Im Schneier on Security-Blog werden einige gute Punkte hervorgehoben: RSA Security, Inc gehackt.
Die Sorge ist, dass der Quellcode für die SecurID zwei des Unternehmens Das Produkt zur Faktorauthentifizierung wurde gestohlen, wodurch Hacker möglicherweise das System zurückentwickeln oder auf andere Weise beschädigen könnten. Es ist schwierig zu beurteilen, ob dies möglich oder wahrscheinlich ist, ohne zu wissen, 1) wie die Kryptografie von SecurID funktioniert und 2) genau, was von den Servern des Unternehmens gestohlen wurde. Wir wissen es auch nicht, und die Unternehmensentwicklung ist ebenso kurz wie lang und beruhigend.
...
Bei Sicherheit dreht sich alles um Vertrauen, und wenn das Vertrauen verloren geht Es gibt keine Sicherheit. Benutzer von SecurID vertrauten RSA Data Security, Inc., um die zur Sicherung dieses Systems erforderlichen Geheimnisse zu schützen. In dem Maße, in dem dies nicht der Fall war, hat das Unternehmen das Vertrauen seiner Kunden verloren.
Aktualisiert, um einige Missverständnisse zu beheben .... Die Berechnungen des SecurID-Zugangscodes wurden bereits durchgeführt wurde rückentwickelt - siehe RSA SecurID-Daten kompromittiert und Cain and Able . Der Algorithmus erfordert den von RSA bereitgestellten tokenspezifischen AES-Schlüssel ("Seed Record") zusammen mit dem Token.
Die Kommentare in Schneiers Blog spekulieren über die möglichen Auswirkungen. Es ist wahrscheinlich, dass eine Art Datenbank mit Seeds für jede Seriennummer gestohlen wurde, sodass Angreifer, die die Seriennummer kennen (auf der Rückseite des Tokens aufgedruckt) und die Uhreinstellung des Tokens herausfinden können (z. B. indem sie einige Zugangscodes sehen) ) um den Startwert zu erhalten und zukünftige Zugangscodes zu berechnen. Wenn die SecurID allein zur Authentifizierung verwendet wird, ist dies alles, was sie benötigen würden. Wenn es Teil eines 2-Faktor-Systems ist, z. Zusammen mit einem Passwort oder einer PIN würde dies das auf ein Ein-Faktor-System reduzieren.
Ich bin erstaunt, dass SecurID so lange mit so viel Sicherheit durch Unklarheiten in ihrem Design davongekommen ist! Ich frage mich, ob sie die Samen für alle Geräte behalten, die sie verkaufen - scheint ein großes Risiko zu sein.
Update: Lockheed wurde angegriffen, Berichten zufolge über kopierte SecurID-Schlüssel: Lockheed Martin bestätigt, dass es angegriffen wurde - AllThingsD
Update: Als @DW stellt fest, dass Dan Kaminskys Blog über den RSA SecurID-Kompromiss eine ausführlichere Diskussion der Probleme hier enthält, was im Allgemeinen mit den Blog-Kommentaren übereinstimmt, die ich hier notiert habe, obwohl es Schneiers Ängsten vor Neuem nicht viel Gewicht verleiht Angriffe basierend auf einem hypothetischen Diebstahl von Quellcode.