Bu sayfa otomatik olarak çevrildi. Orijinal İngilizce sürümü buradan okuyun.
Kurumsal Passkey Whitepaper. Passkey programları için pratik rehberler, geçiş kalıpları ve KPI'lar.
2022-2023 LastPass veri ihlali, karmaşık siber saldırıların nasıl uzun vadeli güvenlik felaketlerine dönüşebileceğinin bir hatırlatıcısı olarak hizmet ediyor. Bu kapsamlı analiz; olayı, etkisini ve güvenlik duruşlarını güçlendirmek isteyen kuruluşlar için önemli dersleri ayrıntılarıyla ele alıyor.
Son makaleler
İhlalin sonuçları ciddi ve uzun süreli oldu:
İhlal, saldırganların güvenliği ihlal edilmiş tek bir geliştirici hesabı üzerinden LastPass'in geliştirme ortamına yetkisiz erişim sağlamasıyla başladı. Bu aşamada saldırganlar şunları elde etti:
Geçiş anahtarları neden önemlidir?
Şifreler ve kimlik avı (phishing) işletmeleri riske atar. Geçiş anahtarları, güvenlik ve UX (Kullanıcı Deneyimi) dengesini sağlayan tek MFA çözümünü sunar. Teknik incelememiz, uygulama ve iş üzerindeki etkisini kapsar.

Başlangıçta kontrol altına alınmış gibi görünen durum, saldırganların çalınan bilgileri aşağıdakiler için kullanmasıyla hızla tırmandı:
Son haberler için Passkeys Substack'e abone olun.
Açıklayıcı bir güncellemeyle LastPass, saldırganların şunları yaptığını ifşa etti:
Igor Gjorgjioski
Head of Digital Channels & Platform Enablement, VicRoads
We hit 80% mobile passkey activation across 5M+ users without replacing our IDP.
See how VicRoads scaled passkeys to 5M+ users — alongside their existing IDP.
Read the case studyLastPass veri ihlali, kapsamlı güvenlik önlemlerinin ve uygun olay müdahalesinin önemine dair çok önemli bir ders görevi görüyor. Kuruluşlar, potansiyel ihlallere hazırlanırken birden fazla koruma katmanı uygulayarak güvenliğe proaktif bir yaklaşım benimsemelidir. Şirketler, bu olaydan ders çıkararak varlıklarını daha iyi koruyabilir ve müşterileriyle olan güveni sürdürebilirler.
Corbado, büyük ölçekte tüketici kimlik doğrulaması yöneten CIAM ekipleri için Passkey Intelligence Platform'tur. IDP loglarının ve genel analytics araçlarının göremediğini görmenizi sağlarız: hangi cihazların, OS sürümlerinin, tarayıcıların ve credential manager'ların passkey desteklediğini; kayıtların neden girişe dönüşmediğini; WebAuthn akışının nerede başarısız olduğunu; bir OS ya da tarayıcı güncellemesinin girişi sessizce ne zaman bozduğunu — hem de Okta, Auth0, Ping, Cognito veya kendi IDP'nizi değiştirmeden. İki ürün: Corbado Observe, passkey'ler ve diğer tüm giriş yöntemleri için observability sağlar. Corbado Connect, analytics entegre managed passkey'ler sunar (IDP'nizin yanında). VicRoads, Corbado ile 5M+ kullanıcı için passkey çalıştırıyor (%80+ passkey aktivasyonu). Bir Passkey uzmanıyla görüşün →
Saldırganlar, Ağustos 2022'de LastPass'in geliştirme ortamından çalınan kaynak kodunu ve teknik bilgileri kullanarak müşteri kasası yedeklerini tutan üçüncü taraf bir bulut depolama hizmetine erişti. Bu çok aşamalı tırmanış, tam kapsamı 2023 başlarında açıklanmadan önce birkaç ay boyunca gelişti.
Saldırganlar, kıdemli bir DevOps mühendisinin ev bilgisayarına bir tuş kaydedici (keylogger) yerleştirerek hem şifrelenmiş kasa yedeklerini hem de kritik öneme sahip şifre çözme anahtarlarını ele geçirdi. Ana şifrelerin şifre çözme anahtarlarıyla birlikte ele geçirilmesi, şifrelemenin tek başına müşteri verilerini tam olarak koruyamayacağı anlamına geliyordu.
Kıdemli bir DevOps mühendisinin kişisel ev bilgisayarı, üçüncü taraf bir medya yazılımındaki güvenlik açığı aracılığıyla tehlikeye atıldı. Bu, uzaktan çalışma cihazları için sağlam uç nokta koruma politikalarının önlemek üzere tasarlandığı bir risktir. Kişisel yazılım kurulumunu kısıtlamak ve ev kurulumlarının güvenlik denetimlerini zorunlu kılmak önemli hafifletici önlemlerdir.
İfşa edilen veriler iki kategoriyi kapsıyordu: isimler, fatura adresleri, e-posta adresleri, telefon numaraları ve IP adresleri dahil müşteri bilgileri; ayrıca müşteri kasası yedekleri, DevOps sırları, bulut tabanlı yedekleme depolaması ve MFA/Federasyon Veritabanı yedeklerini kapsayan teknik veriler. Kişisel ve altyapı verilerinin bu kombinasyonu ihlali özellikle zarar verici hale getirdi.
İlgili makaleler
İçindekiler