Yksi salasana johti siihen, että DoorDash menetti pääsyn valtaviin tietomääriin. Pieni virhe avasi oven leveästi. Joku muu astui sisään. Se, mikä vaikutti pieneltä, muuttui massiiviseksi menetyksi. Tiedot katosivat varoittamatta. Yritys tunsi vaikutukset nopeasti. Miljoonat digitaalisiin tietueisiin sidotut summat — poissa. Yksi heikko lenkki mursi kaiken auki.
Jotain muuta tapahtuu suurten teknologiayritysten sisällä, jotain, mikä on vaikeampaa havaita. Järjestelmät pyrkivät hyväksymään vanhat salasanat ilman kysymyksiä. Hakkerit harvoin pakotetaan pakolla sisään tileille. Pääsy tulee tavallisten sisäänkirjautumisvaiheiden kautta.
Tässä on mitä todella tapahtui DoorDashin aiempien tietovuotojen takana.
Modernien tietomurtojen epäseksikäs totuus
Useimmat ihmiset kuvittelevat hakkerit ihmisiksi, jotka viettävät tunteja salasanojen arvailussa. Todellisuudessa monet suuret tietomurrot alkavat jotain säälittävän tavallista. Kelvollinen käyttäjänimi ja salasana.
DoorDashin tietomurto tuli varastetuista kirjautumistiedoista, jotka poimittiin aiemmista vuodoista muilla alustoilla. Hakkerit käyttivät vanhoja salasanoja, joita ihmiset olivat uudelleen käyttäneet eri sivustoilla. Pääsy järjestelmän sisällä oli liian löysä, mikä helpotti, kun he pääsivät sisään. Ylimääräisten kirjautumisvaiheiden täytäntöönpano kesti liian kauan, jolloin aukkoja jäi auki pidemmäksi kuin oli tarpeen.
Tämä muuttaa asioita. Ei yksittäisen heikon salasanan vuoksi. Vaan siitä, miten me rakennamme luottamusta järjestelmiihin.
Kuinka salasanan uudelleenkäyttö hiljaa luo hyökkäysketjuja
Mitä näet, se on mitä saat salasanan uudelleenkäytön kanssa. Sama koodi, eri sivustot — tapahtuu useammin kuin ihmiset myöntävät. Yksi kirjautuminen sopii useille paikoille, olipa kyse sitten työsovelluksista tai ostossovelluksista. Samanlaiset mallit ilmestyvät kaikkialle, vaikka niiden ei pitäisi.
Reilua, kun ajattelee sitä, miten ihmiset näkevät asiat. Monenlaisten työkalujen käsittely on osa päivää — koontinäytöt, hallintojärjestelmät, datatiedostot, palvelukeskukset, kuka edes pitää kirjaa. Kätevyys voittaa.
Silti. Tila mielessä loppuu nopeasti. Salasananhallintatyökaluja usein jätetään huomiotta. Jollekulle, joka yrittää hyödyntää sitä, tämä tuntuu puhtaalta onnen säkeltämiseltä.
Yksinkertaistettu skenaario - Yksi salasana yhdistää työntekijän pääsyn sekä ulkoiseen palveluun että yrityksen hallintapaneeliin. Kun tuo ulkoinen järjestelmä joutuu hakkereiden hyökkäykselle — ehkä ilman että kukaan työpaikalla huomaa — tiedot liukuvat piiloon verkossa. Kauan myöhemmin joku, joka metsästää kirjautumisia, kaappaa varastellut tiedot. Nämä tiedot testataan eri sivustoilla.
Näin se kaikki alkaa.
Yksi toistettu salasana saattaa livahtaa lukkojen ohi, joita et tiennyt olemassa olevaksi.
Tunnisteiden täyttö (ilman ammatillista sanastoa)
Tunnisteiden täyttö saattaa näyttää ensisilmäyksellä monimutkaiselta. Silti pohjimmiltaan se on melko yksinkertaista.
Siellä ulkona hakkerit ottavat haltuunsa pitkän listan vanhoja vuotoja — sähköposteja ja salasanojen pareja, jotka ovat vuotaneet aiemmista hakkerointi-iskuista. Usein nuo vuodot juontavat juurensa unohdettuihin chat-sivustoihin, niche-viestikiltoihin tai vanhentuneeseen pilvipalveluun. Sitten he automatisoivat sisäänkirjautumisyrityksiä suosituissa palveluissa.
Kyse ei ole siitä, arvailla mikä salasana voisi olla. Sen sijaan he käyvät läpi salasanoja, joiden tiedetään toimivan muualla.
Muutamia näistä salasanoista saattaa todella toimia. Onnistuminen näyttää siltä.
Kun yritykset työskentelevät sisäisesti, vaarat kasvavat. Kaikki työkalut eivät hidasta raskasta käyttöä kuten julkiset sovellukset. Varoitukset voivat ilmestyä hitaammin. Joku saattaa tarkistaa lokit tunteja tapahtuman jälkeen. Pääsy joskus ulottuu alueille, joille sen ei pitäisi ulottua.
Yksi heikko salasana voi avata oven sulkemisen sijaan.
Kun yksi kirjautuminen avaa enemmän kuin sen pitäisi
Mikä maksaa eniten, ei ole sisälle pääsy. Se on kuinka pitkälle he pääsevät sisälle. Liikkuminen järjestelmien läpi on yleensä todellinen ongelma. Pääsy leviää kuin hidas vuoto, ei iskujen sarja. Vahingot kasvavat siellä, missä valvonta hiipuu. Liikkeen pysäyttäminen on tärkeämpää kuin ovien lukitseminen.
Sisällä olevat hakkerit alkavat metsästää linkkejä. Ei vain salasanoja — jaettuja todentamispalveluja. Linkitettyjä koontinäyttöjä. Liian korkeita oikeuksia antaneita rooleja. Sisäisiä työkaluja, jotka luottavat toisiinsa oletuksena.
Se, mikä tapahtui DoorDashissa, ei ollut vain yksi pieni tietomurto. Sen sijaan se avasi heidän verkkonsa laajoja osia. Kun he saivat haltuunsa kirjautumistiedot, hakkerit liikkuivat alueiden läpi, joilla oli tietoja asiakkaista ja yrityksistä. Pääsy ei pysähtynyt siihen, missä sen olisi pitänyt pysähtyä.
Se tapahtuu useammin kuin saatat luulla. Monet ryhmät keskittyvät nopeaan liikkumiseen ja sujuvan toiminnan varmistamiseen. Pääsyn rajat muuttuvat hämäriksi ajan myötä. Oikeudet kertyvät. Tilapäinen pääsy tulee pysyväksi.
Yksi toimiva salasana saattaa avata ovia useille erillisille verkkoille, joista jokainen on rakennettu ilman yhteisten riskien odottamista. Se, mitä seuraavaksi tapahtuu, etenee nopeasti, kun pääsy ulottuu aiotun rajan yli.
MFA-viivästykset maksavat enemmän ajan mittaan
Monitekijäinen todentaminen on yleisesti suositeltu. Sitä myös lykkätään yleisesti. On erilaisia syitä, miksi yritykset lykkäävät MFA-toteutusta: käyttäjän kitka, vanhentunut järjestelmät, operatiivinen kuormitus, pelko tiimin hidastumisesta jne. Mutta viivästyksen hinta kertyy hiljaisesti ajan myötä.
Ilman MFA:ta salasanat ovat silti ainoat paikat, joissa vika voi ilmetä. Jos hyökkääjä vaarantaa salasanan, ei ole mitään muuta suojaamassa arkaluontoisia järjestelmiä hyökkääjän pääsyltä.
Useissa suurten yritysten tietomurroissa MFA oli joko olematon, valinnainen tai huonosti toteutettu joissakin sisäisissä työkaluissa. DoorDashin kokemus sopii tähän yleiseen trendiin. Vuoto ei vaatinut huippuluokan hyökkäyksiä; se yksinkertaisesti käytti varattuja tunnistetietoja.
Kun MFA-käyttöä lykkätään, hyökkääjien ei tarvitse olla kehittyneitä. Heidän vain tarvitsee olla kärsivällisiä.
Ihmisen kätevyys voittaa aina. Kunnes se ei voita
Tietoturvaloukaukset ovat harvoin pohjimmiltaan teknisiä. Itse asiassa niitä usein aiheuttavat ihmisten käyttäytyminen. Työntekijät käyttävät samaa salasanaa eri tileille, koska se säästää heille aikaa. Tietoturva-ryhmä lykkää uusien tietoturvatoimien täytäntöönpanoa, koska he ajattelevat, ettei ole kiire, kun toimitus on kiireellisempää. Ilmoitukset jätetään huomiotta, koska väärät hälytykset ovat liian usein. Pääsy annetaan kaikille, koska joku saattaa tarvita sitä myöhemmin.
Kaikki tämä toimii. Kunnes se ei enää toimi.
Vikaantumisen hetki näyttää äkilliseltä. Syyt siihen eivät ole.
Paljon vahinkoa on tapahtunut siihen mennessä, kun tietomurto havaitaan. Luvaton pääsy tietoihin on tapahtunut. Luottamus on laskenut. Organisaatiota tarkastetaan sääntelyviranomaisten toimesta. Lakipalkkiot kertyvät. Brändin maine vahingoittuu paljon enemmän kuin alkuperäinen tekninen vika.
Siksi ei ole väärin kutsua sitä "yksinkertaiseksi salasanatemppuksi". Mutta se on epätäydellinen. Temppu toimii vain, koska järjestelmät hiljaisesti tukevat sitä. Temppua voidaan soveltaa vain, koska järjestelmät hiljaisesti sallivat sen.
Oppi järjestelmästä, ei syntipukista
On erittäin tärkeää olla tarkka. DoorDashin tietovuoto ei ollut seurausta yhdestä henkilökunnan jäsenestä, yhdestä salasanasta tai yhdestä välinpitämättömyysteon. Se oli osoitus järjestelmällisistä puutteista, jotka ovat olemassa useimmissa kehittyvissä teknologiayhtiöissä.
Jaettujen tunnistetietojen käyttö. Riittävän pääsynsegmentoinnin puute. MFA:n epävakaa soveltaminen. Kolmannen osapuolen palvelujen integrointi kohonneet luottamus. Seuranta voi havaita tietomurtoja myöhään alkaisesta.
Tällaiset virheet eivät ole harvinaisia. Ne ovat tavallisia.
Se ei ole oppitunti ihmisten syyttämisestä, vaan oppitunti siitä, mitkä järjestelmät tulisi tarkastaa, jotka olettavat ihmisten aina toimivan turvallisesti paineen alaisena.
Miksi tämä tapaus on merkittävä myös DoorDashin ulkopuolella
Tämä ei ole vain DoorDash-tapaus; se on nykyaikainen tietoturvakuvio. Kun yritykset kasvavat nopeammin kuin heidän tietoturvakuntoutensa, näkymättömät riskit lisääntyvät. Tietomurto ei ole peräisin poikkeuksellisesta epäonnistumisesta; pikemminkin se on asteittain tapahtuva prosessi, jossa jokapäiväiset oikotiet keräävät hiljaisesti pitkän ajan kuluessa.
Otsikko toimii syötinä, koska se resonoi siihen tapaan, jolla tietomurtoja havaitaan jälkikäteen. Pieni asia laukaisi katastrofaalisen tapahtuman. Kuitenkin todellinen oppitunti on paljon laajempi.
Tietoturva vaarantuu, kun kätevyys asetetaan varovaisuuden edelle. Ja kun tämä tilanne tulee tosiaksi, kustannukset rahassa ovat jo miljoonissa.
Loppuajatukset
Jos on vain yksi käytännöllinen näkemys, se olisi tämä. Tietomurrot ovat harvoin järjestelmien rikkomisesta. Ne käsittelevät pääsyä järjestelmiin.
Kriittisimmät tietoturvapuutteet ovat ne, jotka näyttävät normaaleilta, kunnes ne paljastuvat.
Haluatko rakentaa tehokasta etäteknologiataolia?
Tutustu MyNextDeveloperiin, alustaan, jossa voit löytää parhaat 3 % ohjelmistosuunnittelijoista, jotka ovat syvästi intoutuneita innovaatiosta. Meidän on tarkoitus tarjota laaja ratkaisu kaikille ohjelmistovaatimuksillesi on-demand-pohjaisen, dedikoidun ja perusteellisen ohjelmistotalentin ratkaisujen kautta.
Vieraile verkkosivullamme tutkiaksesi, kuinka voimme auttaa sinua kokoamaan ihanteellista tiimiäsi.


