Краткое содержание

  • Инцидент Reddit 2018 года относится к досье рисков и ответственности, поскольку в собственном объявлении компании по адресуhttps://www.reddit.com/r/announcements/comments/93qnm5/we_had_a_security_incident_heres_what_you_need_to/говорилось, что злоумышленники получили доступ к некоторым системам Reddit после компрометации учётных записей сотрудников у облачных провайдеров и провайдеров хостинга исходного кода, несмотря на двухфакторную аутентификацию на основе SMS.
  • Дело не только в том, слабее ли SMS по сравнению с более надёжной MFA. Важно, почему компрометация доступа сотрудников раскрыла полную копию старой резервной базы данных с ранними пользовательскими данными и почему журналы почтовых дайджестов за июнь 2018 года могли связать имена пользователей и адреса электронной почты людей, которые, возможно, полагались на псевдонимный контекст Reddit.
  • Публикацииhttps://www.wired.com/story/reddit-hacked-thanks-to-woefully-insecure-two-factor-setup/,https://arstechnica.com/information-technology/2018/08/password-breach-teaches-reddit-that-yes-phone-based-2fa-is-that-bad/,https://krebsonsecurity.com/2018/08/reddit-breach-highlights-limits-of-sms-based-authentication/иhttps://techcrunch.com/2018/08/01/reddit-breach-exposes-user-data-but-not-much/подтверждают хронологию и трактовку перехвата SMS, однако в этой статье основным открытым источником считается объявление самой компании Reddit.
  • Руководство NIST по цифровой идентификацииhttps://pages.nist.gov/800-63-3/sp800-63b.htmlи текущий словарь контролей NISThttps://www.nist.gov/cyberframeworkиhttps://csrc.nist.gov/publications/detail/sp/800-53/rev-5/finalважны потому, что инцидент объединяет аутентификацию, управление доступом, аудит, хранение, обращение с резервными копиями, реагирование на инциденты и уведомление пользователей, а не является одним изолированным дефектом входа.
  • Практический вопрос ответственности: у кого были доказательства того, что раскрытая резервная копия была старой, кто знал, какие почтовые дайджесты связывали аккаунты с адресами, кто решал, каких пользователей уведомлять, и кто обеспечил более надёжную аутентификацию сотрудников и управление резервными данными после инцидента?

Почему этот случай относится к досье рисков и ответственности

Reddit относится к досье рисков и ответственности, потому что его публичное ценностное предложение всегда зависело от хрупкого сочетания открытого участия, псевдонимной идентичности, модерации сообществ и централизованной инфраструктуры платформы. Пользователи могут раскрывать деликатные интересы, политические взгляды, вопросы здоровья, рабочие проблемы, локальную информацию, проблемы в отношениях, финансовые тревоги или признаки идентичности под именами, которые при обычном открытом просмотре могут не быть связаны с их настоящими именами.

Утечка, связывающая адреса электронной почты, имена пользователей, старые личные сообщения, старые учётные данные или получателей почтовых дайджестов, меняет риск пользователя, даже если раскрытые записи не являются полным профилем. Проблема ответственности платформы не ограничивается тем, украл ли кто-то текущие пароли. Вопрос в том, может ли платформа доказать, что старые записи, резервные копии, журналы, системы контактов и административный доступ сотрудников не стали долговременным мостом между псевдонимным участием и возможностью связи с человеком в реальном мире.

Основной открытый источник — собственное объявление Reddit за август 2018 годаисточник: reddit.com. Reddit сообщила, что узнала о компрометации нескольких учётных записей сотрудников у облачных провайдеров и провайдеров хостинга исходного кода в период с 14 по 18 июня 2018 года. Компания заявила, что учётные записи были защищены двухфакторной аутентификацией, но вторым фактором были SMS, и Reddit пришла к выводу, что аутентификация на основе SMS оказалась не такой надёжной, как ожидалось. Reddit сообщила, что у злоумышленника был доступ только для чтения к некоторым системам, содержавшим резервные данные, исходный код и другие журналы.

Reddit также сообщила, что злоумышленник получил доступ к полной копии старой резервной базы данных с ранними пользовательскими данными Reddit за 2007 год и более ранние периоды, а также к журналам с почтовыми дайджестами, которые Reddit рассылала в июне 2018 года.

Это раскрытие сделало инцидент шире, чем история со сбросом паролей. Злоумышленнику не нужно было изменять контент Reddit, чтобы создать проблему ответственности. Доступа только для чтения было достаточно, если в доступных системах находились исторические резервные копии, исходный код, журналы и записи для связи с пользователями. Резервная копия была старой, но старые данные всё равно могут идентифицировать людей. Почтовые дайджесты были недавними, но их создавала коммуникационная функция, а не пользователь, явно экспортировавший данные аккаунта. Учётные записи сотрудников были защищены, но выбранный второй фактор был уязвим для перехвата.

Каждый факт указывает на другого владельца контроля: управление идентификацией и доступом, хранение резервных копий, доступ к облачным провайдерам, хостинг исходного кода, работу с электронной почтой, журналирование, уведомление пользователей и правовое реагирование.

Поэтому очевидный вопрос не в абстрактном «Взломали ли Reddit?». Вопрос ответственности: у кого был практический контроль над SMS-MFA сотрудников, доступом к облачным и хостинг-провайдерам, хранением резервных копий, минимизацией журналов, связыванием личностей в почтовых дайджестах, уведомлением пользователей и доказательствами того, что старые данные не оказались более раскрытыми, чем пользователи разумно ожидали? Публичное объявление Reddit частично ответило на этот вопрос, указав категории данных и меры по устранению последствий.

Оно не раскрыло и, вероятно, не могло раскрыть в публичном объявлении полную карту доступа поставщиков, все затронутые учётные записи сотрудников, полное обоснование хранения резервных копий, полную схему журналов или все сигналы обнаружения, которые привели к выявлению инцидента.

Инцидент начался с доступа сотрудников, а не с захвата пользовательских аккаунтов

Первое различие в рамках ответственности — между захватом пользовательского аккаунта и компрометацией доступа сотрудников. В собственном объявлении Reddit описывались скомпрометированные учётные записи сотрудников у провайдеров, поддерживающих облачные процессы и работу с исходным кодом. Современный событию отчёт Wiredисточник: wired.comподчёркивал, что злоумышленники получили доступ, скомпрометировав административные учётные записи сотрудников, привязанные к облачному хранилищу и хранилищу исходного кода. Отчёт TechCrunchисточник: techcrunch.comтакже описывал перехваченную SMS-аутентификацию как обход уже существовавшего в Reddit контроля.

KrebsOnSecurityисточник: krebsonsecurity.comпредставил событие как урок об ограничениях мобильных текстовых сообщений в качестве второго фактора.

Это различие важно, потому что публичные советы пользователям иначе могут сместиться в неверную сторону. Пользователи могут менять пароли, перестать повторно использовать старые учётные данные, включить более надёжную защиту аккаунта и внимательнее относиться к фишингу. Эти шаги полезны. Но пользователи не могли исправить метод аутентификации сотрудников, защищавший учётные записи Reddit у провайдеров. Они не могли решать, как Reddit хранит резервные данные. Они не могли решать, какие журналы почтовых дайджестов сохраняются. Они не могли обеспечить минимальные привилегии у облачных и хостинг-провайдеров.

Когда скомпрометированная граница находится внутри административной среды оператора платформы, ответственность должна оставаться на операторе и его поставщиках, а не на пострадавших пользователях.

Открытые факты также показывают, почему «только для чтения» само по себе не означает низкий риск. Доступ только для чтения не допускает изменения контента, но не предотвращает кражу данных, корреляцию, взлом учётных данных, изучение исходного кода или последующую социальную инженерию. В контексте платформы чтение старой резервной копии может раскрыть исторические учётные данные и адреса электронной почты. Чтение журналов может показать, какой аккаунт получил какое сообщение. Чтение исходного кода может помочь злоумышленнику понять архитектуру, хотя открытые публикации не подтверждают, что исходный код был использован для последующей атаки.

Ответственность требует разделять эти возможности.

Справедливо сказать, что доступ только для чтения может быть серьёзным. Но на основании одних лишь открытых данных несправедливо утверждать, что все возможные последующие злоупотребления действительно произошли.

Объявление Reddit полезно очертило масштаб, назвав затронутые категории. Старая резервная копия содержала учётные данные и адреса электронной почты за 2007 год и более ранние периоды. Reddit заявила, что эти учётные данные были солёными и хэшированными. Журналы почтовых дайджестов за июнь 2018 года содержали имена пользователей и связанные с ними адреса электронной почты подписчиков дайджестов. Reddit сообщила, что направляет сообщения пострадавшим пользователям и требует сброса паролей для аккаунтов, где учётные данные всё ещё могут быть действительными. Это подтверждённые открытые факты.

Они также раскрывают центральную тему ответственности: средства контроля безопасности нужно оценивать по тому, что может прочитать скомпрометированная учётная запись сотрудника, а не только по тому, может ли злоумышленник менять рабочий контент.

SMS MFA стала очевидным сбоем контроля

Самый цитируемый урок инцидента: многофакторная аутентификация на основе SMS слабее фишинг-устойчивых или основанных на приложениях альтернатив для административного доступа с высоким риском. Отчёт Ars Technicaисточник: arstechnica.comсформулировал этот урок прямо. Wired и KrebsOnSecurity выразили ту же мысль другими словами. В собственном заявлении Reddit говорилось, что SMS-аутентификация оказалась далеко не такой надёжной, как хотелось бы компании. Эта фраза стала публичным сокращением всей утечки.

Такое сокращение полезно, но оно может стать слишком узким. SMS подвержена подмене SIM-карты, злоупотреблениям при переносе номера, социальной инженерии против операторов связи, слабостям сигнализации, вредоносному ПО на конечных устройствах, перехвату уведомлений и режимам отказа, которые оператор платформы не полностью контролирует. Для обычных потребительских аккаунтов SMS всё ещё может быть лучше, чем отсутствие второго фактора, против широкого перебора учётных данных.

Для доступа сотрудников к облачным системам, системам исходного кода, хранилищам резервных копий, инструментам поддержки продакшена и репозиториям журналов порог риска другой.

Административный доступ с высокой ценностью требует более сильной уверенности, более надёжной привязки устройств, более высокой устойчивости к фишингу, контроля привилегированных сессий и непрерывного мониторинга.

NIST SP 800-63B, доступный по адресуисточник: pages.nist.gov, важен, потому что рассматривает внеполосную аутентификацию через коммутируемую телефонную сеть общего пользования как ограниченный аутентификатор. Смысл для этого случая не в том, что один документ NIST задним числом оценивает инцидент Reddit. Смысл в том, что публичные стандарты уже двигались к более осторожному взгляду на SMS. Для административного доступа платформа должна быть готова обосновать, почему ограниченного аутентификатора достаточно, какие компенсирующие меры существуют и как быстро можно перейти на более сильные факторы для сотрудников с доступом к пользовательским данным, резервным копиям, исходному коду, журналам и консолям провайдеров.

Поэтому досье ответственности должно избегать ленивого вывода, что у Reddit не было второго фактора. У Reddit была двухфакторная аутентификация. Сбой заключался в том, что выбранный второй фактор не давал достаточной гарантии для модели угроз. Это более точный и полезный урок. Контроль может существовать и всё равно быть недостаточным. Чек-лист может быть выполнен, а риск остаётся слишком высоким. Проверка не в том, может ли платформа сказать «MFA включена», а в том, соответствует ли форма MFA активу, действующему лицу, учётной записи провайдера и радиусу поражения.

Резервные копии превратили исторические данные в текущий риск

Второй урок — об ответственности за резервные данные. Reddit сообщила, что злоумышленник получил доступ к полной копии старой резервной базы данных с ранними пользовательскими данными за 2007 год и более ранние периоды. Эта резервная копия включала учётные данные и адреса электронной почты. Reddit описала пароли как солёные и хэшированные, что важно, поскольку криптографическая защита снижает непосредственный риск учётных данных. Но само существование резервной копии в месте, достижимом через скомпрометированные учётные записи провайдеров, всё равно поднимает вопросы хранения, доступа, шифрования, сегментации и удаления.

Резервные копии необходимы для устойчивости. Платформа не может ответственно работать без возможности восстановления. Но системы резервного копирования — это не только операционная страховка. Это параллельные хранилища данных. Они часто содержат устаревшие схемы, выведенные из использования поля, исторические идентификаторы и данные, которые рабочие системы больше не раскрывают так же. Они могут копироваться между регионами, храниться по разным расписаниям и быть доступны разным администраторам.

Чем старше резервная копия, тем вероятнее, что её поля отражают более ранние практики безопасности, более ранние алгоритмы хэширования, более ранние продуктовые допущения и более ранние ожидания приватности.

Поэтому этот инцидент нельзя сводить к возрасту резервной копии. Возраст резервной копии может ограничить число нынешних пользователей, непосредственно затронутых повторным использованием учётных данных, но он может создать и другой риск: люди, присоединившиеся к платформе в ранние годы, могли использовать адреса электронной почты, сообщения и пароли, связанные с идентичностями, которые они позже отделили. Адрес электронной почты 2007 года всё ещё может быть адресом восстановления аккаунта, рабочим адресом, учебным адресом или подсказкой к имени пользователя.

Солёный и хэшированный пароль всё равно может быть взломан в зависимости от алгоритма, обработки соли, силы пароля и ресурсов злоумышленника.

Открытые данные не доказывают, что все такие риски материализовались, но доказывают, что их необходимо было оценить.

NIST SP 800-53 Rev. 5источник: csrc.nist.govпредлагает полезный язык контролей для этой части инцидента: управление доступом, аудит и подотчётность, защита носителей, защита систем и коммуникаций, планирование непрерывности и оценка рисков. Это общие меры, а не выводы, специфичные для Reddit. Они помогают определить вопросы, на которые должна отвечать ответственная программа резервного копирования. Кто может просматривать список резервных копий? Кто может читать резервные копии? Зашифрованы ли резервные копии ключами, недоступными обычным сессиям облачного провайдера? Сегментированы ли исторические резервные копии от процессов работы с исходным кодом? Журналируются ли доступы так, чтобы записи пережили компрометацию?

Проверяются ли старые резервные копии на удаление и минимизацию, а не только на восстановление?

Публичные неизвестные важны. Объявление Reddit 2018 года не раскрыло точную архитектуру хранения резервных копий, схемы шифрования, модель управления ключами, полное расписание хранения или конфигурацию провайдеров. Оно также не сообщило, была ли затронутая старая резервная копия единственной исторической копией в зоне доступа. Эти неизвестные не доказывают небрежность. Они обозначают то, что публика не может независимо проверить. В отчёте об ответственности платформы граница между подтверждёнными фактами и неотвеченными вопросами о контроле — часть анализа.

Почтовые дайджесты создали поверхность связывания личностей

Почтовые дайджесты за июнь 2018 года — самая важная граница уведомления пользователей в этом деле. Reddit сообщила, что злоумышленник получил доступ к журналам с почтовыми дайджестами, отправленными с 3 по 17 июня 2018 года, и что эти журналы связывали имена пользователей с адресами электронной почты. Почтовые дайджесты обычно не воспринимаются как инфраструктура идентичности с высоким риском. Это продуктовая коммуникация. Но они способны соединить псевдонимное имя пользователя с реальным или долговременным адресом электронной почты.

Для платформы, построенной вокруг сообществ, такая связь может быть чувствительной, даже если не включает пароль, платёжную карту, номер паспорта или государственный идентификатор.

Чувствительность зависит от контекста. Имя пользователя в сообществе об общих хобби может не создавать значимого ущерба. Имя пользователя в сообществах поддержки, политической речи, жалобах на работу, обсуждениях гендера или сексуальности, состояниях здоровья, правовых проблемах, восстановлении от зависимости, локальном активизме или осведомительстве может создавать другой уровень раскрытия. Адрес электронной почты может идентифицировать человека напрямую. Он может указать на работодателя, учебное заведение, семейный домен или регион. Он также может быть адресом восстановления, который злоумышленники используют для фишинга.

Экономика контактов для злоупотреблений проста: как только имя пользователя связано с адресом электронной почты, дешевле нацеливаться на человека за пределами Reddit.

Это не значит, что каждый затронутый получатель дайджеста понёс ущерб. Открытые данные этого не устанавливают. Это значит, что платформа должна была рассматривать возможность контакта как категорию раскрытия, а не как незначительный коммуникационный артефакт. В объявлении Reddit говорилось, что компания напишет пользователям, чьи текущие адреса электронной почты были затронуты журналами дайджестов. Этот ответ важен, потому что признаёт: затронутые пользователи не ограничивались старой резервной копией 2007 года. Недавняя группа получателей дайджестов образовала вторую группу уведомления.

Инцидент также показывает, почему журналы продукта нуждаются в проверке приватности. Журналы часто создаются для отладки, аналитики, поддержки клиентов, антизлоупотребительной проверки, доставляемости почты или операционного мониторинга. Они могут накапливать идентификаторы, потому что это упрощает диагностику. Но когда журнал связывает личность пользователя с достижимым адресом, он становится чувствительными данными. Поэтому автоматизация безопасности должна классифицировать журналы по тому, что они могут связать, а не только по наличию секретов. Журнал без пароля всё равно может раскрыть связи идентичности.

Суверенитет и локальность данных остались в основном публичными неизвестными

В манифест включены суверенитет и локальность данных, потому что Reddit — глобальная платформа, а публичное объявление указало на облачных провайдеров и провайдеров хостинга исходного кода, а не на один простой центр обработки данных. Пользователи Reddit не ограничены одной юрисдикцией. Их адреса электронной почты, истории аккаунтов, сообщения и записи дайджестов могут касаться людей в США, Европе, Азии, Латинской Америке, Африке и других регионах. Публичное объявление не давало подробной карты локальности резервной копии или журналов дайджестов.

Отсутствие публичных деталей не является чем-то необычным для уведомлений об инцидентах. Компании часто избегают раскрытия деталей инфраструктуры, которые могли бы помочь злоумышленникам. Но отсутствие деталей локальности оставляет управленческий вопрос. Если глобальная платформа хранит исторические пользовательские резервные копии и журналы у облачных провайдеров, кто знает, в каких юрисдикциях хранятся данные, какие сотрудники или пути поддержки провайдеров могут их достичь, какие законы и правила уведомления об утечках применяются и какие пользователи должны получать информацию о правах для конкретного региона?

Эти вопросы важны, даже когда инцидент рассматривается в рамках публичного раскрытия в США.

Более позднее регистрационное заявление Reddit в SECSEC sourceи индекс документов для инвесторовисточник: investor.redditinc.comне являются специфичными для инцидента судебными источниками. Они важны, потому что показывают текущий публичный статус Reddit и сохраняющуюся существенность обязательств в области приватности, безопасности, модерации, данных и доверия для глобальной платформы. Инцидент 2018 года предшествует публичному листингу Reddit, но раскрытие рисков публичной компании подчёркивает ту же категорию ответственности: сбои в безопасности данных могут повлиять на доверие пользователей, регуляторную подверженность, бизнес-операции и репутацию.

Для этой статьи поддерживаемый вывод узкий. Разумно предположить, что глобальные данные платформы и инфраструктура на базе провайдеров делают управление локальностью актуальным. Неразумно утверждать на основе открытых данных, что Reddit нарушила конкретное правило передачи данных в инциденте 2018 года. Досье ответственности должно запрашивать доказательства карты локальности, а не выдумывать ответ. Корректное публичное утверждение: локальность и суверенитет были существенными вопросами управления с неполным публичным раскрытием.

Уведомление должно было отделить старые учётные данные от текущих связей идентичности

Публичное объявление Reddit должно было обращаться к двум разным группам пострадавших. Одна группа — пользователи, чьи данные находились в старой резервной копии 2007 года, включая ранние учётные данные и адреса электронной почты. Другая — пользователи, чьи почтовые дайджесты за июнь 2018 года создали связи имени пользователя и электронной почты. У этих групп разные профили риска, разные действия пользователей и разные требования к доказательствам. Сведение их в одно общее уведомление об утечке ослабило бы ответственность.

Для группы старой резервной копии очевидным риском для пользователя было повторное использование паролей. Reddit сообщила, что требует сброса паролей там, где учётные данные всё ещё могут быть действительными, и рекомендует пользователям менять пароли на других сервисах, если они их повторно использовали. Этот совет разумен, потому что старые хэшированные учётные данные могут стать опасными при повторном использовании в других местах, особенно если исходный пароль слабый или хэш взломан. Ответственность платформы, однако, не только в том, чтобы сказать пользователям сменить пароли.

Нужно объяснить, почему резервная копия эпохи 2007 года была доступна, какой метод защиты учётных данных использовался и что изменилось после события.

Для группы почтовых дайджестов действие пользователя менее очевидно. Пользователь не может заменить историю имени пользователя так же, как пароль. Пользователь может сменить адрес электронной почты, отписаться от дайджестов, усилить защиту почтового аккаунта и следить за фишингом. Но связь может уже существовать вне контроля пользователя. Поэтому особенно важны определение масштаба и доказательства уведомления со стороны платформы. Пользователю нужно знать, содержали ли раскрытые журналы только имя пользователя и адрес электронной почты, содержали ли они темы дайджестов или ссылки на публикации и включали ли дополнительные идентификаторы.

Публичное объявление Reddit указало на связь, но публика не может проверить схему журналов.

Открытые отчёты помогли усилить это различие. Wired выделил путь через учётные записи сотрудников и контекст облачного хранилища и исходного кода. Ars Technica сделал акцент на паролях, сообщениях, адресах электронной почты и слабости SMS. KrebsOnSecurity подчеркнул урок о мобильных текстовых сообщениях. Отчёт ESET WeLiveSecurityисточник: welivesecurity.comотметил, что утечка включала старую резервную базу данных и июньские имена пользователей и адреса из почтовых дайджестов. Эти материалы полезны для хронологии, но объявление компании остаётся основой для наиболее точного определения масштаба.

Дополнительные публичные сводкиисточник: siliconangle.comиисточник: helpnetsecurity.comполезны в основном тем, что сохраняют ту же публичную последовательность: учётные записи сотрудников, перехват SMS, исторические резервные данные и недавние журналы почтовых дайджестов. Это не независимые судебные записи, но они помогают показать, что проблема ответственности была видна сразу, а не реконструирована лишь годы спустя. Общие руководства FTC по безопасности бизнесаFTC sourceиFTC sourceусиливают те же темы: ограничение доступа, дисциплина хранения, надзор за поставщиками и осторожное обращение с персональными данными.

Автоматизация безопасности отвечает за результат, только когда знает, какие данные защищает

Автоматизация безопасности появляется в этом случае в двух формах: автоматизация аутентификации и автоматизация управления данными. Автоматизация аутентификации решает, разрешать ли сессию сотрудника. Автоматизация управления данными решает, какие резервные копии и журналы существуют, как долго они живут, кто может их читать и как обнаруживаются доступы. Инцидент 2018 года показывает, что внешне надёжная автоматизация может отказать, если она не соответствует чувствительности активов.

SMS-проверка может остановить широкие случайные атаки. Она слабее против целенаправленной попытки добраться до учётных записей сотрудников у провайдеров. Расписание резервного копирования может защищать устойчивость. Оно становится рискованным, если старые резервные копии остаются достижимыми через широкие административные учётные данные. Конвейер журналирования может поддерживать доставку почты и диагностику. Он становится рискованным, если создаёт долговременные карты «имя пользователя — адрес электронной почты» без строгих границ хранения и доступа. Процесс уведомления может быстро связаться с пользователями.

Он становится недостаточным, если платформа не может уверенно определить пострадавших.

Контроли Center for Internet Securityисточник: cisecurity.orgи NIST Cybersecurity Frameworkисточник: nist.govпомогают представить это как проблему системы контроля. Инвентаризация, управление учётными записями, контроль доступа, защита данных, управление журналами аудита, безопасная конфигурация, реагирование на инциденты и управление поставщиками пересекаются. Статья не использует эти рамки как доказательство того, что Reddit провалила конкретный контроль. Они используются как словарь для того, что должно покрывать ответственное досье исправлений.

Самый ценный вопрос автоматизации после этого инцидента — измерение радиуса поражения. Когда привилегированная личность скомпрометирована, может ли организация быстро ответить, какие резервные копии, репозитории, журналы, секреты и клиентские записи были читаемы? Если ответ занимает слишком много времени, компания не может точно уведомить пользователей. Если ответ зависит от ручного неформального знания, платформа уязвима для неполного определения масштаба. Если ответ автоматизирован, но исключает хранилища резервных копий или почтовые журналы, платформа может пропустить именно те исторические данные, которые создают риск.

Экономика контактов для злоупотреблений изменила модель ущерба

Инцидент Reddit находится на пересечении безопасности и экономики контактов для злоупотреблений. Злоумышленник, узнавший имя пользователя и адрес электронной почты, может перенести злоупотребление из среды модерации платформы в электронную почту, перебор учётных данных, домогательства, вымогательство, доксинг или целенаправленный фишинг. Сообщества Reddit включают множество обычных обсуждений с низким риском, но платформа также содержит чувствительные контексты. Имя пользователя, безвредное в одном сообществе, может быть чувствительным в другом.

Достижимый адрес электронной почты меняет экономику нацеливания, потому что злоумышленнику больше не нужно полагаться на публичные комментарии или личные сообщения внутри платформы.

Поэтому публично безопасный анализ не должен преувеличивать ущерб, но всё же должен серьёзно относиться к раскрытию. Подтверждённые факты показывают, что некоторые связи имени пользователя и электронной почты были раскрыты через журналы почтовых дайджестов, а старые резервные данные включали учётные данные и адреса электронной почты. Подтверждённые факты не показывают, что каждый пострадавший пользователь был атакован, каждый пароль взломан или каждое членство в сообществе раскрыто. Обоснованный вывод: данные, связывающие идентичности, повышают риск контакта и правдоподобие социальной инженерии.

Этот вывод разумен, поскольку следует из категорий данных.

Ответственность платформы должна включать уведомление с учётом злоупотреблений. Общее уведомление о безопасности, которое лишь говорит «смените пароль», может упустить социальный риск связанных идентичностей. Лучшее уведомление помогает пользователям понять риск фишинга, усиление защиты почтового аккаунта, повторное использование паролей, восстановление аккаунта, настройки дайджестов и пределы того, что знает компания. Объявление Reddit включало обязательства по адресным сообщениям пользователям и шаги сброса паролей.

Нерешённый публичный вопрос — насколько подробными были эти адресные сообщения и объясняли ли они риск связывания личностей в соответствии с контекстом пользователя.

Инцидент также показывает, почему приватность пользователей нельзя отделять от управления доступом сотрудников. Платформа может позволить пользователям выбирать псевдонимы, но если инфраструктура, администрируемая сотрудниками, может раскрыть связи электронной почты через журналы или резервные копии, модель псевдонимности зависит от административной безопасности. Это не значит, что псевдонимность невозможна. Это значит, что платформа должна обращаться с наборами данных, связывающими электронную почту, как с активами высокой чувствительности, даже когда они являются операционными побочными продуктами.

Подтверждённые факты, обоснованные выводы и неизвестное

Подтверждённые открытые факты включают собственное заявление Reddit о том, что злоумышленники скомпрометировали несколько учётных записей сотрудников у облачных провайдеров и провайдеров хостинга исходного кода в период с 14 по 18 июня 2018 года.

Подтверждённые открытые факты также включают заявление Reddit о том, что эти учётные записи были защищены двухфакторной аутентификацией на основе SMS, что у злоумышленников был доступ только для чтения к некоторым системам с резервными данными, исходным кодом и журналами, что была затронута старая резервная база данных за 2007 год и более ранние периоды и что были затронуты журналы почтовых дайджестов за июнь 2018 года, связывающие имена пользователей и адреса электронной почты.

Reddit также подтвердила, что связалась с пострадавшими пользователями и приняла меры по устранению последствий, включая сброс паролей для некоторых аккаунтов.

Обоснованный вывод включает заключение о том, что аутентификация на основе SMS сама по себе не подходила для доступа сотрудников с высоким риском к учётным записям провайдеров с доступом к резервным копиям, исходному коду и журналам. Обоснованный вывод также включает заключение о том, что старые резервные копии и почтовые журналы создали текущий риск для пользователей, поскольку содержали учётные данные, адреса электронной почты и связи имени пользователя с адресом.

Ещё один обоснованный вывод — более сильная MFA, минимальные привилегии, сегментация резервных копий, пересмотр хранения, минимизация журналов и автоматизированный анализ радиуса поражения являются актуальными темами исправлений.

Эти выводы поддерживаются собственными категориями данных Reddit и публичными рамками контроля, но они не равнозначны частным судебным находкам.

Неизвестное включает точный метод перехвата или обхода SMS, личности облачных провайдеров и провайдеров хостинга исходного кода, полный список затронутых учётных записей сотрудников, точный объём доступного исходного кода, полную архитектуру хранения резервных копий, точный метод хэширования старых учётных данных, полную схему журналов почтовых дайджестов, полное расписание хранения, карту региона или локальности затронутых данных и то, произошло ли какое-либо конкретное последующее злоупотребление из-за раскрытых записей. Неизвестное также включает полный набор мер по устранению последствий после инцидента.

Публичное объявление Reddit информативно, но это не полный судебный отчёт.

Эти границы важны для публично безопасной аналитики ответственности. Статья не должна обвинять Reddit в умышленных нарушениях, преступном поведении или намеренном раскрытии. Открытые данные поддерживают более узкое и полезное утверждение: инцидент показал, что SMS-MFA сотрудников, привилегии учётных записей провайдеров, хранение резервных копий и журналы контактов пользователей должны управляться как единая система ответственности. Когда эта система отказывает, раскрытие не является просто сбоем входа.

Это проверка того, может ли платформа доказать, какие данные существовали, зачем они существовали, кто мог их читать, кто пострадал и что изменилось после утечки.

Доступ к провайдерам сделал принцип минимальных привилегий измеримым

Уровень доступа к провайдерам — это место, где принцип минимальных привилегий становится измеримым, а не риторическим. Компания может сказать, что ограничивает доступ к продакшену, но практическая проверка — что может прочитать скомпрометированная учётная запись сотрудника в облачных консолях, репозиториях исходного кода, хранилищах резервных копий, системах журналирования и инструментах поддержки. В объявлении Reddit говорилось, что у злоумышленников был доступ только для чтения к некоторым системам с резервными данными, исходным кодом и журналами. Этого предложения достаточно, чтобы определить поверхность контроля ответственности.

Если учётная запись провайдера может читать данные этих категорий, платформа должна быть в состоянии обосновать, зачем у этой учётной записи такой доступ, является ли доступ временным или постоянным, привязан ли он к состоянию устройства и местоположению, требует ли более сильной пошаговой аутентификации и регистрируется ли каждое чтение с достаточной точностью для последующего определения масштаба.

Минимальные привилегии также нужно оценивать по возрасту данных. Текущая рабочая база данных может получать наибольшее внимание, потому что питает живой сервис. Историческую резервную копию легче забыть, потому что она не является частью обычного пользовательского опыта. Но привилегированная облачная сессия, способная читать старые резервные копии, имеет другой радиус поражения, чем сессия, которая может только развёртывать код, читать метрики мониторинга или администрировать узкий сервис. Открытые данные не раскрывают точную модель доступа Reddit.

Поддерживаемый урок: учётные записи провайдеров должны сопоставляться с категориями данных, а не только с системами. «Может читать резервные данные» — материально другая привилегия, чем «может перезапустить сервис».

Это различие важно и для доступа к исходному коду. Исходный код не является автоматически персональными данными, но репозитории исходного кода могут по ошибке содержать секреты, детали схемы, подсказки о потоках данных, соглашения о журналировании, информацию о зависимостях, скрипты развёртывания или комментарии, помогающие злоумышленнику понять, где живут чувствительные записи. Открытые данные не показывают, что исходный код Reddit был использован для последующей эксплуатации. Тем не менее группа реагирования должна определить, меняет ли доступ к исходному коду оценку риска.

Для этого нужны журналы аудита репозиториев, сканирование секретов, решения о ротации ключей и способ отделить конфиденциальность кода от раскрытия пользовательских данных.

Надзор за провайдерами также должен включать скорость отзыва доступа. Как только Reddit обнаружила инцидент, нужно было проверить соответствующие учётные записи, токены, сессии, ключи, разрешения провайдеров и учётные данные репозиториев. Зрелое досье реагирования показало бы, как быстро был отключён затронутый доступ, были ли ротированы учётные данные, заменены ли SMS-факторы, прекращены ли сессии провайдеров и не сохранились ли постоянные токены после окна инцидента, видимого пользователям. Эти детали не публичны. Анализу ответственности не нужно их выдумывать.

Нужно назвать их как доказательства, которые превратили бы общее заверение в проверяемую запись устранения последствий.

Минимизация резервных копий — вопрос устойчивости, а не второстепенная задача приватности

Минимизация резервных копий может казаться роскошью приватности, пока инцидент не докажет, что это мера устойчивости. Резервная копия со старыми учётными данными, старыми адресами электронной почты и старой метадатой аккаунта может создать работу по реагированию спустя годы. Организация должна определить, какие пользователи затронуты, действительны ли учётные данные, достаточно ли силён метод хэширования, актуальны ли адреса электронной почты, можно ли связаться с субъектом данных и имеет ли старые записи аккаунта иной правовой статус, чем текущие. Эти задачи потребляют время реагирования именно тогда, когда скорость важна.

Лучшая программа резервного копирования не просто удаляет все старые данные. Платформам нужны возможность восстановления, правовое хранение, расследования злоупотреблений и историческая целостность. Суть ответственности — хранение с конкретной целью. Резервная копия, сохранённая для аварийного восстановления, должна иметь определённую цель восстановления, границу шифрования, период хранения, путь доступа, тест восстановления и тест удаления. Резервная копия, сохранённая для правового удержания, должна иметь другую модель доступа и проверки.

Резервная копия, сохранённая потому, что никто не знает, можно ли её удалить, — это сбой ответственности в ожидании утечки.

Инцидент Reddit 2018 года показывает, почему у старых записей платформы должен быть текущий владелец.

Минимизация резервных копий также меняет качество уведомления. Если старые записи сильно сегментированы, зашифрованы отдельно управляемыми ключами и индексированы по классу хранения, реагирующие могут быстрее определить масштаб раскрытия. Если старые записи смешаны с системами исходного кода, широким облачным хранилищем или свободными операционными журналами, реагирующим, возможно, придётся восстанавливать радиус поражения под давлением. Публичное объявление дало пользователям полезную информацию о категориях данных, но не показало лежащий в основе процесс инвентаризации.

Для платформы с глобальными пользователями и псевдонимной идентичностью этот процесс инвентаризации — центральный элемент доверия.

Тот же принцип применим к журналам почтовых дайджестов. Если журналы дайджестов хранятся для устранения проблем с доставкой, окно хранения должно соответствовать этой цели. Если они хранятся для аналитики, компания должна спросить, нужно ли хранить имена пользователей и адреса электронной почты в одной записи. Если они хранятся для расследований злоупотреблений, доступ должен быть строго ограничен и контролируем. Система дайджестов может быть удобной функцией для пользователей и одновременно создавать ценную карту идентичности для злоумышленников.

Ответственная автоматизация должна распознавать эту двойственную природу до инцидента, а не только после раскрытия.

Доверие пользователей зависело от точности формулировок

Инцидент Reddit также показывает, почему точные формулировки важны в уведомлении об утечке. Сказать «некоторые данные были доступны» недостаточно для платформы, построенной вокруг псевдонимного использования. Пользователям нужно знать, может ли затронутые данные раскрыть доступ к аккаунту, возможность контакта, связь идентичностей, личные сообщения или старые учётные данные. Объявление Reddit отделило резервную копию 2007 года от журналов почтовых дайджестов за июнь 2018 года. Это разделение помогло пользователям понять два разных пути риска.

Оно также создало открытую запись, которую позже аналитики могли проверить на соответствие рамкам контроля.

Точные формулировки также избегают ненужного преувеличения. В объявлении не говорилось, что текущие пароли были широко раскрыты. Не говорилось, что пострадал каждый пользователь Reddit. Не говорилось, что все личные сообщения были раскрыты так же, как данные группы старой резервной копии. Хороший язык ответственности сообщает пользователям, что известно, что исключено и что остаётся неопределённым. Он должен быть конкретным без ложного успокоения. Уведомление, которое слишком преуменьшает событие, может подорвать доверие; уведомление, которое преувеличивает, может создать путаницу и усталость.

Для группы резервной копии 2007 года точные формулировки должны были объяснить риск исторических учётных данных. Для группы дайджестов июня 2018 года — риск связывания идентичности. Для более широкого сообщества — почему более сильная аутентификация сотрудников важна, даже если обычные пользовательские аккаунты не были напрямую захвачены. Эти аудитории пересекаются, но не идентичны. Модератор, участник чувствительного сообщества, старый пользователь с повторно использованными паролями и недавний подписчик дайджеста могут читать одно и то же уведомление через разные линзы риска.

Публичная ответственность улучшается, когда платформа даёт каждой группе достаточно информации для действий.

Как выглядела бы ответственность после инцидента

Ответственное реагирование на инцидент такого рода имеет несколько слоёв. Во-первых, учётные записи сотрудников у провайдеров с высоким риском должны уходить от SMS-факторов к фишинг-устойчивым или более сильным методам на основе приложений и устройств, с управлением привилегированным доступом и условным контролем необычных сессий. Во-вторых, доступ к облачным провайдерам и провайдерам исходного кода должен быть ограничен так, чтобы компрометация небольшого числа учётных записей сотрудников не открывала широкие пути чтения к резервным копиям, коду и журналам.

В-третьих, исторические резервные копии должны инвентаризироваться, шифроваться, сегментироваться и пересматриваться с точки зрения хранения как хранилища пользовательских данных, а не как инертные операционные артефакты.

В-четвёртых, журналы почтовых дайджестов и уведомлений должны классифицироваться по риску связывания. Журнал, сопоставляющий имя пользователя с адресом электронной почты, должен иметь цель хранения, лимит хранения, политику доступа и модель мониторинга. В-пятых, реагирование на инциденты должно иметь автоматизированные доказательства для вопросов радиуса поражения: что было читаемо, когда, кем, через какого провайдера, с какой привилегией и с какими категориями данных. В-шестых, уведомление пользователей должно различать риск учётных данных, риск связывания личностей, риск восстановления аккаунта и фишинговый риск.

Пострадавшим нужны конкретные советы, привязанные к раскрытым данным, а не одно общее предупреждение.

Страница SEC о правилах раскрытия кибербезопасностиSEC sourceполезна как контекст, поскольку публичные компании теперь обязаны раскрывать существенные киберинциденты и описывать управление киберрисками, стратегию и руководство. Инцидент Reddit 2018 года предшествует публичному листингу и не оценивается здесь по более поздним правилам раскрытия. Более широкое направление ответственности всё равно актуально: управление кибербезопасностью больше не является лишь функцией технической поддержки. Это вопрос совета директоров, инвесторов, регуляторов, доверия пользователей и операционной устойчивости.

Финальный урок: старые данные не остаются старыми, пока они достижимы. Резервная копия 2007 года стала актуальной в 2018 году. Почтовый журнал июня 2018 года стал раскрытием пользовательской идентичности, потому что связал аккаунты и адреса электронной почты. SMS-контроль, который мог казаться достаточным для обычного доступа, стал неадекватным для привилегированных сессий провайдеров.

Случай Reddit — это долговременная проверка ответственности для платформ, зависящих от псевдонимного участия: защищайте дверь сотрудников, но также доказывайте, что резервные копии, журналы и коммуникационные записи управляются с той же серьёзностью, что и живые данные аккаунта.

Текущее руководство CISA по MFAисточник: cisa.govуказывает в том же направлении для современных операторов: более сильная многофакторная аутентификация — не декоративный контроль, особенно когда привилегированный доступ может достигать пользовательских данных. Для случая Reddit 2018 года это означает, что долговременный урок — не лозунг против текстовых сообщений. Это требование согласовать силу аутентификаторов, привилегии провайдеров, чувствительность резервных копий, хранение журналов и доказательства уведомления пользователей до того, как следующий инцидент доступа сотрудников превратит исторический архив в текущую проблему раскрытия.