Edes LastPass ei kyennyt suojaamaan omia kirjautumistietojaan.
LastPass on olemassa pitääkseen kirjautumistiedot turvassa, eikä se tällä kuukaudella kyennyt pitämään omiaan: vanhentuneen integraation tunnukset ja OAuth-valtuudet, viety kolmannen osapuolen toimittajan kautta. Pysyvää valtuutta ei voi enää vain vartioida. Sen olemassaolon on loputtava.
LastPass on olemassa yhdestä syystä: pitääkseen kirjautumistiedot turvassa. Se on koko tuote ja koko lupaus. Tällä kuukaudella LastPass ei kyennyt pitämään omiaan.
LastPassin Salesforce-yhteyden muodostaneet vanhentuneen integraation tunnukset ja OAuth-valtuudet joutuivat kompromettoiduksi, ja hyökkääjät kävelivät niillä asiakastietoihin: nimet, sähköpostiosoitteet, puhelinnumerot, tukihistoria. Murto ei edes alkanut LastPassista. Se alkui Klue-nimisestä markkinatiedon toimittajasta, joka oli kytketty LastPassin järjestelmiin, ja näitä yhdistäneet tunnukset olivat sisäänkäynti [1].
Ohitetaan se, mistä kaikki vänkäävät. Tässä ei ole kyse siitä, pitikö holvin salaus. Ehkä piti. Se ei ole asiaan. Kysymys ei koskaan ollut siitä, oliko levällä oleva data sekoitettu. Kysymys on siitä, olivatko tunnukset — ne elävät, ne jotka tekivät yhteyden — turvassa. Eivät olleet. Piste.
Ajat ovat muuttuneet
Tämän pitäisi osua kovemmin kuin uusi murto-otsikko, sillä LastPass ei ole huolimaton. Ammattinsa puolesta he ovat maailman tunnustietoisimpia organisaatioita. Ja he silti menettivät hallinnan liiketoimintaansa kuljettaneista tunnuksista — ei valtion nollapäivähyökkäykseen vaan unohdettuun integraation kirjautumistietoon ja OAuth-valtuuteen, jota kukaan ei kiertänyt, SaaS-toimittajan järjestelmässä, josta useimmat asiakkaat eivät olleet edes kuulleet.
Heitä ei ollut yksin. Sama isku osui joukkoon yrityksiä, joiden koko työ on turvallisuutta: Recorded Future, Tanium, Jamf, Sprout Social, Gong, Insurity [1]. Uhkatiedusteluyritys. Päätelaiteturvallisuuden yritys. He pitävät puolustuslinjaa kaikkien puolesta, eivätkä kyenneet pitämään omia tunnuksiaan turvassa.
Tämä on signaali, joka kannattaa lukea. Tunnus, joka nykyään johtaa murtoon, ei ole holvin salasana. Se on pysyvä konevaltuus: API-avain, OAuth-valtuus, vanhentunut palvelun kirjautuminen, joka istuu pitkäikäisenä ja laajalla oikeudella jossain järjestelmässä ja odottaa. Niitä on joka neljännes enemmän, levittäytyneenä yhä useampiin toimittajiin, ja heti kun yksi lenkki ketjusta on vaarantunut, jokainen siihen koskenut tunnus on vapaana. Jos LastPass ei pysty pitämään tätä pinta-alaa turvassa, kukaan ei pidä sitä turvassa varovaisuudella.
Ette voi vartioida pysyvää valtuutta. Sen olemassaolon on loputtava.
Lopettakaa niiden turvallinen säilyttäminen. Se ei onnistu. LastPassin opetus ei ole "etsikää parempi holvi valuuksillenne". Se on se, että pysyvä valtuus, kuinka hyvin vartioituna tahansa, on odottamassa ryöstöä — ja toimitusketjujen, automaation ja agenttien aikakausi vie ne nopeammin kuin kukaan ehtii kiertää niitä.
Ainoa varastamaton valtuus on se, jota ei ole siellä varastettavana. Clavitor on rakennettu juuri tätä varten. Valuuttaa ei koskaan parkkeerata pysyvänä järjestelmään, johon hyökkääjä, vaarantunut toimittaja tai kaapattu agentti voi ylettää. Se vapautetaan yhteen toimintoon rajattuna, elää sekunteja ja on poissa käytön jälkeen. Käyttäjä ei voi lukea sitä, joten käyttäjän kaappaaminen ei tuota mitään. Se on sidottu siihen koneeseen, jolle se on myönnetty, joten muualta kopioitu kappale on kuollutta painoa. Toimittajan tietokannassa ei ole pitkäikäistä OAuth-valtuutta, koska valtuutta ei koskaan ollut siellä pysyvänä. (Viimeinen kohta on lähellä niitä sääntöjä, joihin mielestämme valtuusjärjestelmän on nyt sitouduttava.)
Rehellinen rajapinta: kukaan ei tee teistä murtoihin kynnymättömiä, emmekä me sitä myy. Muutos koskee sitä, mihin murto voi ulottua. Ottakaa operaattori, toimittaja, agentti — ettekä löydä sieltä mitään pysyvää, mitä kannattaisi viedä.
Kymmenen vuoden ajan viesti oli yksinkertainen: kirjautumistietonne ovat turvassa sen yrityksen luona, jolle ne annatte. Tällä kuukaudella yritys, joka rakensi nimensä tällä lupauksella, ei kyennyt pitämään omiaan turvassa. Kukaan ei enää vartioi pysyvää valtuutta tarpeeksi hyvin, ja jokainen käyttöönne ottama tekoälyagentti lisää niitä sadalla. Tunnus, joka selviää seuraavasta murrosta, on se, jota ei koskaan ollut siellä otettavana.
Clavitor (@clavitorai) on tekoälyagenteille — ja niitä vastaan — rakennettu valtuusholvi. clavitor.ai
Lähteet
[1] BleepingComputer — "LastPass confirms data breach in Klue supply-chain attack" (Klue/Salesforce-OAuth-kompromissi; asiakkuus-CRM-tiedot vuotivat; holvit eivät vaarantuneet; sama isku osui Recorded Futureen, Taniumiin, Jamfiin, Sprout Socialiin, Gongiin, Insurityyn): https://www.bleepingcomputer.com/news/security/lastpass-confirms-data-breach-in-klue-supply-chain-attack/