LastPass 네트워크 보안이 손상되었다는 소식은 물론 심각한 문제입니다. 침해 당하고있는 회사는 암호 관리 서비스를 제공하여 심각성을 한 단계 또는 10 단계까지 끌어 올린 회사였습니다. 그렇다면 나는 왜 IT 보안에 대한 글을 쓰는 데 경력을 쌓은 사람일까요? 내가 잡아 볼 것이 없다는 사실을 넘어서, LastPass 위반은 우리 중 일부에게는 다른 사람들만큼 큰 문제가 아닙니다.

LastPass 대변인은 암호화 된 사용자 볼트 데이터가 유출되었거나 LastPass 사용자 계정에 액세스했다는 증거를 찾지 못했습니다. 그래서 모든 소란이 무엇인지 물어볼 수 있습니다. 위험은 어디에 있습니까? 제가보기에는 두 가지입니다. 첫째, 이메일 주소 및 관련 비밀번호 알림이 도용 되었기 때문에 가짜 마스터 비밀번호 재설정 메시지의 형태로 표적 피싱 시도가 나타날 것으로 예상됩니다. 나는 그것에 빠지지 않을 것이라고 생각하고 싶습니다.
Windows 10 시작 버튼이 응답하지 않음
두 번째 위험에 관해서는, 취약한 마스터 암호는 현재 액세스되는 서버 사용자 별 솔트 및 인증 해시의 호의로 무차별 대입 크래킹 시도의 대상이 될 것입니다. 이러한 크래킹 시도가 진행되는 한, LastPass가 임의의 솔트를 사용하여 해당 인증 해시를 강화하고 적절한 조치를 위해 추가 100,000 라운드의 서버 측 PBKDF2-SHA256을 던진다는 사실은이를 깨는 것이 더 어렵습니다. 그러나 마스터 암호가 좋지 않으면 무차별 대입 공격에 노출됩니다. 크랙하는 데 시간이 조금 더 걸립니다.
따라서 LastPass는 대부분의 사용자에게 마스터 비밀번호 변경을 강요하고 새 장치 또는 IP 주소에서 로그인하는 사람들에게 이메일 확인을 요청합니다. 그러나 마스터 암호를 변경하지 않을 것입니다. 이제 442 일 동안은 변경하지 않을 것입니다. 임의적이고 복잡하며 길이가 25 자 이상이고 다른 곳에서는 사용되지 않기 때문입니다. 마음으로 기억할 수 있습니다. 또한 다단계 인증이라는 두 가지 마법의 단어로 백업됩니다.
팔! 내가 아는 한, LastPass 네트워크 주변에 들어 가려는 모든 노력은 다단계 인증으로 백업 된 강력한 마스터 암호를 사용하기 때문에 아무 소용이 없습니다. 내 마스터 비밀번호가 어떤 식 으로든 손상 되었더라도 공격자는 내 비밀번호 저장소를 해독하기 위해 내 YubiKey (물리적 토큰)에 액세스해야합니다. 이러한 고급 설정은 무료로 사용할 수 있으며 사용자가 한동안 사용할 수있었습니다. 또한 YubiKey를 구매할 필요가 없습니다. 원하는 경우 Google Authenticator와 같은 무료 다운로드 앱을 사용할 수 있습니다. 2 단계 인증 (2FA)이 제공되는 사이트 나 서비스에서 사용하지 않는 이유는 무엇입니까? 아니, 정말?
고급 설정에 대해 말씀 드리 자면, LastPass를 사용하여 데이터가 합리적으로 안전하다는 또 다른 확신을 제공하는 또 다른 설정이 있는데, 이는 지리적 액세스 잠금입니다. 비밀번호 저장소에 액세스 할 수있는 국가를 결정할 수있는 국가 제한을 설정할 수 있습니다. 해외로 여행하지 않는 한 이것을 영국에 보관합니다.이 경우 출발하기 전에 특정 위치를 활성화합니다. 아, 그리고 Tor 네트워크의 로그인도 허용하지 않습니다. 편집증, 모이? 아니요, 왕국의 열쇠에 대한 접근을 제한하는 것이 현명합니다. 당신도 그래야합니다.
LastPass 타협에 대해 제가 가장 걱정하는 것은 이상하게도 타협 자체가 아니라 이에 대한 대응입니다. 특히 전문적이고 사회적인 미디어입니다. LastPass를 걷어차는 데있어 근본적인 기쁨의 느낌이있는 것 같으며 많은 사람들이 그렇게 유형의보고를 들었습니다. 하지만 정확히 무엇을 말했습니까? 여기서 정확히 무슨 일이 일어 났습니까? 우리가 볼 수있는 한 암호화 된 암호 데이터는 손상되지 않았으며 LastPass는 이벤트를 공개하고 사용자 신뢰를 더욱 안전하게하기위한 조치를 취하는 데있어 매우 투명했습니다.
언론의 반대자들은 우리에게 무엇을하게할까요? 펜과 종이로 되돌 리거나 더 기술적 인 솔루션으로 직접 암호화합니까? 나는 둘 다 제안한 것을 보았고, 평균 Joe의 위험을 감소 시키지는 않았습니다. 사실 그 반대입니다. 다른 암호 관리 공급자로 이동할 수 있습니까? 다시 말하지만, 그들이 침해를 당했을 때가 아니라 언제 어떻게 대응할지 모를 때 어떻게 도움이됩니까? 적어도 LastPass가 위반 대응에있어 공 위에 있다는 것을 알고 있습니다.
나에게 암호 관리자는 대부분의 사람들에게 가장 안전한 옵션으로 남아 있으며, 내 리드를 따르고 강력한 마스터 암호를 다단계 인증 및 일부 로그인 잠금 옵션과 결합하면 인간이 가능한 한 손상 위험을 줄일 수 있습니다.
독자 여러분, 이것이 제가 마스터 암호를 변경할 필요가없는 이유입니다. 또는 그 문제에 대한 내 암호 관리자.






