די GDPR איז שטענדיק געווען געמיינט צו זיין אומקלאר. דורך נישט אויסרעכענען פארשריפטלעכע טעכנישע קאנטראלן – ווי, למשל, PCI DSS טוט – טוט די רעגולאציע א בעסערע ארבעט פון בלייבן רעלעוואנט איבער צייט. אבער איר פרינציפ פון "טעכנאלאגיע-נייטראליטעט" קען אויך זיין א מקור פון פראסטראציע פאר קאמפלייענס טימס. פאר מער פראגמאטישע אנווייזונגען, ווענדן זיך אסאך צו בעסטע פראקטיק סטאנדארטן ווי ISO 27001:2022, וואס פראמאווירט א סטרוקטורירטן, ריזיקע-געפירטן צוגאנג צו סייבער-זיכערהייט.
אבער ווי דאטן בריטשעס ביי LastPass און אנדערע ארגאניזאציעס האבן געוויזן, איז עס נישט קיין פאנאצעע – ספעציעל אויב טימס גייען נישט צו צו קאמפלייענס מיט א געדאנקענגאנג פון קאנטינעווער איבערקוק און פארבעסערונג.
וואָס איז געשען מיט לאַסטפּאַס?
מען גלויבט אז דער 2022 LastPass דורכברוך האט אויפגעדעקט די פרטים פון ארום 30 מיליאן גלאבאלע קאסטומערס, אריינגערעכנט 1.6 מיליאן אין די פאראייניגטע קעניגרייך. לויט יעדן סטאַנדאַרט, איז עס געווען א גאנץ סאפיסטיקירטע אטאקע, וואס האט זיך פארמאגט צוויי באזונדערע פאזעס:
- א סכנה אקטאר האט קאמפראמיטירט א ווייכווארג אינזשעניר'ס לעפטאפ, וואס האט זיי געגעבן צוטריט צו אן SSE-C שליסל. זיי קענען טעארעטיש האבן דאס גענוצט צו צוקומען צו בעקאפס פון קאסטומער דאטן, אריינגערעכנט ענקריפּטעד פּאַראָל וואָלץ. אבער, דער שליסל איז געווען ענקריפּטעד, און פולער צוטריט צו דער דאטאבאזע האט אויך געפאדערט א צווייטן AWS צוטריט שליסל.
- א סכנה אקטאר האט געקענט אויסנוצן א שוואכקייט אין דעם פלעקס ווידעא סטרימינג סערוויס, וואס איז געווארן אראפגעלאדן צום פערזענליכן לעפטאפ פון א סעניארן אנטוויקלונג אפעראציעס אינזשעניר. דאס האט זיי געגעבן די מעגלעכקייט צו אינסטאלירן א קילאגער און דערנאך דעקריפטירן דעם SSE-C שליסל און באקומען דעם AWS צוטריט שליסל. דאס האט געעפנט די טיר צו יענע פארשליסטע פאסווארט וואלטערס.
ווייל הויפּט פּאַסווערטער צו די דאָזעס זענען געווען געהיט לאָקאַל אויף קונה'ס דעווייסעס און קיינמאָל נישט געטיילט מיט LastPass, זאָלן זיי זיין זיכער. אָבער שלעכטע אימפּלעמענטאַציע פון די PBKDF2 אַלגעריטם האָט געמיינט אַז צאָללאָזע פּאַסווערטער זענען געווען ברוט געצוואונגען אין די יאָרן זינט דעם בריטש, וואָס האָט געפֿירט צו אַ געשאצטע $35 מיליאָן אין קריפּטאָקוררענסי גנייווע.
וואָס די ICO האָט געזאָגט
די אינפארמאציע קאמיסאר'ס אפיס (ICO) האט באשטראפט LastPass מיט £1.2 מיליאן פאר איר "דורכפאל צו אימפלעמענטירן און נוצן פאסיגע טעכנישע און ארגאניזאציאנעלע מיטלען, קעגן ארטיקל 5(1)(f) UK GDPR און ארטיקל 32(1)." ספעציפיש, די פירמע האט ערלויבט עלטערע אינזשענירן צו נוצן פערזענליכע לעפטאפס צו צוקומען צו פראדוקציע שליסלען, זי האט ערלויבט ארבייטער צו פארבינדן פערזענליכע און ביזנעס וואלטס מיטן זעלבן הויפט פאסווארט, און זי האט נישט געקענט דרייען AWS שליסלען נאך דעם ערשטן אינצידענט.
אבער דער רעגולאטאר האט אנערקענט אז קאנפארמיטעט מיט ISO 27001:2022 האט געדארפט מיינען אז די פירמע זאל נאכפאלגן ICO'ס אייגענע אנווייזונגען וועגן זיכערן היים-ארבעט דעווייסעס און אפגעזונדערט פערזענליכע און ביזנעס דעווייסעס/אקאנטעס. דאס האט זי קלאר נישט געטאן.
"לאַסטפּאַס איז נישט קיין אויסנאַם. אונדזער לעצטע פאָרשונג האָט געפֿונען אַז מער ווי אַ פֿערטל (26%) פֿון פּריוואַטקייט פּראָפֿעסיאָנאַלן גלויבן אַז זייער אָרגאַניזאַציע וועט מסתּמא דערפֿאַרן אַ באַדײַטנדיקן פּריוואַטקייט בריטש אין קומענדיקן יאָר. די מדרגה פֿון ריזיקע ווערט שנעל די נאָרמע," זאָגט ISACA הויפּט גלאָבאַלע סטראַטעגיע אָפֿיציר, קריס דימיטריאַדיס, צו IO (פֿריִער ISMS.online).
"איינשטימונג מיט סטאַנדאַרדן ווי ISO 27001 איז עסענציעל – אָבער דאָס איז נאָר דער אָנהייבפּונקט. די לאַסטפּאַס בריטש אונטערשטרייכט אַ שווערע אמת: פּריוואַטקייט און דאַטן שוץ קען נישט ווערן רעדוצירט צו קעסטל-טשעקינג. אָרגאַניזאַציעס מוזן גיין ווייטער פון מינימאַל קאַנפאָרמאַטי צו פירמע-ברייט קייפּאַבילאַטי און מאַטוריטי אַסעסמאַנץ."
מאָווינג מיט די Times
LastPass איז נישט די ערשטע און זיכער נישט די לעצטע פירמע צו ליידן פון אן ערנסטן דורכברוך, טראץ דעם וואס זי איז טעכניש סערטיפיצירט לויט די בעסטע פראקטיק סטאנדארטן. אנדערע באמערקבארע פעלער זענען:
- קסנומקסאַנדמעדי דנאַ טעסט פירמע איז באַשטראָפט געוואָרן מיט £2.3 מיליאָן דורך די ICO נאָך אַ דורכבראָך וואָס האָט אַפעקטירט מיליאָנען קאַסטאַמערז. עס האָט נישט געמאַכט די נויט פֿאַר מולטי-פאַקטאָר אויטענטיפֿיקאַציע (MFA) פֿאַר באַניצער, האָט נישט געהאַט גענוג מאָניטאָרינג פֿאַר ומגעוויינטלעכע אַקטיוויטעטן, און האָט דערמעגלעכט סאַקאָנע אַקטיאָרן צו מיסברויכן אַן אינערלעכע פֿונקציע (דנאַ קרובים) צו צוקומען צו מער אַקאַונטס ווי זיי זאָלן האָבן געקענט.
- ינטערסערווע גרופעדער אויססאָורסער איז באַשטראָפט געוואָרן מיט אַ קנס פֿון £4.4 מיליאָן נאָך אַ בריטש פֿון אַרבעטער דאַטן. טראָץ דעם וואָס די איינדרינגונג איז געוואָרן געמאָלדן דורך די פֿירמעס ענדפּוינט שוץ מכשירים, האָט זי נישט אויסגעפֿאָרשט די אינפֿאָרמאַציע.
אזעלכע פעלער אונטערשטרייכן נישט די חסרונות פון סטאַנדאַרדן ווי ISO 27001. זיי באַווײַזן אַז פילע אָרגאַניזאַציעס גייען נאָך אַלץ נישט צו צו קאָנפאָרמאַנס פּראָגראַמען מיטן ריכטיקן געדאַנקען־גאַנג.
"כאָטש ISO 27001, SOC 2 און אַנדערע סטאַנדאַרדן זענען אַן אויסגעצייכנטע און צייט-געפּרוּווטע באַזע צו אַססעססירן קאָרפּאָראַטיווע אינפֿאָרמאַציע זיכערהייט, זיי זענען נישט – און זענען קיינמאָל נישט געווען – דיזיינד ווי אַ גאַראַנטיע אַז אַ פירמע איז נישט כאַקאַבאַל אָדער אַז 100% פון פּאָליטיק אָדער פּראָצעדורן ווערן ריכטיק נאכגעפאָלגט," דערקלערט ImmuneWeb CEO, Ilia Kolochenko.
"דערצו, אפילו אויב אלע פאליסיס און פראצעדורן ווערן געהעריג נאכגעפאלגט, מיינט עס נישט אדער אימפליצירט אז די אונטערלייגנדע פראצעדורן זענען טעכניש אן קיין חסרונות."
דעניס מארטין, קריזיס מענעדזשמענט און ביזנעס ווידערשטאנדסקראפט ספעציאליסט ביי טעכנאלאגיע סערוויסעס פירמע עקסיענס UK, לייגט צו אז סטאנדארטן-באזירטע קאמפלייענס איז נאר נוצלעך ווען פירער אינסיסטירן אז קאנטראלן ארבעטן אין פראקטיק.
"זיכערהייט מיטלען מוזן ווערן געטעסט, וואַלידירט, און אַרויסרופן רעגולער. הנחות און דאָקומענטירטע פּראָצעסן זענען נישט קיין ערזאַץ פֿאַר באַווייַזן. אַ 'נישט טראַסטן, פּרובירן' מיינדסעט איז וויכטיק אויב אָרגאַניזאַציעס ווילן צוטרוי אין זייער זיכערהייט שטעלונג," זאגט ער צו IO (פריער ISMS.online).
"עפעקטיווע קאמפלייענס איז קאנטינעווירלעך. סכנות עוואלוציאנירן, ביזנעס אפעראציעס ענדערן זיך, און קאנטראלן פארערגערן זיך מיט דער צייט. רעגעלמעסיגע איבערקוק און פארבעסערונג זענען נויטיק צו זיכער מאכן אז וואס איז אראפגעשריבן שפיגלט נאך אלץ אפ די רעאליטעט."
קעסיידערדיק ימפּראָוועמענט
אין פאַקט, ISO 27001:2022 "אנערקענט עקספּליציט" אַז זיכערהייט טאָר נישט שטיין שטיל, זאָגט אָלעריאַ וויצע־פּרעזידענט פון זיכערהייט, דידיער וואַנדענבראָעק, צו IO.
"א קערן פרינציפ פון דעם סטאַנדאַרט איז קעסיידערדיקע פֿאַרבעסערונג, מיט אוידיטאָרן ערוואַרטעט צו שאַפֿן געלעגנהייטן פֿאַר פֿאַרבעסערונג וווּ קאָנטראָלן זענען אפשר טעכניש קאָמפּאַטיבל אָבער נישט מער פּאַסיק צו דער עוואַלווינג סאַקאָנע לאַנדשאַפט," דערקלערט ער.
"ווען סערטיפיקאציע ווערט א טשעק-קעסטל געניטונג, גייט יענער פרינציפ פארלוירן. סערטיפיקאטן זענען לעצטendlich באדייטלאז אויב ארגאניזאציעס פאלגן זיי נישט אין פראקטיק אדער פארפעלן צו טשעלאַנדזשן צי די עקזיסטירנדע קאנטראלן מאכן נאך זין געגעבן ווי מענטשן ארבעטן טאקע און ווי אנפאלער אפערירן."
IO CPO, סעם פּיטערס, איז מסכים.
"דאָס איז פאַרוואָס פריימווערקס און סטאַנדאַרדן זענען מערסט עפעקטיוו ווען זיי ווערן באַהאַנדלט ווי לעבעדיקע פאַרוואַלטונג סיסטעמען, וואָס אַרבעטן עפעקטיוו מאָדעלן פֿאַר פאַרוואַלטונג פון סייבער ריזיקירן, אַנשטאָט סטאַטישע קאַמפּליאַנס מיילסטאָונז," דערציילט ער צו IO.
"דער פּרינציפּ פֿון קאָנטינויִערלעכער פֿאַרבעסערונג, אײַנגעוואָרצלט דורך רעגולערע איבערקוקן, אַרויסרופֿן און אַדאַפּטירן, איז געווען צענטראל צו אונדזער צוגאַנג בײַ IO זינטן אָנהייב און שפּיגלט אָפּ וואָס רעגולאַטאָרן ערוואַרטן מער און מער צו זען אין פּראַקטיק. גענוצט אויף דעם אופֿן, צושטעלן פֿרэйמווערקס אַ שטאַרקע יסוד פֿאַר אָרגאַניזאַציעס צו פֿאַרוואַלטן סייבער ריזיקע אין אַן אומגעבונג פֿון קאָנטינויִערלעכער ענדערונג, אַנשטאָט אַ מאָמענטבילד פֿון קאָנפֿאָרמאַנס אין איין פּונקט אין צײַט."
אזא צוגאַנג איז באַזונדערס וויכטיק פֿאַר פאַרוואַלטן GDPR ריזיקע אין אַ צייט ווען רעגולאַטאָרן לייגן אַן אַלץ גרעסערן טראָפּ אויף קאָנטעקסט.
"רעגולאַטאָרן סיגנאַלירן זייער קלאָר אַז 'פּאַסיק טעכנישע און אָרגאַניזאַציאָנעלע מיטלען' זאָלן פֿאַרשטאַנען ווערן ווי קאָנטעקסטואַל און עוואַלווינג, אַנשטאָט פֿיקסירט אָדער סטאַטיש. וואָס ווערט געהאַלטן פֿאַר פּאַסיק וועט ווערייִרן דיפּענדינג אויף פֿאַקטאָרן ווי ריזיקירן ויסשטעלן, דאַטן סענסיטיוויטי און די סאַקאָנע לאַנדשאַפט, און ווערט מער און מער אַססעססעד נאָך אַן אינצידענט איז געשען," ער קאַנקלודז.
"אין פּראַקטיק, מיינט דאָס אַז רעגולאַטאָרן זענען ווייניקער אינטערעסירט אין צי אַ פריימווערק איז אנגענומען געוואָרן, און מער פאָקוסירט אויף ווי עפעקטיוו עס ווערט גענוצט צו ידענטיפיצירן, איבערקוקן און פאַרוואַלטן אינפֿאָרמאַציע זיכערהייט ריזיקע איבער צייט."







