Wie mag zeggen dat jij het bent?

Een oude koppeling uit 2019 gaf vreemden toegang tot vijfduizend Dropbox-accounts. Wie mag er namens jouw mensen inloggen?
runningit-blog-wie-mag-zeggen-dat-jij-het-bent

Als je één ding uit augustus meeneemt, laat het dan dit zijn. De beveiliging van je bestanden hangt voor een deel af van partijen waarmee je nooit een contract hebt gesloten. Je wachtwoordbeleid en de code op je telefoon komen daarna.

Eerst een andere vraag. Wie mag er namens jouw mensen verklaren dat zij het zijn?

Een koppeling uit 2019 die vorige maand nog werkte

Denk aan een laptop die in 2019 werd uitgepakt. Ergens in de installatie kwam de vraag voorbij of je je bestanden wilde koppelen aan het account bij de fabrikant. Iemand klikte op ja, want dat scherm stond tussen hem en zijn werk. Die laptop is inmiddels ingeleverd, de medewerker werkt bij een andere club en de leverancier is twee keer gereorganiseerd. De koppeling werkte tot vorige maand nog.

Dropbox meldde begin september dat ongeveer vijfduizend accounts tussen 4 en 21 augustus door vreemden zijn benaderd. Bij minder dan een derde daarvan zijn ook bestanden bekeken of gedownload. De ingang was een oude koppeling tussen het Lenovo-account en Dropbox, waarmee accounts met zo’n Lenovo ID konden worden aangemeld terwijl de tweede stap uit stond. Dropbox heeft die sessies beëindigd, de koppelingen verbroken en vraagt nu eerst het eigen wachtwoord. De gedupeerden kregen hun mail op 31 augustus, zeventien dagen nadat het begon.

Wie mag zeggen dat jij het bent?

Wat er achter zo’n inlogknop is afgesproken

Het mechanisme heet federatief inloggen. De één controleert wie je bent, de ander neemt dat oordeel over. Jij ziet er een knop van. Achter die knop besteedt de partij die je bestanden bewaart de deurcontrole uit. Jouw inlog is daarmee zo sterk als de zwakste partij die dat oordeel mag geven. Bij Dropbox kwam een bezoeker langs die al was aangekondigd als echt. De tweede factor kwam nooit aan de beurt, want de vraag was elders al beantwoord. Dat maakt MFA en SSO zo afhankelijk van de partij aan de andere kant.

Waarom die koppelingen blijven staan

Ze blijven bestaan om een reden die met techniek weinig te maken heeft en met prikkels alles. Productteams worden afgerekend op het aantal mensen dat een dienst in gebruik neemt, en elk scherm dat bij de eerste inlog verdwijnt levert daar winst op. Opruimen heeft die meetlat niet. Een koppeling laten staan kost vandaag niemand iets. Hem weghalen breekt vanmiddag iets voor iemand die daar meteen over belt. Zo overleven ze de medewerker, de laptop, de migratie en de reorganisatie. Zeven jaar is voor zo’n afspraak een gewone leeftijd. Zo groeit de digitale rommelkamer.

In jouw gebouw zit dit op meer plekken

De inlogknop op het urenpakket dat de werkvoorbereiding zelf heeft aangeschaft. De scan-naar-mail van de multifunctional die met een eigen account in je mailomgeving hangt. De telefoon van de projectleider die zijn bouwplaatsfoto’s synchroniseert naar een privé-Dropbox waar ook tekeningen in staan. En dan de andere kant, die vaak vergeten wordt. Jouw eigen Microsoft-omgeving is voor een halve boekenkast aan applicaties de partij die het oordeel geeft. Je bent dus zelf leverancier van vertrouwen, en jouw instellingen bepalen wat derden accepteren. Het is dezelfde vraag als wanneer het bij je leverancier misgaat.

De honderd procent dekking op tweestapsverificatie in je maandrapportage wordt daarmee een lege score. Hij zegt iets over de voordeur van de omgeving die wij beheren. Het aantal routes waarlangs iemand die deur mag omzeilen blijft erbuiten, en dat staat in geen enkele standaardrapportage die ik ken. Die van ons ook niet.

Wie mag zeggen dat jij het bent?

Drie dingen die je deze week kunt doen

Open in je eigen inlogomgeving de lijst van applicaties die toegang hebben gekregen. Markeer elke naam die je vreemd voorkomt en zoek uit wie die goedkeuring gaf, en wanneer.

Vraag je IT-partner daarna op papier welke partijen mogen bepalen wie er namens jullie inlogt, en welke eis daar geldt.

Pak tot slot de laatste drie vertrekkers en controleer of ook de koppelingen op hun naam zijn ingetrokken. Het afsluiten van een account laat die koppelingen staan.

De vraag die je in je MT beantwoordt

Wie bij jullie mag een andere partij toestemming geven om te verklaren wie jullie zijn? Bij de meeste organisaties luidt het antwoord dat iedereen met een muis dat mag, tot iemand er een keer over valt.

Daarna begint het lastige deel. De koppeling die niemand durft uit te zetten omdat er op donderdag een factuurstroom door loopt. De koppeling die bij je leverancier staat. Daar zitten wij, om te bepalen wat eruit kan, wat vervangen wordt en wie zijn handtekening zet onder de rest.

Vijfduizend accounts open, en de sleutel lag zeven jaar in een lade bij iemand anders. Wil je weten welke sleutels bij jou rondslingeren, dan lopen we die lijst samen langs. Dat is waar regie voor het MKB over gaat. Een eerste kennismaking is genoeg.

Gerelateerde diensten

Netwerk & Connectiviteit
Cloud & Infrastructuur
Cyber Security

Klantcases

BHB Dullemond vindt IT vernieuwing met RunningIT

Benieuwd wat we voor jouw organisatie kunnen betekenen?

Op zoek naar een IT-partner die grip geeft op je IT en kosten? Plan een gratis kennismaking en ontdek hoe wij je organisatie verder helpen.

9 + 11 =

Direct kennismaken?

Neem dan contact met ons op via onderstaand telefoonnummer.

088-2383000