3 Haziran 2017

Şifre Yöneticisi OneLogin Hacklendi


Merkezi San Francisco’da bulunan, bulut tabanlı uygulamalar için kullanıcıların tek bir platform üzerinden oturum açmasını ve kimlik yönetimini sağlayan, 44 ülkede yaklaşık olarak 2000 şirkete, 300’ün üzerinde uygulama satıcısına ve 70’ten fazla hizmet sağlayıcısına hizmet veren OneLogin, geçtiğimiz Perşembe günü Amerika’da bulunan sistemlerine bilgisayar korsanlarının girdiğini ve şifrelenmiş verilerin şifresini çözme özelliği de dahil olmak üzere, müşteri verilerinin ele geçirildiğini açıkladı.


OneLogin bilgi güvenliği baş danışmanı Alvaro Hoyos yaptığı açıklamada; müşterilerinin güvenlerinin kendilerini ayakta tuttuğunu, konuyu yargıya taşıdıklarını, bilgisayar korsanlarının yetkisiz erişimini engellediklerini, bağımsız bir güvenlik firması ile birlikte çalışmalara başlayarak olayın nasıl yaşandığını araştırmaya başladıklarını, soruşturmanın devam edeceğini, böyle bir olayın gelecekte tekrar yaşanmaması için tüm adımları atacaklarını ve çalışmalar bittikten sonra müşterilerini bilgilendireceklerini söyledi.


Geçtiğimiz yıl Ağustos ayında günlük loglama ve analiz için kullanılan bir sistemde güvenlik ihlali yaşayan OneLogin, yaşanan bu ikinci olaydan sonra daha büyük bir prestij kaybı yaşamamak için sert önlemler alacağını duyurdu.

Müşterilerine de bir çağrıda bulunan OneLogin yönetimi, saldırganların uygulama ve kullanıcı bilgilerini içeren veri tabanına ulaştıklarını ve bu veri tabanındaki bazı dosyaları şifrelediklerini ayrıca şifreli bazı dosyaların da şifrelerinin çözülebileceğini bu yüzden daha önceden bildirilen ihtiyatlı davranma ve tavsiyede bulunma eylemlerini ertelediklerini" ifade etti. 


Eğer OneLogin kullanıcıysanız, aşağıdaki değişiklikleri yapmanızı öneriyoruz.


  • Tüm kullanıcıların şifrelerini değiştirmeleri için çağrıda bulunun.
  • Web siteleri ve SAML SSO kullandığınız tüm uygulamar için yeni sertifika oluşturun.
  • Üçüncü parti uygulamaların kimliğini doğrulamak için kullandığınız kimlik bilgilerini güncelleyin.
  • Form tabanlı kimlik doğrulama kullanan uygulamalar için yönetici tarafından yapılandırılmış oturum açma kimlik bilgilerini güncelleyin.
  • Yeni API kimlik bilgileri, OAuth ve dizin belirteçleri oluşturun.
  • Güvenli notlar kısmında saklanan bilgilerinizi temizleyin.


Çıkarılacak ders: Birden fazla siteye veya uygulamaya tek seferde giriş yapma özelliği, tek bir uygulamada toplandığında bilgisayar korsanları için buraların açık bir hedef olduğu unutulmamalıdır. Şifrelerinizin tamamını tek bir havuzda toplamak, kullanış açısından rahatlatıcı olsa da güvenlik açısından zafiyet oluşabileceği aklınızın bir köşesinde yer etmelidir. Güvenlik ile verimlilik arasında ince bir denge vardır ve hangi dengeyi vurmak istediğiniz size kalmıştır.


Soru ve görüşlerinizi yorum bölümünden bildirebilir, siber güvenlik ile alakalı dünya üzerinde gerçekleşen önemli olayları derleyerek sizlerle paylaştığımız haftalık bültenimize aşağıdaki linke tıklayarak üye olabilirsiniz.