Car-tech

Evernote hack viser at passordene ikke er gode nok

10 Evernote Hacks & Tips

10 Evernote Hacks & Tips

Innholdsfortegnelse:

Anonim

Evernote avslørte i helgen at det var offer for et brudd på data, e-post brukere og legge inn en melding på sitt nettsted som angriperne hadde fått tilgang til brukernavn, e-postadresser og krypterte passord med Evernote-kontoer. Som en forsiktighet tvang Evernote alle 50 millioner brukere til å tilbakestille passordene sine. Det er et godt skritt, men det er egentlig ikke bra nok, så Evernote akselererer sin plan om å rulle ut tofaktorautentisering.

Evernote-brukere ble låst ut av kontoen deres til de endret passordene sine.

Evernote var ikke ' t opprinnelig utformet som en forretningstjeneste, i hvert fall til desember utgivelsen av Evernote for Business. Evernote er primært et notat og organisasjonsverktøy som ligner Microsofts OneNote. Evernote tilbyr en rekke tjenester, inkludert Evernote Food, Evernote Peek, Skitch, neste og mer som nettbaserte verktøy eller applikasjoner på tvers av en rekke operativsystemer og mobilplattformer. Evnen til å få tilgang til og synkronisere data på tvers av et bredt utvalg av enheter gjør det tiltalende som et forretningsverktøy.

Evernote er av sin natur et godt eksempel på en tjeneste hvor du stash både personlige og profesjonelle data. Som en hvilken som helst skybasert tjeneste, kommer den med noen iboende risiko. Hver gang du plasserer bedriftsdata i skyen - spesielt sensitiv informasjon som kundenavn eller adresser, bank eller finansiell informasjon, eller proprietær selskapsforskning - stoler du på leverandøren for å beskytte den. Den store advarselen er at du fortsatt er i siste instans ansvarlig for hva som skjer med dataene dine.

[Videre lesing: De beste TV-streamingtjenestene]

Ett passord for å styre dem alle?

Etter angrepet, Evernote presset en programvareoppdatering.

Evernote hevder at passorddataene fanget av angriperne var kryptert, men det gjorde fortsatt at alle brukere valgte nye passord, bare i tilfelle. Som respektert sikkerhetsmyndighet Brian Krebs notater i hans blogginnlegg på Evernote-bruddet, har standardhals- og saltalgoritmer som brukes av leverandører til å kryptere passorddata, en trivial beskyttelse som kan knekke relativt enkelt.

En løsning ville være å bruke sterkere passord eller passord, og for å sikre at du ikke bruker det samme passordet for mer enn én tjeneste. Når du gjør det, kan et brudd på data hos en leverandør avsløre passordet ditt, som deretter kan tillate angriperen å få tilgang til alle kontoene dine i stedet for å begrense skadene til den som ble overtrådt.

Selvfølgelig husker tiere eller hundrevis av passord er litt av en herlig oppgave, spesielt hvis du bruker sterke, komplekse passord. Min PCWorld peer John Mello foreslår noen få muligheter for å forenkle passordbehandling, for eksempel OneID, KeePass og RoboForm.

Den virkelige leksjonen til Evernote-hack er imidlertid at passordene ikke gir veldig god beskyttelse for dataene dine. Unike passord som er komplekse, gir bedre beskyttelse enn å bruke hundens navn eller ikke noe passord i det hele tatt, men til slutt kan alle passordene bli sprukket eller gjettet, gitt nok tid og krefter.

Flytt til multi-faktor-autentisering

Med det i sinn, Evernote går med i Facebook, Dropbox, Microsoft SkyDrive, PayPal, Gmail og en voksende liste over leverandører av Internett-tjenester ved å vedta tofaktorautentisering.

Et eksempel på tofaktorautentisering på jobb

Multifaktorautentisering gir et ekstra lag med beskyttelse for å beskytte dataene dine. Telefonbasert godkjenning, for eksempel, kan dramatisk øke sikkerheten. Du har sikkert oppdaget en forespørsel om telefonbasert godkjenning når du prøver å logge deg på en banks nettside fra en enhet du vanligvis ikke bruker.

Med telefonbasert godkjenning sendes en tilfeldig eller engangskode til en mobiltelefon, og må angis i tillegg til standard brukernavn og passord. Noen løsninger bruker en mobilapp for å generere en engangs PIN-kode. Uansett, for at en angriper skal få tilgang til kontoen, må de både kutte passordet ditt og være i besittelse av mobiltelefonen din.

Det er mange andre alternativer bortsett fra telefonbasert godkjenning, for eksempel tilgangstokener, smartkort og e-postbekreftelse. Den eksakte metoden varierer mye. Uansett implementering, gir tofaktorautentisering et ekstra beskyttelseslag, og Evernote bør roses for å tilby det.