現実的な攻撃は、暗号技術ではなくアカウントに対するもの

クラウド写真のセキュリティの議論は、提供者の暗号化が破られ得るかに注目しがちです。それは最もありそうにない経路であり、実際に起きるものから注意をそらします。

実際の事案は、圧倒的に認証情報が関わります。無関係な漏えいで露出した使い回しのパスワード、説得力のあるサインインのページ、アカウント自体より攻撃しやすかった復旧の経路。そのどれも暗号化を破りません——有効な鍵を手にして到着します。

安全なサービスがここであなたを救えない理由

攻撃者があなたの認証情報でサインインし、あなたが持つ第2要素を満たすと、サービスには正当なセッションが見えます。あらゆるアクセスは承認され、通常どおり記録され、あなたと区別がつきません。

だからこそ、ほとんどの人にとって、端点と認証情報の衛生は、提供者のアーキテクチャより重要です。サービスは、作られたとおりのことをまさに行っています。

復旧の経路が、しばしば最も弱い環

アカウントの復旧は、アクセスを失った後に戻れるように存在し、それは、主となる認証情報の意図的な迂回であることを意味します。攻撃者はこれを知っており、直接それを狙います。

あなたのアカウントでリセットを承認できる、どの電話番号、メールアドレス、信頼済みの連絡先かを見直してください。もはや管理していない古い番号や、保護の弱いメールアカウントが、本当の玄関になります。

実際に露出を減らすもの

  • 他で使ったものの変種ではない、アカウント固有のパスワード。
  • SMS より認証アプリやハードウェアキーを優先する、多要素認証。
  • サインイン済みのデバイスの見直しと、見覚えのないものの失効。
  • 公開の共有リンク、アルバムの参加者、サードパーティのアプリのアクセスの監査。
  • 復旧用の連絡先とアドレスが、依然としてあなたが管理するものであることの検証。

すべてを台無しにする2つの振る舞い

  • 別のことをしている最中に現れたからと、予期しないサインインの要求を承認すること。
  • 自分でたどるのではなく、メッセージやメールのリンクから到達したページに認証情報を入力すること。

ローカルの保管庫が状況を変える場所

クラウドライブラリに一度も入らないコンテンツは、アカウントの侵害を通じては到達できません。到達すべきサーバー側のコピーがないからです。それは、この種類のリスクを本当に取り除きます。

それは端末紛失のリスクに置き換わり、だからこそローカル優先の選択は、テスト済みの暗号化バックアップと併せてのみ意味をなします。あなたは、どの失敗を管理したいかを選んでいるのです。

Jonas はまず、機微でないデータでテストします。「固有のパスワードと多要素認証を使う」。次に Jonas は2つ目の確認手順に従います。「サインイン済みのデバイスを見直し、見覚えのないセッションを失効させる」。この架空のシナリオは判断の流れを示すものであり、製品テストの報告ではありません。

  • 予期しないサインインの要求を承認すること
  • メッセージのリンクから認証情報を入力すること

ローカルのストレージはアカウントへの攻撃をなくしますか?

ローカルのデータについてクラウドアカウントの露出を減らしますが、端末、バックアップ、アプリストアは依然として関係します。

「攻撃者はクラウドの写真ストレージにアクセスできるのか」に頼る前に何を確認すべきですか?

「攻撃者はクラウドの写真ストレージにアクセスできるのか」については、完全にロックした後に保護された項目を検証し、残っているすべてのコピーを特定し、代替不可能な原本を削除する前に復旧を確認してください。正確な制御は、このガイドで説明する端末、オペレーティングシステムのバージョン、ストレージのモデルによります。

「攻撃者はクラウドの写真ストレージにアクセスできるのか」は他のすべてのコピーを取り除きますか?

いいえ。「攻撃者はクラウドの写真ストレージにアクセスできるのか」を検討する際は、エクスポート、クラウドライブラリ、メッセージ、ダウンロード、受信者、バックアップ、削除済み項目のフォルダを、それぞれ独自の見直しを要する別個のコピーやストレージの境界として扱ってください。

このガイドの一次情報源