккаунтов включает больше, чем повторный вход. Пользователям может понадобиться сбросить пароли, проверить адреса электронной почты и настройки восстановления, проверить участников команды, проверить общие ссылки, предупредить сотрудников о поддельных сообщениях о сбросе, задокументировать коммуникацию с клиентами и убедиться, что запланированная дизайн-работа продолжается. Если аккаунты заблокированы или сброс пароля запутан, бизнес-операции могут остановиться. Если фишинговые сообщения используют инцидент, пользователи могут потерять аккаунты за пределами Canva.

Именно поэтому непрерывность услуг для малого и среднего бизнеса относится к тематическим меткам. Инциденту не нужно было останавливать работу платформы дизайна, чтобы создать работу для небольших команд. Само уведомление об утечке стало операционной задачей. Хорошие рекомендации поставщика снижают эту нагрузку, отделяя обязательные действия, рекомендуемые действия и действия, которые не нужны, потому что поверхность не была затронута.

Образовательные пользователи изменили карту пострадавших сторон

Canva широко используется преподавателями и студентами, а центр доверия подчёркивает специфические для образования вопросы конфиденциальности и закупок. Запись об утечке 2019 года включает институциональные уведомления, такие как сообщение Университета Майами студентам и преподавателям. Это важно, потому что образовательные пользователи не всегда контролируют свою среду риска. Студент может использовать адрес электронной почты, назначенный школой. Учитель может создавать учебные материалы в общем сервисе.

ИТ-офис университета, возможно, должен перевести инцидент поставщика в советы для кампуса, особенно там, где пользователи не помнят, входили ли они с локальным паролем или через другого поставщика идентичности.

Образовательные пользователи также меняют тон уведомления. Потребительское уведомление может предполагать, что аккаунтом владеет один человек. Уведомление для кампуса должно учитывать службы поддержки, коммуникации с преподавателями, осведомлённость студентов, повторное использование паролей в институциональных системах и поддержку людей, получающих подозрительные сообщения. Оно также должно избегать путаницы между платформой дизайна Canva и другими сервисами с похожими названиями. Уведомление Университета Майами полезно тем, что показывает, как институция-клиент выполняет эту работу по переводу.

Вопрос ответственности не в том, что у каждой школы была одинаковая подверженность. В том, что слой аккаунтов платформы совместной работы может стать распределённой проблемой уведомлений. Поставщик должен написать уведомление, которое местные институции могут использовать без догадок. Затем местные институции должны адаптировать его к своим системам идентичности и каналам поддержки.

Суверенитет и локализация данных проявились через австралийский глобальный сервис

Canva — глобальный сервис, основанный в Австралии, и затронутая база пользователей не ограничивалась одной страной. Это делает суверенитет и локализацию данных не просто формальным вопросом конфиденциальности. Сервис хранил данные профилей пользователей из разных юрисдикций. Уведомление дошло до частных лиц, школ, предприятий, агентств и региональных СМИ через разные каналы.

Австралийское руководство по конфиденциальности OAIC даёт полезную рамку: утечка данных — это несанкционированный доступ или раскрытие персональной информации, либо её утрата; охватываемые организации обязаны уведомить пострадавших лиц и уполномоченного, если утечка, вероятно, приведёт к серьёзному вреду.

Эта статья не утверждает частный регуляторный вывод против Canva за пределами публичной информации. Материалы OAIC используются, чтобы показать, как выглядит серьёзная австралийская дисциплина реагирования на утечки: подготовка, локализация, оценка, уведомление и пересмотр. Глобальная платформа должна переводить эту дисциплину для пользователей, которые могут жить в условиях иных ожиданий по уведомлению об утечке. Одна и та же база профилей может порождать локальные обязательства в одном месте, обязанности институциональной поддержки в другом и последствия для доверия к бренду повсюду.

Локализация данных также влияет на ожидания в отношении доказательств. Клиенты хотят знать, где хранились данные, какие категории данных затронуты, входил ли пользовательский контент, пересекали ли данные региональные границы и как долго данные хранились. Страница Canva о технических и организационных мерах описывает обязательства по хранению и качеству данных в общих чертах. Инцидент 2019 года показывает, почему эти обязательства требуют специфической для утечки интерпретации во время сбоя.

Телеметрия входов и доказательства API были поверхностями, невидимыми клиенту

Ключевой вопрос называет API и телеметрию входов, потому что клиенты не могут ответить на эти вопросы извне. Пользователь может видеть, что требуется сброс пароля. Администратор может видеть недавнюю активность аккаунта, если продукт её показывает. Но поставщик контролирует серверные журналы аутентификации, журналы доступа к базе данных, записи доступа к API, подозрительные запросы и доказательства реагирования на инцидент. Эти записи определяют, была ли утечка данных аккаунтов ограничена данными профилей, были ли использованы какие-либо аккаунты, имел ли место автоматизированный доступ и были ли затронуты средства контроля на уровне команд.

Публичная информация не даёт полного технического описания пути проникновения или всех проверок журналов. Такое отсутствие распространено в уведомлениях об утечках, потому что подробные методы атакующего могут быть чувствительными. Но клиентам всё равно нужны доказательства класса. Им нужно знать, были ли признаки захвата аккаунтов, затронуты ли токены входа, входили ли ключи API или интеграции в объём, были ли проверены журналы активности и есть ли у администраторов способ проверить состояние своего арендатора.

Это не требование публиковать Canva сырые журналы. Это требование проверяемой клиентом границы. Хорошая запись об утечке аккаунтов описывает классы проверенных записей, предпринятые действия, исключённые поверхности и условия, которые вызовут новое обновление. Без этого клиенты должны гадать, осталось ли событие с данными профилей событием с данными профилей.

Фишинг был предсказуемым вторичным эффектом

Как только имена, логины, электронные письма, местоположения и контекст сервиса становятся публичными или продаются, фишинг становится более правдоподобным. Руководство CISA по фишингу полезно здесь, потому что оно называет фишинг циклом, использующим сообщения, ссылки, вложения, подделку и сбор учётных данных. Приманка в стиле Canva может сказать пользователям сбросить пароль, просмотреть общий дизайн, восстановить командный аккаунт или подтвердить платёжную настройку. Сама утечка даёт атакующим правдоподобную историю.

Поэтому пользователям Canva нужны были два вида руководства. Первое — обычное руководство по сбросу: сменить пароль Canva, избегать повторного использования и использовать более сильную аутентификацию там, где она доступна. Второе — руководство по подлинности сообщений: знать, откуда приходят настоящие сообщения Canva, избегать подозрительных ссылок и использовать доверенные маршруты входа. Для команд и школ администраторам нужен был способ предупредить пользователей, не создавая поток страха и обращений в поддержку.

Фишинг также показывает, почему категории данных важны. Утёкший адрес электронной почты сам по себе может быть полезен. Утёкшая электронная почта плюс имя плюс известное членство в Canva убедительнее. Утёкший контекст аккаунта со знанием дизайн-команды или школьного домена ещё полезнее. Даже когда файлы дизайна не показаны украденными, данные аккаунтов могут облегчить последующую социальную инженерию.

Текущие страницы доверия — полезный контекст, а не ретроактивное доказательство

Текущие страницы Canva по безопасности, доверию, конфиденциальности, техническим мерам, ролям и корпоративной безопасности показывают, как компания сейчас представляет свою позицию в области безопасности. Они описывают средства контроля безопасности, заявления о шифровании, обязательства по конфиденциальности, концепции хранения, командные средства, SSO, двухфакторную аутентификацию и гарантии для закупок. Эти страницы полезны, потому что показывают современную поверхность доверия, которую клиенты оценивают при принятии сервиса.

Их не следует читать как ретроактивное доказательство каждого средства 2019 года. Текущая страница безопасности не доказывает, как выглядела база профилей в мае 2019 года. Текущая корпоративная страница не доказывает, какие администраторы получили какие уведомления в 2019 году. Текущая политика конфиденциальности сама по себе не доказывает обработку данных при утечке. Правильное использование уже: текущие публичные страницы помогают определить категории контроля, которые поставщик признаёт существенными для доверия.

Это различие защищает анализ от двух ошибок. Первая — игнорирование текущих обязательств компании по доверию. Вторая — рассмотрение текущих заявлений как полного ответа на более старый инцидент. Зрелый подход — использовать текущие страницы для словаря контроля, полагаясь на FAQ инцидента, индекс утечек, уведомления клиентов и современные репортажи для записи события.

Чего публичная информация не доказывает

Тщательная статья должна назвать то, чего она не знает. Публичная информация не доказывает точный первоначальный технический путь проникновения. Она не показывает каждое поле базы данных, к которому был доступ. Она не показывает каждый аккаунт с хешем пароля, каждый аккаунт, использовавший социальный вход, каждый взломанный пароль или каждую позднейшую попытку захвата аккаунта. Она не показывает карту уведомлений по арендаторам. Она не доказывает, что каждый дизайн, изображение, платёжная запись, брендовый актив или учебный проект были доступны. Она не доказывает, что фишинговых сообщений не последовало.

Она не раскрывает каждую внутреннюю инвестицию в безопасность или каждое обсуждение совета директоров.

Эти ограничения — не слабость анализа. Это поверхность ответственности. Клиентам не нужна была каждая чувствительная деталь. Им нужно было достаточно доказательств, чтобы решить, что сбросить, за чем следить, что сказать командам и какие риски ограничены. Поставщик — сторона, лучше всех способная снизить неопределённость в отношении данных профилей, хешей паролей, активности входов, ролей команд и исключённых категорий данных.

Поэтому наиболее сильный вывод ограничен. Canva должна была управлять крупной утечкой данных аккаунтов, поэтапными обновлениями риска паролей и рекомендациями для сервиса, используемого в индивидуальных и совместных рабочих процессах. Публичная информация поддерживает этот вывод. Она не поддерживает преувеличение инцидента до неподтверждённой кражи файлов дизайна или платёжных карт.

Более сильная запись разделила бы пользователей по необходимым действиям

Более сильная публичная запись разделила бы пострадавшие стороны по необходимым действиям. Пользователям с локальным паролем нужны рекомендации по сбросу пароля. Пользователям социального входа нужны рекомендации по фишингу и проверке аккаунтов, даже если хеш пароля Canva не раскрыт. Администраторам команд нужны рекомендации по членству, ролям, SSO и активности. Администраторам образования нужен язык, готовый для кампуса. Агентствам нужна поддержка коммуникации с клиентами. Малому бизнесу нужны рекомендации по непрерывности, позволяющие избежать ненужных простоев.

Запись также различала бы категории данных по степени уверенности. Подтверждённые поля профилей следует перечислять отдельно от необязательных полей профилей. Хеши паролей следует описывать отдельно от взломанных паролей. Исключённые поверхности дизайна и платежей следует привязывать к категориям доказательств. Известные неизвестные следует называть. Если счётчик меняется, причина должна быть ясной: статус аккаунта, анализ массива данных, дублирующиеся записи, тестовые данные или более поздние доказательства взлома.

Такой тип записи не требует публикации секретов. Он требует практического дерева решений. Пользователь должен знать, что сделать за пять минут. Администратор должен знать, что сделать за один день. Специалист по безопасности должен знать, какие доказательства запросить за одну неделю. Регулятор должен знать, какие средства и уведомления использовались. Событие Canva показывает, почему массовое потребительское уведомление и уведомление платформы совместной работы не должны быть одинаковыми.

Советы директоров должны рассматривать лёгкое внедрение как множитель риска

Сила Canva — внедрение с низким барьером. Люди могут быстро начать проектировать, приглашать других, делиться работой и строить повторяющиеся процессы без длительного цикла закупок. Та же сила может увеличить сложность уведомления об утечке. Если сервис распространяется по командам снизу вверх, организация может не знать, у кого есть аккаунты, какие аккаунты связаны с корпоративной почтой, какие аккаунты содержат общую работу или какие пользователи повторно использовали пароли. Когда приходит утечка, проблема инвентаризации становится срочной.

Советы директоров и руководители должны рассматривать лёгкое внедрение как множитель риска, а не как повод понизить важность слоя аккаунтов. Вопросы просты. Какие данные аккаунтов собираются по умолчанию? Какие необязательные поля можно минимизировать? Как защищены верификаторы паролей? Как быстро компания может принудительно сбросить пароли по классам риска? Как уведомляются администраторы команд? Какие рекомендации по фишингу подготовлены? Может ли компания доказать, что пользовательский контент и платёжные данные вне объёма? Видны ли параметры SSO и двухфакторной аутентификации и легко ли их развернуть?

Это не только урок Canva. Любой популярный сервис совместной работы может создать ту же модель. Внедрение без трения создаёт ценность, но также создаёт скрытые популяции аккаунтов и работу по поддержке при реагировании на утечку. Зрелое управление принимает оба факта.

Покупатели должны запрашивать доказательства об утечках до продления

Покупатели часто спрашивают поставщиков о сертификатах и времени безотказной работы, но уделяют меньше времени категориям доказательств об утечках. Запись Canva предлагает лучшую проверку при продлении. Спросите, как поставщик хранит верификаторы аккаунтов. Спросите, отделены ли пользователи социального входа от пользователей с локальными паролями. Спросите, какие поля профиля обязательны, а какие необязательны. Спросите, как уведомляются администраторы команд. Спросите, получают ли корпоративные клиенты специфические для арендатора рекомендации. Спросите, могут ли пользователи видеть недавнюю активность.

Спросите, как поставщик доказывает, что пользовательский контент, платёжные данные, интеграции или токены API не были затронуты.

Эти вопросы не карательные. Это планирование непрерывности. Когда происходит утечка, покупателю нужно действовать быстро. Школе может понадобиться сообщить студентам. Малому бизнесу может понадобиться продолжать кампанию. Агентству может понадобиться успокоить клиентов. Маркетинговой команде может понадобиться проверить общий доступ. Закупочной команде может понадобиться задокументировать реакцию поставщика. Если категории доказательств согласованы до продления, реагирование на инцидент быстрее и менее спекулятивно.

Для платформы совместного дизайна пакет доказательств должен охватывать данные аккаунтов, пароли, роли команд, пользовательский контент, платёжные данные, активность входов, уведомление администраторов, советы по фишингу и изменённые средства. Утечка Canva показывает, почему всё это принадлежит одному разговору.

Язык контракта должен следовать за поверхностями аккаунтов и рабочих пространств

Общие пункты об утечках слишком тонки для аккаунта совместной работы. Язык контракта должен следовать за поверхностями аккаунтов и рабочих пространств. Если поставщик хранит локальные пароли, контракт должен касаться защиты верификаторов, сброса паролей, обновлений о взломанных паролях и триггеров уведомления. Если сервис поддерживает команды, контракт должен касаться уведомления администраторов, проверки ролей, экспорта членства и рекомендаций для привилегированных аккаунтов. Если сервис размещает пользовательский контент, контракт должен касаться доказательств того, был ли контент доступен или нет.

Если обрабатываются платёжные данные, контракт должен касаться границ платёжных полей и координации с платёжными процессорами.

Контракт также должен касаться каналов связи. Поставщик должен уметь отправлять критически важные для безопасности сообщения способом, который пользователи могут аутентифицировать. У администраторов должен быть отдельный путь контакта от обычных пользователей. Образовательные и корпоративные клиенты должны знать, где получить специфические для клиента рекомендации. Если единственное уведомление — общий FAQ, клиентам всё равно придётся строить собственный ответ под давлением.

Инцидент Canva — хороший пример, потому что установленная затронутая поверхность была данными аккаунтов, но вопросы сразу касались файлов дизайна, платёжных записей, команд, школ и непрерывности малого бизнеса. Язык контракта, охватывающий только персональные данные, может упустить обязанности рабочего пространства. Язык, охватывающий только контент, может упустить риск хешей паролей. Ответственность следует за поверхностью, которая отказала.

Операционные индикаторы сделали бы будущие заявления проверяемыми

Несколько операционных индикаторов облегчили бы проверку будущей записи. Для данных аккаунтов поставщик может указать затронутые классы аккаунтов, обязательные и необязательные поля, популяцию с локальными паролями, популяцию социального входа, статус сброса пароля и последующие действия по взломанным паролям. Для данных рабочих пространств он может указать, были ли проверены членства в командах, роли, приглашения, общие папки и журналы активности. Для пользовательского контента он может указать, входили ли в объём файлы дизайна, загруженные изображения, комментарии, шаблоны, брендовые активы и ссылки для экспорта.

Для платёжных данных он может указать, были ли доступны полные номера карт, токены, платёжные адреса или частичные платёжные записи.

Для клиентских действий поставщик может указать, какие пользователи должны сбросить пароли, какие пользователи должны проверить аккаунты, какие администраторы должны проверить команды, какие сообщения легитимны и какие риски остаются в расследовании. Для гарантий он может указать, использовалась ли сторонняя криминалистика, были ли уведомлены правоохранительные органы или регуляторы, где это требуется, и какие классы средств были изменены впоследствии.

Эти индикаторы не раскрывают чувствительные детали атакующего. Они делают публичные заявления достаточно опровержимыми для действий клиентов. Запись Canva содержит некоторые из этих элементов, особенно количество данных профилей, заявление о защите паролей и обновление о сбросе в январе 2020 года. Более сильная запись объединила бы их в единую ориентированную на действия карту.

Вопрос о повторении шире, чем Canva

Вопрос о повторении не в том, повторит ли Canva тот же инцидент. Вопрос в том, усвоили ли современные поставщики совместной работы урок слоя аккаунтов. Инструмент может казаться неформальным и всё же содержать идентификационные данные. Дизайн-пространство может казаться творческим и всё же создавать операционную зависимость. Дружелюбный к потребителю сервис может стать корпоративным инструментом до того, как закупки догонят. Школьный инструмент может стать проблемой данных учащихся, даже если он начинался как удобство для класса.

Утечка Canva остаётся полезной, потому что она находится между потребительской идентичностью и организационным рабочим процессом. Она показывает, почему хеши паролей — не мелкая деталь. Она показывает, почему более поздние доказательства взлома могут заново открыть инцидент. Она показывает, почему администраторам команд нужны рекомендации, отличные от индивидуальных пользователей. Она показывает, почему доказательства об исключённом контенте и платёжных данных важны. Она показывает, почему местные институции могут нуждаться в переводе уведомления поставщика для своих сообществ.

Конструктивный урок — проектировать реагирование на утечки под фактическую модель внедрения. Если сервис используется фрилансерами, классами, агентствами, малым бизнесом и корпоративными командами, план уведомления должен обслуживать всех. Одна утечка может иметь много аудиторий, и каждой аудитории нужно разное решение.

Главный вывод об ответственности

Главный вывод: Canva контролировала системы аккаунтов, которые клиентам нужно было объяснить. Пользователи могли сбросить пароли и избегать повторного использования, но не могли видеть базу профилей, конфигурацию хешей, телеметрию входов, подверженность на уровне команд или границу контента. Администраторы могли проверять локальные команды, но не могли доказать, какие серверные записи были доступны. Школы и малый бизнес могли обучать пользователей, но зависели от публичных доказательств Canva для определения объёма.

Наиболее сильный вывод об ответственности не в том, что каждый предполагаемый вред произошёл. Наиболее сильный вывод в том, что сервис совместного дизайна стал поверхностью идентичности и уведомлений в очень большом масштабе. Публичная информация подтверждает доступ к данным аккаунтов, последующие действия по риску паролей и широкую нагрузку на клиентов. Она также поддерживает сдержанность в отношении заявлений о файлах дизайна и платёжных данных, которые не доказаны публичными источниками.

Для покупателей урок — запрашивать категории доказательств до утечки. Для советов директоров — рассматривать лёгкое внедрение как вопрос управления. Для пользователей — относиться к аккаунтам платформ дизайна как к реальным идентификационным активам. Для регуляторов и институций — оценивать не только первое уведомление, но и то, обновляет ли поставщик клиентов при изменении риска.

Решение читателя

Читатель должен уйти с практическим вопросом. Если платформа совместного дизайна сегодня сообщит, что данные профилей и хеши паролей были доступны, сможет ли она показать затронутые классы аккаунтов, статус сброса, триггеры взломанных паролей, рекомендации администраторам команд, проверку активности входов, границы контента и платежей, советы по фишингу и региональные обязанности по уведомлению, не заставляя клиентов выводить эти факты из разрозненных записей? Если ответ «нет», запись Canva остаётся актуальной как урок ответственности.

Справедливый стандарт — не совершенное раскрытие каждой чувствительной технической детали. Справедливый стандарт — дисциплинированное публичное доказательство. Скажите, что произошло. Скажите, что известно. Скажите, какие данные затронуты. Скажите, какие данные не затронуты и почему. Скажите, кто должен действовать. Скажите, что изменилось, когда изменился риск паролей. Скажите, за чем клиентам следует следить. В записи Canva эти обязанности определяют поверхность ответственности яснее, чем одно только число пострадавших.