Het is de vraag die elke zaakvoerder ongeveer vijf minuten na het aanmelden stelt, en daarna nooit meer: wat als mijn wachtwoordmanager gehackt wordt?

Het is een terechte vraag, en het eerlijke antwoord is niet “dat gebeurt niet”. Wachtwoordmanagers zijn een van de aantrekkelijkste doelwitten op het internet, net door wat ze bewaren. De nuttige vraag is smaller en veel ongemakkelijker.

Als ze morgen binnengedrongen worden, wat neemt de aanvaller dan echt mee, en wat kost jou dat?

Weet wat een aanvaller echt meeneemt

Bij een klassieke wachtwoordmanager is het antwoord één voorwerp: je kluis.

Die is versleuteld, en de aanbieder kan hem niet lezen. Maar hij is volledig, en zodra hij gekopieerd is, staat hij op hun hardware en gaat het in hun tempo. Geen snelheidslimiet, geen vergrendeling, geen melding bij mislukte pogingen. Het wordt een offline aanval op één master password, die loopt zolang zij dat willen.

Dat is wat de meeste mensen over het hoofd zien. De sterkte van de versleuteling stopt met tellen op het moment dat de volledige ciphertext het gebouw verlaat. Vanaf dan hangt alles af van hoe goed het wachtwoord van één persoon was, en van hoe oud de instellingen van de sleutelafleiding zijn.

Eén voorwerp, één geheim, één kans. Zo ziet het risico eruit.

Sla het paniekerig roteren van alles over

De tweede kost is er al voor je iets met zekerheid weet.

Je kan niet nagaan wat er op het moment van de inbraak in de kluis stond, dus is de veilige aanname: alles. Er gaan weken in het roteren van elk inloggegeven in het bedrijf, slecht, terwijl mensen wachten om te kunnen werken. De helft liep nooit gevaar, en je zal nooit weten welke helft.

Ondertussen zijn de accounts die het zwaarst wegen net de accounts die het moeilijkst te roteren zijn: de bank, de domeinregistrar, het hoofdaccount van de cloud, het loonportaal. Dat zijn de accounts die je uitstelt, en op dat uitstel rekent een aanvaller.

Kom het te weten uit een register, niet uit een persbericht

De derde kost is tijd, en die doet het meeste pijn.

Lezen laat geen spoor na. Een gekopieerde kluis zet geen alarm af, en een inloggegeven dat één keer stil gebruikt wordt evenmin. De meeste bedrijven horen het maanden later uit een zorgvuldig geformuleerde blogpost van hun aanbieder.

Een audit trail verandert wat je weet en wanneer. In Inheriti® Business wordt elke toegangsaanvraag, elke goedkeuring en elke onthulling vastgelegd op het moment zelf, met de persoon, de rol, het tijdstip en het plan. Wordt er iets geopend dat niet geopend hoorde te worden, dan is dat een regel in een register op de dag zelf, niet een reconstructie een kwartaal later.

Comparison: a breached password manager gives up one encrypted vault behind one master password, while Inheriti splits a secret into shares across multiple storage layers
Een gekraakte kluis vertrekt in één stuk. Shares over meerdere storage layers geven op zichzelf niets prijs.

Wat niet volledig bewaard wordt, kan niet volledig gestolen worden

Nu het technische deel, want hier stopt het antwoord met over gedrag te gaan.

Inheriti® Business houdt geen kluis bij. Een data asset wordt in je browser versleuteld, en het resultaat wordt opgesplitst met Shamir’s Secret Sharing in data shares, key shares en een custodian share pair. Elke share wordt apart versleuteld met een plansleutel, die zelf wordt ingepakt met de organisation key en verzegeld met een sleutelpaar dat de Inheriti® HSM nooit verlaat.

Die stukken staan daarna op verschillende plaatsen: de Inheriti® Vault, het eigen smart contract van je organisatie op InheritiChain, en een apart custodian depot. Geen enkele locatie houdt genoeg vast om iets te reconstrueren.

Daardoor verandert de vraag van vorm. Eén storage layer binnendringen levert geen versleutelde kopie van je geheimen op die alleen nog gekraakt moet worden. Het levert stukken op die op zichzelf nutteloos zijn, en een aanvaller die nu meerdere losstaande systemen tegelijk moet binnendringen, en dan nog altijd de sleutels mist.

Ook de aanbieder mag het niet kunnen openen

Er is een versie van deze vraag die mensen te beleefd zijn om hardop te stellen: wat als het probleem bij jullie ligt? Een kwaadwillende medewerker, een gerechtelijk bevel, een gecompromitteerde beheerder.

Dat antwoord moet structureel zijn, want een belofte is geen controle.

De organisation key wordt in je browser afgeleid uit een PIN die de eigenaar onthoudt, met Argon2id en een willekeurige salt. Alleen de salt en een verificator worden bewaard, en met die verificator kan het systeem de PIN controleren zonder hem te kunnen omkeren. De PIN en de organisation key bereiken onze servers nooit. Wij kunnen niet openen wat wij niet hebben.

Een onthulling vraagt verschillende dingen op hetzelfde moment: een gemachtigd lid van het juiste team, de organisation key vrijgegeven vanaf zijn eigen toestel, de verdeelde shares, de plansleutel ontzegeld door de HSM, en de goedkeuringen die het plan eist. Daar loopt geen weg doorheen vanuit één gestolen databank, en vanuit onze kant evenmin.

Wat Inheriti® hieraan doet, en waarom je ons nodig hebt

Een inbraak bij een wachtwoordmanager is een slechte dag voor hen en een slecht kwartaal voor jou, omdat het ontwerp alles wat je bezit samenbrengt in één voorwerp dat beschermd wordt door één geheim. Aan die vorm verandert jouw eigen discipline niets.

Inheriti® Business is zo gebouwd dat een inbraak, waar ook, zo weinig mogelijk prijsgeeft:

  • Er is geen volledige kopie om te stelen. De versleuteling gebeurt op je eigen toestel, en het resultaat wordt opgesplitst in shares over meerdere storage layers.
  • Er is geen enkel geheim om te kraken. Geen enkele sleutel opent een plan, en de organisation key verlaat jouw kant van de verbinding nooit.
  • Wij zijn geen sluipweg. Non-custodial vanaf het ontwerp: de aanbieder kan je data niet ontsleutelen, dus ons compromitteren compromitteert jou niet.
  • Je zit achteraf niet te gissen. De audit trail vertelt wat er echt aangevraagd, goedgekeurd en onthuld is, zodat je een korte lijst roteert in plaats van alles.
  • Je regels blijven gelden onder druk. De afbakening per team, de goedkeuring door moderatoren en de authenticatie worden bij elke onthulling afgedwongen, ook via de Dead Man Switch, die een bijkomende poort is en nooit een omweg.

Daarom is dit niet gewoon een betere kluis. Het is het weghalen van precies wat een inbraak bij een kluis zo duur maakt: dat ene volledige voorwerp, achter dat ene onthouden geheim.

Waar je deze week begint

Vraag je af wat het gebouw zou verlaten als je huidige aanbieder vannacht binnengedrongen wordt. Is het antwoord “alles, in één bestand”, dan is dat de bevinding.

Kies de inloggegevens die je niet snel zou kunnen roteren. De bank, de registrar, het hoofdaccount van de cloud, het loonportaal. Die verdienen het om opgesplitst te worden in plaats van opgeslagen.

Zet die in een plan in Inheriti® Business, toegewezen aan het team dat ze nodig heeft, met de goedkeuringen die weergeven hoe jullie werken. Verwijder daarna de kopieën die nog rondslingeren, want de verhuis is pas af als die weg zijn.

Bekijk hoe Inheriti® Business werkt.