本页由自动翻译生成。请阅读英文原文 此处.
企业 Passkey 白皮书. 面向 passkey 项目的实用指南、推广模式和 KPI。
2022-2023年的LastPass数据泄露事件提醒我们,复杂的网络攻击是如何演变成长期的安全灾难的。这份综合分析剖析了该事件、其影响以及寻求加强安全状况的企业需要吸取的重要教训。
此次泄露的后果严重且影响深远:
泄露事件始于攻击者通过一个受损的开发者账户未经授权访问了LastPass的开发环境。在这一阶段,攻击者获取了:
为什么通行密钥很重要?
密码和网络钓鱼使用户和企业面临风险。通行密钥提供了唯一能平衡安全性和用户体验的MFA解决方案。我们的白皮书涵盖了实施方案及对业务的影响。

原本看似受控的局面迅速升级,攻击者利用窃取的信息执行了以下操作:
订阅我们的 Passkeys Substack,获取最新消息。
在一次披露更新中,LastPass公布攻击者已经:
Igor Gjorgjioski
Head of Digital Channels & Platform Enablement, VicRoads
We hit 80% mobile passkey activation across 5M+ users without replacing our IDP.
See how VicRoads scaled passkeys to 5M+ users — alongside their existing IDP.
Read the case studyLastPass数据泄露事件为全面安全措施和适当事件响应的重要性上了重要一课。企业必须采取主动的安全措施,实施多层保护,同时为潜在的泄露事件做好准备。通过从此次事件中吸取教训,企业可以更好地保护其资产并维护客户的信任。
Corbado 是面向大规模运行 consumer 身份验证的 CIAM 团队的Passkey Intelligence Platform。我们让你看到 IDP 日志和通用 analytics 工具看不到的内容:哪些设备、操作系统版本、浏览器和 credential manager 支持 passkey,为什么注册没有转化为登录,WebAuthn 流程在哪里失败,以及什么时候操作系统或浏览器更新会悄悄破坏登录 — 而且无需替换 Okta、Auth0、Ping、Cognito 或你自有的 IDP。两款产品:Corbado Observe 提供 针对 passkey 及任何其他登录方式的 observability。Corbado Connect 提供 内置 analytics 的 managed passkey(与你的 IDP 并存)。VicRoads 通过 Corbado 为 500 万以上用户运行 passkey(passkey 激活率 +80%)。 与 Passkey 专家交谈 →
攻击者利用2022年8月从LastPass开发环境中窃取的源代码和技术信息,访问了存储客户保管库备份的第三方云存储服务。在2023年初全面披露之前,这种多阶段升级已经历了数月的时间。
攻击者通过在一名高级DevOps工程师的家用电脑上部署键盘记录器,不仅获得了加密的保管库备份,更关键的是获取了用于解密的密钥。同时捕获主密码和解密密钥意味着仅靠加密无法完全保护客户数据。
一名高级DevOps工程师的个人家用电脑因第三方媒体软件的漏洞而被入侵,而针对远程工作设备的强大端点保护策略本应防范此类风险。限制个人软件安装和强制对家庭办公设置进行安全审计是关键的缓解措施。
暴露的数据分为两类:客户信息(包括姓名、账单地址、电子邮件地址、电话号码和IP地址),以及技术数据(涵盖客户保管库备份、DevOps机密、基于云的备份存储和MFA/联邦数据库备份)。这种个人信息和基础设施数据的双重泄露,使得此次事件造成的破坏尤为严重。
相关文章
目录