Vier ongerelateerde sekuriteitsverhale het in die afgelope paar weke na vore gekom. 'n Navorser het bevind dat 'n namarkse motoralarm genaamd KARR — na raming in meer as 2 miljoen voertuie geïnstalleer — stilweg deur enigiemand binne Bluetooth-bereik oopgesluit, ontwapen of gedeaktiveer kan word. 'n Bedreigingsnavorser by Bitsight het ontdek dat 'n gewilde, goedkoop stroomstokkie, die H96, al jare lank stilweg sy eienaars se internetverbindings verhuur en bedrieglike advertensies klik terwyl dit as 'n selfoon voorgee. 'n Kuberkraker het skuldig gepleit aan indringings gekoppel aan meer as 100 miljoen mense se data, en het toegang verkry nie deur 'n slim uitbuiting nie, maar deur kliëntwagwoorde wat jare tevore al rondgelê het sedert 'n infostealer-infeksie, op rekeninge waar multifaktorverifikasie nooit geaktiveer is nie. En navorsers het gedemonstreer dat wanware, onder die regte omstandighede, wagsleutels kan onttrek wat via Google Wagwoordbestuurder gesinkroniseer is — presies die stelsel wat baie van ons spesifiek aangeneem het om van wagwoordrisiko weg te kom.
Afsonderlik gelees, is dit vier verskillende kategorieë probleme: 'n hardewaregebrek, 'n bedrogskema in die voorsieningsketting, 'n korporatiewe indringing, en 'n kriptografie-implementeringskwessie. Maar hulle deel 'n grondoorsaak wat niks met die betrokke tegnologie te doen het nie. In elke geval is die kwesbare ding een keer geïnstalleer, geaktiveer of geskep — en daarna het niemand ooit weer daarna omgekyk nie.
Die patroon onder die opskrifte
Sekuriteitskuld hoop juis op in die plekke waar jy ophou aandag gee. 'n Motoralarm word tydens 'n handelaar se byvoegingspakket ingebou en kruis nooit weer jou gedagtes nie — totdat dit die rede is waarom jou motor in iemand anders se hande beland het. 'n Stroomstokkie word in die TV ingeprop, werk jare lank goed, en trek nooit aandag nie, omdat dit steeds speel wat jy dit gevra het om te speel — die advertensiebedrogverkeer en bandwydte-deling gebeur onsigbaar daarnaas. 'n Aanmeldbewys word geskep, werk vir 'n aanmeldskerm, en lê dan jare lank in 'n databasis rond nadat die toestel wat dit laat lek het lankal vergete is, want die rotasie van 'n wagwoord waaraan jy nie dink nie, is nie 'n taak wat iemand op 'n kalender sit nie. 'n Wagsleutel word spesifiek opgestel om "veiliger as 'n wagwoord" te wees, en daardie reputasie word 'n rede om op te hou dink oor wat die toestel waarop dit woon, eintlik beskerm.
Nie een van hierdie het 'n gesofistikeerde aanvaller nodig gehad om een of ander nuwe gebrek te vind wat niemand voorsien het nie. Die motoralarm en die wagsleuteldiefstal het wel werklike tegniese navorsing behels. Maar wat die skade werklik op skaal moontlik gemaak het, was die gaping tussen "een keer opgestel" en "nooit weer besoek nie."
'n 20-minute oudit van dinge wat jy reeds besit
Jy hoef niks te koop of 'n ander soort mens te word om die meeste van hierdie gaping te sluit nie. Jy het net een deurloop van die kategorieë hierbo nodig, behandel as 'n herhalende taak eerder as 'n eenmalige opstellingstaak.
1. Namarkse en byvoegingstoestelle
Loop deur enigiets wat deur 'n derde party geïnstalleer is eerder as ingebou — motoralarms, dashboardkameras, slimsluitings, namarkse opsporers. Gaan die vervaardiger se app of webwerf na vir 'n firmware-opdateringsmeganisme en voer dit werklik uit. Vir die KARR-alarm spesifiek het navorsers opgemerk dat 'n maklike visuele aanduiding 'n "KARR"-plakker op die bestuurderskantvenster is; as jy een het, gaan met die installeerder of vervaardiger na oor 'n regstelling voordat jy aanvaar dat dit reg is. Die breër gewoonte wat dit werd is om aan te leer: enigiets met 'n radio en 'n vervaardiger-app is 'n toestel wat af en toe onderhoud nodig het, net soos jou foon of skootrekenaar.
2. Wat ook al in jou TV ingeprop is
Generiese stroomkassies wat op markplekke verkoop word met name soos H96, dikwels bemark rondom 'n eenmalige fooi vir "onbeperkte" inhoud, is die moeite werd om noukeurig te ondersoek. As jy een besit, verstaan dat die risiko nie net gesteelde inhoud is nie — dit is dat die toestel self soos 'n tweede rekenaar op jou netwerk met sy eie agenda kan optree. As jy nie kan verifieer wat 'n toestel op jou netwerk doen nie, en dit van 'n onbekende handelsmerk kom wat iets te goed vir die prys belowe, is dit rede genoeg om dit op 'n gastenetwerk te isoleer of dit te vervang met 'n gevestigde stroomtoestel van 'n maatskappy met 'n reputasie om te beskerm.
3. Ou wagwoorde, veral hergebruikte of slapende wagwoorde
Die indringing gekoppel aan die Snowflake-verwante kuberkraker se skuldigpleit is nie deur 'n gebrek in die platform veroorsaak nie. Dit is veroorsaak deur bewysstukke wat jare tevore deur wanware op iemand se rekenaar ingesamel is, bewysstukke wat niemand geroteer het nie, op rekeninge waar multifaktorverifikasie afgeskakel was. Dit is 'n heeltemal vermybare mislukkingswyse, en dit is algemeen: enige rekening wat jy een keer opgestel het en selde by aanmeld, is presies die soort rekening wat op hierdie oomblik op 'n gelekte, jare-oue wagwoord kan sit. As jou wagwoordbestuurder 'n lek- of hergebruiktoets bied, voer dit uit. As 'n rekening MFA toelaat en dit is af, skakel dit aan — hierdie een beheermaatreël alleen sou die indringing gestuit het wat meer as 100 miljoen mense se rekords blootgestel het.
4. Die rekening wat jou wagsleutels bewaak
Wagsleutels is 'n werklike verbetering bo wagwoorde vir die spesifieke probleem van uitvissing en hergebruik. Maar die onlangse navorsing oor die steel van gesinkroniseerde wagsleutels via Google Wagwoordbestuurder is 'n nuttige herinnering dat 'n wagsleutel nie towerkrag het nie — dit erf die sekuriteit van watter rekening en toestel dit ook al deur gesinkroniseer word. Dit beteken dat die rekening wat jou wagwoordbestuurder of wagsleutel-sinkronisasie huisves, die sterkste beskerming verdien wat jy het: 'n sterk, unieke toegangskode op die toestel self, MFA op die rekening wat die sinkronisasie doen, en aandag aan wat jy op daardie toestel installeer, aangesien die navorsing staatmaak op wanware wat reeds op die masjien loop, nie 'n gebrek wat in wagsleutels self "reggemaak" kan word nie.
Waarom dit die moeite werd is om dit nou te doen, eerder as later
Nie een van hierdie vier verhale beskryf 'n bedreiging waaroor jy vandag moet paniekbevange raak nie. Maar al vier beskryf bedreigings wat maande of jare lank gegroei het, presies omdat niemand ooit teruggekom het nie. Die oplossing is nie 'n nuwe hulpmiddel of 'n intekening nie — dit is om 'n herhalende tydstip te kies, dalk saam met 'n gewoonte wat jy reeds het soos om jou bankstaat na te gaan, om 'n vervelige vraag te vra oor die dinge wat jy reeds besit en reeds vertrou: wanneer het ek laas hierna gekyk, en het enigiemand behalwe ek nog 'n rede om daarna te kyk?