Car-tech

Evernote hack visar att lösenord inte är tillräckligt bra

Обзор Notion - Прощай Evernote | Лучшее приложение для организации данных

Обзор Notion - Прощай Evernote | Лучшее приложение для организации данных

Innehållsförteckning:

Anonim

Evernote avslöjade under helgen att det var offer för en dataöverträdelse, emailing användare och publicering av ett meddelande på sin webbplats som angripare hade fått tillgång till användarnamn, e-postadresser och krypterade lösenord associerade med Evernote-konton. Som en försiktighet tvingade Evernote alla 50 miljoner användare att återställa sina lösenord. Det är ett bra steg, men det är inte riktigt bra, så Evernote påskyndar sin plan att räkna ut tvåfaktors autentisering.

Evernote-användare var låsta ur sina konton tills de ändrade sina lösenord.

Evernote var inte " t ursprungligen utformad som en företagservice, åtminstone fram till december release av Evernote for Business. Evernote är i första hand ett noterings- och organisationsverktyg som liknar Microsofts OneNote. Evernote tillhandahåller en rad tjänster, inklusive Evernote Food, Evernote Peek, Skitch, näst sista och mer webbaserade verktyg eller appar på olika operativsystem och mobila plattformar. Dess förmåga att få tillgång till och synkronisera data över ett brett spektrum av enheter gör det tilltalande som ett företagsverktyg.

Evernote är av sin natur ett utmärkt exempel på en tjänst där du stashar både personlig och professionell data. Precis som någon molnbaserad tjänst, kommer den med en inneboende risk. När som helst du placerar företagsdata i molnet, särskilt känslig information som kundnamn eller adresser, bank- eller finansiell information eller proprietär företagsforskning, litar du på säljaren för att skydda den. Den stora försiktigheten är dock att du fortfarande är ytterst ansvarig för vad som händer med dina data.

[Läs vidare: De bästa TV-streamingtjänsterna]

Ett lösenord för att styra dem alla?

Efter attacken, Evernote hävdar en mjukvaruuppdatering.

Evernote hävdar att lösenordsdata som fångats av attackerna krypterades, men det gjorde fortfarande alla användare att välja nya lösenord, bara i fallet. Som respekterad säkerhetsmyndighet Brian Krebs noterar i hans bloggpost på Evernote-brytningen, har standardhacknings- och saltalgoritmerna som används av leverantörer för att kryptera lösenordsdata, ett trivialt skydd som kan knäckas relativt enkelt.

En lösning skulle vara att använda starkare lösenord eller lösenordsfraser och för att säkerställa att du inte använder samma lösenord för mer än en tjänst. När du gör det kan en dataöverträdelse hos en leverantör avslöja ditt lösenord, vilket kan låta angriparen komma åt alla dina konton i stället för att begränsa skadan till den som överträddes.

Naturligtvis, tänk på tiotals eller hundratals lösenord är lite av en härlig uppgift - speciellt om du använder starka, komplexa lösenord. Min PCWorld-peer John Mello föreslår några alternativ för att förenkla lösenordshanteringen, som OneID, KeePass och RoboForm.

Den verkliga lektionen i Evernote-hacket är dock att lösenord inte erbjuder mycket bra skydd för dina data. Unika lösenord som är komplexa erbjuder bättre skydd än att använda din hunds namn eller inget lösenord alls, men i slutändan kan alla lösenord bli sprickade eller gissade, med tanke på tillräckligt med tid och ansträngning.

Flytta till multi-factor-autentisering

Med det i Mind, Evernote går med i Facebook, Dropbox, Microsoft SkyDrive, PayPal, Gmail och en växande lista över leverantörer av onlinetjänster genom att anta tvåfaktorsautentisering.

Ett exempel på tvåfaktorsautentisering på jobbet

Flerfaktorsautentisering ger ett extra skyddslag för att skydda dina data. Telefonbaserad autentisering kan till exempel dramatiskt öka säkerheten. Du har antagligen stött på en prompten för telefonbaserad autentisering när du försöker logga in på en banks webbplats från en enhet som du normalt inte använder.

Med telefonbaserad autentisering skickas en slumpmässig eller en gångskod till en mobiltelefon, och måste anges i tillägg till standard användarnamnet och lösenordet. Vissa lösningar använder en mobilapp för att skapa en engångs-PIN-kod. Hur som helst, för att en angripare ska kunna få tillgång till kontot, måste de både spricka ditt lösenord och vara i besittning av din mobiltelefon.

Det finns många andra alternativ förutom telefonbaserad autentisering, till exempel åtkomsttoken, smartkort och e-postbekräftelse. Den exakta metoden varierar mycket. Oavsett genomförandet ger tvåfaktors autentisering ett extra skyddslag, och Evernote bör göras berömd för att erbjuda det.