Küberturvalisus

Dokumendiusalduse surm: miks isikutuvastuse tsentraliseerimine loob süsteemse üksiku tõrkepunkti

Ekspertanalüüs 150 miljonit kirjet hõlmanud IDScani andmelekke kohta. Süvenemine tsentraliseeritud isikutuvastuse ebaõnnestumisse ja arhitektuurilistesse strateegiatesse infoturbejuhtidele.
Dokumendiusalduse surm: miks isikutuvastuse tsentraliseerimine loob süsteemse üksiku tõrkepunkti

Varem oli peamine isikutuvastuse turberisk füüsilise rahakoti kaotamine või ettevõtte andmebaasi lokaalne kompromiteerimine. Nüüd on riskiks pilvepõhise agregaatori süsteemne tõrge, mis hoiab 150 miljonit digitaalset identiteeti ühes loogilises andmemahus. IDScani andmeleke, mis paljastas üle 150 miljoni Ameerika Ühendriikide ja Kanada elaniku juhiloa ja passi andmed, tähistab kriitilist üleminekut selles, kuidas ettevõtted peavad suhtuma kolmandate osapoolte isikutuvastuse (IDV) teenustesse. Juhtum näitab, et just need tööriistad, mida kasutatakse pettuste leevendamiseks, on muutunud kõige tõhusamateks mehhanismideks laiaulatuslikuks andmete kogumiseks. Kui andmebaas sisaldab USA kaitseministri isikuandmeid kõrvuti miljonite tavakodanikega, ei ole leke enam pelgalt ettevõtte vastutus, vaid riikliku julgeoleku sündmus.

Allhankena teostatud usaldusmudeli kokkuvarisemine

Ettevõtete turvameeskonnad peavad IDV pakkujaid sageli viisiks, kuidas vabaneda 'tunne oma klienti' (KYC) nõuete ja vanuse kontrollimise regulatiivsest koormusest. Loogika nihkub mudelile, kus spetsialiseerunud kolmas osapool võtab enda kanda tundlike riiklikult väljastatud dokumentide käitlemise riski. See eeldus on vigane, kuna see eirab riski kontsentreerumist. IDScan oli meelelahutusasutuste, kanepipoodide ja jaemüügiettevõtete väravavaht, kuid selle pilvevarasid kaitsvad perimeetrid ei suutnud vastu pidada aasta aega kestnud sissetungile. Ekspertiisi puudujääk on siinkohal ründajate varjatud liitlane. Organisatsioonid usaldasid pakkujat selle turupositsiooni tõttu, mitte tingimata pakkuja pilvekeskkonnas kontrollitud nullusaldus-arhitektuuri tõttu. Tulemuseks on otsitav pimeveebi andmebaas, kus autentsust kinnitavad häkkerid ise, muutes varastatud dokumendid edaspidiseks turvakasutuseks kõlbmatuks.

Skaala hindamiseks tuleb vaadata varastatud andmete kättesaadavust. Brian Krebsi teatatud pimeveebi portaal võimaldas kasutajatel otsida konkreetseid nimesid ning hankida täielikke juhiloa kujutisi ja fotosid. See funktsionaalsus viitab sellele, et ründajad ei varastanud pelgalt toorfaile; nad said tõenäoliselt juurdepääsu andmebaasi skeemile või rakenduskihtile, mis haldab dokumentide hankimist. Ettevõtte kontekstis tähendab see, et iga juhiluba, mida IDScani klient on kunagi skanninud, on nüüd riskiallikas. Traditsiooniline usk riiklikult väljastatud ID-sse kui 'usalduse juurde' on surnud. Kui ründajal on seadusliku juhiloa kõrge eraldusvõimega skann, saavad nad mööda minna paljudest automatiseeritud visuaalsetest kontrollsüsteemidest, mida pangad ja kindlustusandjad kasutavad. Leke on tõhusalt demokratiseerinud kvaliteetse identiteedivarguse.

Tsentraliseeritud identiteedihoidlate struktuurne haavatavus

Isikutuvastusteenused on digitaalsed laskemoonalaod tsiviilelanikkonna keskel. Nad koondavad võimalikult tundlikku PII-d (isikutuvastust võimaldav teave), kuid tegutsevad sageli sama turvatasemega nagu tavaline SaaS-platvorm (tarkvara teenusena). IDScani juhtum toob esile tsentraliseeritud IDV põhilise puuduse: andmete minimeerimise puudumise. Harva on kontrolli pakkujal ärilist põhjust säilitada juhilubade täielikke kujutisi aastaid pärast esmast kontrolli. Paljud pakkujad hoiavad neid andmeid aga selleks, et täita ebamääraseid vastavuse 'parimaid tavasid' või treenida sisemisi OCR-mudeleid (optiline märgituvastus). See säilitamispoliitika laiendab lekke mõjuala ühe päeva tehingutelt kümne aasta kliendiajalooni.

Arhitektuuriliselt tuleneb ebaõnnestumine tõenäoliselt mikrosegmentatsiooni puudumisest avaliku sisestus-API ja pikaajaliste salvestusmahutite vahel. Kui ründaja saab võrgus viibida aasta aega, nagu IDScani puhul teatati, viitab see sisekontrolli ja külgliikumise tuvastamise täielikule kokkuvarisemisele. Vastupidav arhitektuur käsitleb iga dokumenti kui ajutist külalist üksikkambris. Kui kontroll on lõppenud, peaks pakkuja väljastama kliendile allkirjastatud loa ja kustutama toorkujutise või vähemalt krüpteerima selle võtmega, mis ei ole rakenduskihile kättesaadav. IDScani olukord viitab sellele, et andmed olid kas krüpteerimata või et ründajad hankisid võtmed, mis olid vajalikud varastatud kirjetest otsitava liidese loomiseks.

Identiteet kui kõlbmatu vara IDScani-järgsel ajastul

Praktikas tähendab see, et juhiloa number on kaotanud oma kasulikkuse esmase identifikaatorina. Kui pimeveebis on tasu eest saadaval 150 miljonit kirjet, on iga süsteem, mis toetub 'teadmistepõhiseks autentimiseks' juhiloa numbrile või fotole, kompromiteeritud. See sunnib ettevõtte turvalisuses paradigma muutust. Organisatsioonid peavad eeldama, et iga kliendi staatiline PII on juba pahatahtlike osapoolte käes. Fookus nihkub sellelt, mis kasutajal on (juhiluba), sellele, kuidas kasutaja käitub või milliseid biomeetrilisi signaale nad reaalajas edastavad. Selguse huvides: dokumendi staatiline skann on nüüd nullväärtusega tõend isikusamasuse kohta.

Globaalses kontekstis kiirendab see leke tõenäoliselt detsentraliseeritud identiteedi ja mDL (mobiilne juhiluba) standardite, nagu ISO 18013-5, kasutuselevõttu. Nendes mudelites hoiab kasutaja oma andmeid ise ja 'kontrollija' saab ainult krüptograafiliselt allkirjastatud kinnituse, et kasutaja on üle 21 aasta vana või omab kehtivat juhiluba. Toorandmeid ei edastata ja keskset hoidlat ei looda. IDScani leke on seni tugevaim argument tsentraliseeritud dokumendiskannimise teenuste koheseks hülgamiseks nullteadmustõendite (zero-knowledge proofs) kasuks. Kuni see üleminek ei toimu, osaleb iga IDV-teenust kasutav ettevõte kõrgete panustega mängus oma klientide kõige tundlikumate andmetega.

Arhitektuurilised strateegiad identiteedi vastupidavuse tagamiseks

Infoturbejuhid (CISO-d) peavad viivitamatult ümber hindama oma sõltuvust kolmandate osapoolte IDV pakkujatest. Eesmärk ei ole ära hoida kõiki lekkeid, vaid tagada, et tarnija kompromiteerimine ei viiks teie klientide jaoks katastroofini. See nõuab arhitektuurilist nihet andmete vältimise suunas. Kui teil ei ole vaja näha juhiloa kujutist, ärge paluge tarnijal seda esitada. Kui teil ei ole vaja kirjet säilitada, veenduge, et teie leping kohustaks andmed kohe pärast kontrollimist kustutama. Praegune olukord tööstuses, kus ettevõtted 'koguvad igaks juhuks kõike', on otsene tee regulatiivsete trahvide ja maine hävinguni.

Mikrosegmentatsioon ei ole ühine ala; see on individuaalne üksikkamber iga andmevoo jaoks. IDV pakkujaga integreerimisel peaks ühendus olema isoleeritud (sandboxed). Tarnija tagastatud andmeid tuleks käsitleda kui ebausaldusväärseid ja potentsiaalselt pahatahtlikke. Lisaks peaksid ettevõtted rakendama 'tugevdatud' (step-up) autentimist iga väärtusliku tehingu puhul, isegi kui kasutaja on oma isiku kolmanda osapoole teenuse kaudu 'tõendanud'. Kasutage käitumuslikku biomeetriat, seadme sõrmejälje tuvastamist ja kanalivälist (out-of-band) kontrolli, et täiendada nüüdseks ebausaldusväärset dokumendikontrolli. IDScani leke tõestab, et praegu kasutusel olevad kolmanda osapoole riskijuhtimise (TPRM) küsimustikud on ebapiisavad. Tarnijat ei saa auditeerida turvaliseks; peate oma süsteemid projekteerima nii, et need elaksid üle nende vältimatu ebaõnnestumise.

Tegevuskava: kolmanda osapoole identiteedivaakumi leevendamine

Järgmised sammud moodustavad 6–12 kuu horisondi identiteedi infrastruktuuri stabiliseerimiseks pärast IDScani juhtumit:

  • Auditeerige kõiki kolmandate osapoolte IDV integratsioone, et tuvastada, millised tarnijad säilitavad PII-d ja kujutisi peale kontrollimise hetke.
  • Kohustage üleminekut API-põhisele kontrollile, mis tagastab ainult 'Jah/Ei' tõeväärtuse või unikaalse loa, mitte täielikke dokumendiskanne.
  • Uuendage intsidentidele reageerimise juhendeid, et lisada stsenaariumid, kus peamine IDV pakkuja on süsteemse lekke allikas, sealhulgas eelnevalt koostatud teavitused klientidele.
  • Rakendage 'Bring Your Own Identity' (BYOI) strateegiat, mis toetab krüptograafiliselt kontrollitud digitaalseid rahakotte, vähendades vajadust dokumendiskannimise järele.
  • Viige läbi red-team harjutus, keskendudes sellele, kuidas varastatud IDScani andmetega ründaja saaks teie olemasolevates tugi- ja autentimistöövoogudes esineda töötajate või väärtuslike klientidena.
  • Hinnake kindlustuspoliise, et tagada kate kolmandate osapoolte andmeleketest tulenevatele kahjudele, keskendudes konkreetselt miljonite mõjutatud isikute identiteedi jälgimise kuludele.

Allikad

  • Krebs on Security: Report on IDScan Dark Web Database
  • TechCrunch: IDScan Data Breach Confirmation and Pentagon Response
  • CISA: Guidance on Third-Party Risk Management and PII Protection
  • FBI: Investigation into Identity Verification Service Compromises

Hoiatus: See artikkel on koostatud ainult teabe- ja hariduslikel eesmärkidel. See ei asenda professionaalset küberjulgeoleku auditit, õigusnõustamist ega intsidentidele reageerimise teenust. Iga organisatsiooni arhitektuur on unikaalne ja nõuab pühendunud turvahindamist.

bg
bg
bg

Kohtumiseni teisel poolel.

Meie läbivalt krüpteeritud e-posti ja pilvesalvestuse lahendus pakub kõige võimsamaid vahendeid turvaliseks andmevahetuseks, tagades teie andmete turvalisuse ja privaatsuse.

/ Tasuta konto loomin