Canva использует 1Password для защиты удостоверения личности на этапе роста

В мае 2019 года платформа графического дизайна Canva стала жертвой серьезного нарушения кибербезопасности в котором злодей, известный как Gnosticplayers взломал его базу данных и украл личные данные более 100 миллионов пользователей, включая их имена пользователей, адреса электронной почты и пароли, хешированные с помощью bcrypt.

После этого прискорбного инцидента компания, базирующаяся в Сиднее, Австралия, вложила значительные средства в меры кибербезопасности, а также заключила новое соглашение со службой управления учетными данными. 1Пароль.

К тому времени, когда в конце 2023 года в фирму пришел Кейн Наррауэй в качестве главы службы безопасности предприятия, фирма выровняла ситуацию и вступила в серьезную фазу роста, поскольку ее активная база пользователей выросла до более чем 260 миллионов в месяц, принося более 3,5 миллиардов долларов (2,5 миллиардов фунтов стерлингов) годовой выручки. Это сопровождалось пятикратным увеличением численности персонала с 2020 года и расширением глобальной базы операций.

Наррауэй, который ранее работал на должностях в сфере безопасности в Shopify и Atlassian, а также некоторое время работал над цифровой криминалистикой для правительства Великобритании (хотя теперь он называет Новую Зеландию своим домом) говорит, что управление этим этапом оказалось интересной задачей.

Действительно, на протяжении всего времени его работы в фирме давление, связанное с поддержанием и улучшением уровня безопасности, было огромным, говорит Наррауэй. За последние три года он занимался обеспечением безопасности растущего портфеля корпоративных клиентов Canva, безопасным управлением подключением и доступом, снижением рисков, связанных с общими учетными записями, а также балансированием безопасности с эффективностью собственных разработчиков.

«При быстром масштабировании люди делают больше дел, у них появляются более уникальные рабочие процессы, и тогда, по сути, становится все труднее и труднее блокировать вещи», — говорит Наррауэй. «Итак, это тот случай, когда вы увидите, как люди покупают больше SaaS [software-as-a-service] инструменты, которые необходимо закрепить, вы увидите людей использование большего количества IDE [integrated development environments] для кодирования и тому подобного. Есть много разных сценариев.

«Нет ничего уникального в быстром росте, если вы вкладываете в него инвестиции, но я определенно думаю, что это тот случай, когда вам необходимо масштабировать свою организацию безопасности вместе с инженерами и неинженерной организацией, иначе вы в конечном итоге отстанете и не сможете догнать».

Новые сотрудники: слепая зона безопасности

Две из самых больших «слепых зон» кибербезопасности для многих организаций — это введение в бизнес новых сотрудников и прощание со старыми. Риски, связанные с тем, что бывшие сотрудники, особенно недовольные, скрываются с вашими наиболее ценными данными, на данный момент довольно хорошо известны. Однако о риске, которому подвергаются новые сотрудники, когда они входят в дверь, говорят, пожалуй, меньше. Новые сотрудники привносят свои собственные предубеждения и заблуждения по поводу безопасности, и им нужно будет быстро вникнуть в то, как все происходит на их новой должности, чтобы они случайно не стали причиной несчастного случая.

Read more:  Подозреваемый погиб при нападении на синагогу в Мичигане, сообщили власти

В основе взаимодействия Canva с 1Password лежат отношения поставщика. Менеджер корпоративных паролей продукт, который сейчас используется для смягчения некоторых из этих рисков, быстро и безопасно внедряя так называемых Canvanauts, обеспечивая последовательное управление учетными данными с того момента, как они впервые садятся за свою новую рабочую станцию, и поддерживая Соответствие SOC2 в придачу.

«Если у вас настроен менеджер паролей, с помощью которого люди подключаются в первый же день, они проходят начальное обучение тому, как его использовать», — говорит Нарравей. “Все учетные данные другой команды уже есть в нем, поэтому они как бы вынуждены его использовать. Люди используют его, потому что это самый простой вариант”.

В то же время он использует 1Password. SCIM-мост (Система управления междоменной идентификацией) для автоматизации предоставления новых приложений по всему бизнесу, чтобы новые пользователи могли легко интегрироваться с помощью четкой документации по переносу учетных данных из любых устаревших инструментов. Для приложений с повышенным риском эта служба может сбросить учетные данные, чтобы снизить вероятность проникновения унаследованных уязвимостей.

«1Password превратил безопасность в инструмент роста», — говорит он. «Мы можем быстро интегрировать новые команды и системы, сохраняя при этом самые высокие стандарты безопасности и предоставляя нашим клиентам исключительный творческий опыт».

Наррауэй характеризует роль 1Password как обеспечение максимально гладкого пути к безопасности. «У нас есть такая концепция безопасности, которая называется «дорога с твердым покрытием», — говорит он. “Идея состоит в том, что люди будут использовать вашу асфальтированную дорогу, потому что это самая простая вещь. Тогда как, если асфальтированная дорога не такая асфальтированная, она похожа на гравийную дорогу, люди будут использовать другую, самую легкую дорогу, верно?”

По словам Нарравэя, нарушение процесса идентификации — это, пожалуй, самый простой способ создать лазейки на этом пути, потому что это заставит людей выбирать альтернативные пути, например, использовать менеджеры паролей на своих личных телефонах или встроенные службы управления Google.

«Хотя все это хорошо, у вас нет ни одной из этих корпоративных настроек. [and] вы не знаете, насколько безопасны эти учетные записи, — говорит он. — Насколько это возможно, вы хотите предотвратить любую синхронизацию личных паролей».

Read more:  Вопросы, которые задает Ари, плюшевая игрушка с искусственным интеллектом, которая может ответить вашим детям

Canva также извлекает выгоду из централизованного подхода 1Password к хранению и доступу к логинам и секретам. Например, в общих учетных записях, таких как входы в социальные сети, используемые командами по связям с общественностью и маркетингом, 1Password позволяет Canva применять более строгие меры аутентификации, такие как одноразовый вход на основе пароля для учетных записей, которые не привязаны к какому-либо одному человеку, что означает, что они доступны командам, которые в них нуждаются, но по-прежнему защищены многофакторной аутентификацией (MFA).

«Когда вы смотрите на инциденты безопасности, нетривиальное количество нарушений происходит из-за разрастания секретной информации», — говорит Нарравэй. «1Password решает эту проблему, предоставляя детальный контроль доступа, поэтому команды могут делиться только тем, что необходимо, защищать учетные данные и при этом предоставлять им доступ к необходимым инструментам».

Обеспечение безопасности рабочих процессов разработчиков

Canva гордится быстрым развитием своей платформы визуальных коммуникаций и быстрой итерацией, поэтому, учитывая высокую активность разработчиков, 1Password также активно используется для поддержки инструментов и рабочих процессов, необходимых этим командам, выходя за рамки простого управления паролями.

Помимо прочего, разработчики Canva теперь используют 1Password для защиты таких вещей, как учетные данные сервисных учетных записей, ключи SSH и другие секреты инфраструктуры, а 1Password Интерфейс командной строки (CLI) помогает оптимизировать доступ в рабочих процессах.

Разработчики Canva используют этот интерфейс командной строки для аутентификации, получения учетных данных и продолжения работы непосредственно из командной строки, без каких-либо запросов браузера или пользовательского интерфейса (UI).

«При обычном рабочем процессе, скажем, если вы входите в LinkedIn, вы просто открываете браузер, входите в систему и используете расширение 1Password», — говорит Нарравей. «Все это будет встроено в вас.

«Проблема этого интерфейса командной строки в том, что вы не получите ничего из этого — он просто откроет терминал командной строки и скажет: «Введите свой пароль», а это означает, что вы застряли в тех неуклюжих днях 10-летней давности, когда вам нужно было зайти в менеджер паролей, вам нужно скопировать свой пароль, вам нужно вставить его», — говорит он.

“Я хочу сделать взаимодействие с пользователем максимально приятным, поэтому мы интегрировали командную строку 1Password с нашими внутренними инструментами разработчика. Он спросит, хотите ли вы сохранить учетные данные автоматически. Он спросит, хотите ли вы получить определенные учетные данные. Это избавит вас от необходимости выбирать что-то вручную. Это ускоряет рабочие процессы.

Read more:  Топ-5 предстоящих видеоигр в январе 2026 г.

«Каждый раз мы говорим только о двух-трех секундах – мы не говорим о больших цифрах», – говорит Наррауэй. «Но если вы распространите это на 5000 инженеров, мы каждый год экономим недели и недели усилий, просто делая базовые вещи».

Безопасность начинается дома

Но помолвка не заканчивается у двери офиса. Глобальная команда не только становится краеугольным камнем архитектуры безопасности сотрудников Canva, но и получает бесплатный доступ к 1Семейство паролей потребительский продукт для защиты своих личных учетных записей и данных вне работы. Наррауэй входит в число тех, кто взялся за это.

Как прекрасно знает любой эксперт по безопасности, одна из самых больших проблем, с которыми сталкивается отрасль, — заставить людей прислушиваться к советам по безопасности, поступать правильно, а не записывать учетные данные на стикерах или обновлять их каждые несколько месяцев, добавляя в конце новый номер.

Наррауэй говорит, что использование таких инструментов, как 1Password, в личной жизни сотрудников Canva не только помогает решить эти проблемы, облегчая им поступать правильно дома, но также потенциально может улучшить кибер-позицию Canva, особенно если, например, ребенок удаленно работающего сотрудника получит доступ к их компьютеру.

Помогает то, что технология управления паролями за последние годы постоянно совершенствуется, добавляет он.

«Если вы использовали один из них 10 лет назад, он был не очень хорош», — говорит Наррауэй. «Они были неуклюжими и неуклюжими. Пароли приходилось копировать и вставлять на телефон, и мало кто ими пользовался.

«В наши дни все выглядит намного лучше – Google и Apple, очевидно, интегрировали эту технологию в свои экосистемы… но ответственность по-прежнему лежит на отдельных людях, поэтому вам все равно придется пройти эту упреждающую гигиену.

«Многие люди не задумываются об этом до тех пор, пока их не взломают или пока их электронная почта не окажется где-нибудь взломанной», — заключает он.

2026-02-02 12:55:00


1770073630
#Canva #использует #1Password #для #защиты #удостоверения #личности #на #этапе #роста

По теме

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.