Jediné heslo vedlo k tomu, že DoorDash ztratil přístup k obrovským množstvím informací. Tato malá chyba otevřela dveře dokořán. Někdo jiný se prostě vkradl dovnitř. Co se zdálo jako něco malého, se změnilo v obrovskou ztrátu. Data zmizela bez varování. Společnost pocítila dopad rychle. Miliony vázané v digitálních záznamech — pryč. Jedno slabé místo způsobilo, že se všechno otevřelo.
Něco dalšího se děje uvnitř velkých technologických firem, něco těžší na objevení. Systémy mají tendenci přijímat stará hesla bez otázek. Hackeři jen zřídka se násilím vlamují do účtů. Přístup přichází přes běžné přihlašovací kroky.
Zde je to, co se skutečně stalo za DoorDashovými minulými úniky dat.
Nezáživná pravda o moderních porušeních bezpečnosti
Většina lidí si představuje hackery jako lidi, kteří tráví hodiny hádáním hesel. Ve skutečnosti mnoho velkých porušení bezpečnosti začíná něčím bolestně obyčejným. Platným uživatelským jménem a heslem.
Porušení bezpečnosti u DoorDashu pocházelo z ukradených přihlašovacích údajů, které byly vytaženy z dřívějších úniků na jiných platformách. Hackeři používali stará hesla, která lidé znovu použili na různých webech. Přístup do systému byl příliš volný, což usnadnilo proniknutí jakmile se dostali dovnitř. Dodatečné kroky přihlášení trvaly příliš dlouho na zavedení, takže zůstaly mezery otevřené déle než bylo třeba.
To mění věci. Není to kvůli jednomu slabému heslu. Ale jde o způsob, jak budujeme důvěru v naše systémy.
Jak opakované používání hesel tiše vytváří řetězce útoků
Vidíte, co vidíte, u opakovaného používání hesel. Stejný kód, různé weby — děje se to více, než lidé připouštějí. Jedno přihlášení se hodí na více míst, ať se jedná o pracovní aplikace nebo nákupní účty. Podobné vzory se objevují všude, i když by se neměly.
To je spravedlivé, když si uvědomíte, jak lidé věci vidí. Správa spousty různých nástrojů je součástí každodennosti — dashboardy, administrační systémy, datové zobrazení, helpdesky, kdo si to ještě pamatuje. Pohodlí zvítězí.
Přesto. Místo v mysli se brzy vypotřebuje. Nástroje Správce hesel jsou často ignorovány. Pro někoho, kdo chce to zneužít, se to cítí jako čistá štěstí, které jim padá přímo do rukou.
Zjednodušený scénář - Jediné heslo propojuje přístup pracovníka k externí službě i firemnímu kontrolnímu panelu. Když se externí systém dostane do rukou hackerům — možná bez toho, aby se o tom kdo-koliv v podniku dozvěděl — data se dostanou do skrytých rohů online. Dlouho poté, co někdo lovící přihlašovací údaje sebere, co bylo ukradeno. Ty detaily se pak zkusí na různých webech.
Zde je, jak se to všechno spouští.
Jediné opakované heslo se může dostat kolem zámků, o kterých jste ani nevěděli, že existují.
Vycpávání přihlašovacích údajů (bez technického slangu)
Vycpávání přihlašovacích údajů se na první pohled může zdát složité. Pod povrchem je to ale docela jednoduché.
Venku hackeři získají dlouhý seznam starých úniků — páry emailů a hesel z minulých hacků. Tyto úniky často sahají k zapomenutým chatovacím webům, specifickým fórům nebo zastaralému cloudovému softwaru. Pak automatizují pokusy o přihlášení do populárních služeb.
Nejde o to hádat, jaké by heslo mohlo být. Místo toho projdou hesla, která se už někde osvědčila.
Pár z těchto hesel by se skutečně mohlo osvědčit. Úspěch vypadá takto.
Když společnosti pracují interně, rizika rostou. Ne každý nástroj zpomaluje těžké použití, jako to dělají veřejné aplikace. Varování se mohou zobrazit déle. Někdo si může prohlédnout protokoly hodiny po události. Přístup se někdy rozprostírá do oblastí, do kterých by neměl.
Jedno slabé heslo může otevřít dveře místo jejich zavření.
Když jedno přihlášení odemyká víc, než by mělo
Co stojí nejvíce, není proniknutí. Je to, jak daleko se dostanou, když jsou uvnitř. Pohyb skrze systémy je obvykle skutečný problém. Přístup se rozprostírá jako pomalý únik, ne jako náraz. Poškození roste, kde dohled selhává. Zastavení pohybu má větší smysl než zamykání dveří.
Jakmile jsou uvnitř, hackeři začínají hledat propojení. Ne jen hesla — Sdílené ověřovací služby. Propojené dashboardy. Nadmíru opravňované role. Interní nástroje, které si navzájem věří ve výchozím nastavení.
To, co se stalo u DoorDashu, nebyl jen jeden malý únik. Místo toho otevřel rozsáhlé části jejich sítě. Po získání přihlašovacích údajů se hackeři pohybovali skrze oblasti obsahující informace o zákaznících a podnikách. Přístup se nezastavil tam, kde by měl.
Stává se to více, než si myslíte. Spousta skupin se zaměřuje na rychlý postup a hladký chod. Hranice přístupu se postupem času rozmazávají. Oprávnění se hromadí. Dočasný přístup se stává trvalým.
Jediné fungující heslo by mohlo otevřít dveře do několika samostatných sítí, z nichž každá byla vytvořena bez očekávání sdílených rizik. To, co se stane dál, se vyvíjí rychle, když se přístup rozprostírá za jeho zamýšlené hranice.
Zpoždění MFA vyjde draho v dlouhodobém horizontu
Vícefaktorové ověřování je běžně doporučeno. Je také běžné jej odkládat. Existují různé důvody, proč společnosti odloží implementaci MFA: tření uživatelů, zastarané systémy, provozní režije, obava ze zpomalení týmu atd. Ale náklady na zpoždění se tiše hromadí v průběhu času.
Bez MFA jsou hesla stále jedinými body, kde k selhání může dojít. Pokud útočník kompromituje heslo, nezbývá nic jiného, co by chránilo citlivé systémy před přístupem útočníka.
V několika porušeních velkých společností MFA buď neexistovala, byla volitelná, nebo byla špatně vynucena v některých interních nástrojích. Zkušenost DoorDashu se hodí do tohoto celkového trendu. Únik si nevyžadoval špičkové útoky; jednoduše použil ukradené přihlašovací údaje.
Když je použití MFA odloženo, útočníci nemusí být sofistikovaní. Musí být jen trpěliví.
Lidské pohodlí vždy zvítězí. Dokud to neudělá
Porušení bezpečnosti jsou zřídka fundamentálně technická. Ve skutečnosti jsou často způsobena lidským chováním. Zaměstnanci používají stejné heslo pro různé účty, protože jim to šetří čas. Bezpečnostní tým si vezme čas s implementací nových bezpečnostních opatření, protože si myslí, že není spěch, když je expedice naléhavější. Upozornění se ignorují, protože falešných poplachů je příliš mnoho. Přístup je dán všem, protože jej někdo později může potřebovat.
To všechno funguje. Dokud to nefunguje.
Moment selhání se zdá být náhlý. Důvody nejsou.
Mnoho poškození již bude nastalo v okamžiku, kdy se porušení objeví. K neoprávněnému přístupu k datům došlo. Důvěra se snížila. Organizace se dostane pod dohled regulérů. Právní poplatky se sčítají. Pověst značky je poškozena far beyond počátečního technického selhání.
Proto není špatné to nazývat „jednoduchým триkem s heslem." Je to však neúplné. Trik funguje pouze proto, že jej systémy tiše podporují. Trik lze aplikovat pouze proto, že jej systémy tiše umožňují.
Ponaučení o systému, ne o obětním beránku
Je velmi důležité být přesný. Únik dat u DoorDashu nebyl výsledkem jednoho zaměstnance, jednoho hesla nebo jednoho aktu nedbalosti. Byl to projev systémových nedostatků, které existují u většiny rozvíjejících se technologických společností.
Případ používání sdílených přihlašovacích údajů. Nedostatek správné segmentace přístupu. Nerovnoměrná aplikace MFA. Integrace služeb třetích stran se zvýšenou důvěrou. Monitorování může objevit porušení později místo dříve.
Takové chyby nejsou vzácné. Jsou běžné.
Jde o ponaučení, které nekritizuje lidi, ale spíš se ptá, které systémy by měly být prověřeny, aby předpokládaly, že lidé budou vždy jednat bezpečně pod tlakem.
Proč je tento případ významný i mimo DoorDash
Nejde jen o případ DoorDashu; je to současný bezpečnostní vzor. Jak se společnosti rozvíjejí rychleji než jejich bezpečnostní zralost, neviditelná rizika se množí. Porušení nebere původ z mimořádného selhání; spíš je to postupný proces, kdy se každodenní zástupci tiše hromadí po dlouhou dobu.
Nadpis funguje jako návnada, protože se shoduje se způsobem, jak se porušení vnímají zpětně. Malá věc spustila katastrofální událost. Skutečné ponaučení je však mnohem širší.
Bezpečnost je kompromitována, když je pohodlí upřednostňováno před opatrností. A když se tato situace stane skutečností, náklady jsou již v milionech.
Závěrečné myšlenky
Pokud existuje pouze jeden praktický vhled, bude to tento. Porušení se zřídka týkají prolomení systému. Týkají se přístupu k systémům.
Nejkritičtější bezpečnostní chyby jsou ty, které se zdají normální, dokud nejsou odhaleny.
Chcete vytvořit vysoce výkonný vzdálený technologický tým?
Podívejte se na MyNextDeveloper, platformu, kde najdete top 3% softwarových inženýrů, kteří jsou hluboce nadšeni pro inovace. Naše on-demand, dedikovaná a důkladná řešení softwarového talentu poskytují komplexní řešení pro všechny vaše softwarové požadavky.
Navštivte naše webové stránky, abyste zjistili, jak vám můžeme pomoci sestavit váš dokonalý tým.


