Három gyors kérdés Ki az aki minden szolgáltatásnál mindig teljesen külön jelszót használ? Ki az aki minden jelenleg használatos jelszaváról meg tudja mondani, hogy hol máshol használta? Ki az aki nem használ jelenleg egy évnél régebbi jelszót bármilyen szolgáltatásnál?
freemail.hu 5 430 820 citromail.hu 2 501 380 vipmail.hu 316 728 2018. május, forrás: Spycloud
2019.04.05 , forrás: Spycloud.com
2016 óta aktuális probléma, Spycloud 2017-ben nyerte a NATO
Mushroom Effect Day0 Day2 Day500 Team shares stolen credentials Stolen credentials used in combo lists Day0 Hacker discovers vulnerability Team buys vulnerability. Org is breached. Credentials are stolen. Day2 Team shares stolen credentials within their community Team sells credentials in underground Day500 1 Attacker Team of Attackers Hundreds of Attackers Thousands of Attackers Friends of Attack Team
Spycloud 2019.04.05: 22 milliárd account 18 milliárd jelszó, 11,000 forrásból
ATO Timeline EXPOSURE WINDOW EXPOSURE WINDOW Day0 Day2 Day4 Day500 Havulnerabilitycker discovers Team buys vulnerability. Org is breached. Credentials are stolen. Day2 HUMINT to recover stolen data Day4 Team sells credentials in underground Day500 Breach “might” become public Day800 Scanners “might” pick up the stolen credentials Day501 Hacker sells vulnerability Day1 Day3 ATOs begin! EXPOSURE WINDOW EXPOSURE WINDOW EXPOSURE WINDOW
https://www.ncia.nato.int/NewsRoom/Pages/170404-NITEC17-Innovation-Challenge.aspx
Forrás: Verizon 2018 Data Breach Investigations Report
Ki az aki az összes céges alkalmazáson két faktoros autentikációt használt? És az összes külső szolgáltatáson? Rengeteg felhő alkalmazás, messzire vezet, délután David Barnett fog még erről egy előadást tartani http://cdn.chiefmartec.com/wp-content/uploads/2016/03/marketing_technology_landscape_2016_3000px.jpg
Password reuse - credential stuffing Többféle kockázatot is futunk https://spycloud.com/the-anatomy-of-credential-stuffing/
„43% of all logins seen by Akamai were attempts to log in to an account using password guessing or account details gathered from elsewhere on the Internet.” https://www.akamai.com/us/en/multimedia/documents/state-of-the-internet/q4-2017-state-of-the-internet-security-report.pdf
PR, Brand kockázat?
Email, név , cím, telefon, IP, pénzügyi adatok, preferenciák, milyen adatok ezek?