БЕЗПЕКА
Навіть тимчасовий сервер повинен бути закритий.
ПВНЕД Ласкаво просимо до PWNED, щотижневої колонки, де ми ділимося важливими життєвими уроками про те, як ми ненавмисно дозволяємо кіберзлочинцям отримати доступ до наших даних. Сподіваюся, помилки інших є прикладом того, що потрібно робити.
Сьогоднішні «Історії біди» від Річарда Шута, керуючого директора та дослідника програмного забезпечення штучного інтелекту в SmartRepl, компанії, яка пропонує бізнес-послуги штучного інтелекту, такі як адміністратори ШІ та автоматизація продажів. На попередній посаді Шутт працював у компанії середнього розміру, яку він описує, займаючись аудитом безпеки, спрямованим на виявлення будь-яких потенційних проблем перед перенесенням деяких локальних систем у хмару.
Шутт і його команда виявили, що існує тестове середовище, яке було доступне в автономному режимі та підключене до бази даних, яка містила живі дані клієнтів. Це була лазівка, яку поганий хлопець міг використати, щоб отримати цінну інформацію від бізнесу.
«Ситуацію особливо тривожило те, що середовище спочатку створювалося для того, що команда розробників вважала короткостроковою метою», — сказав він. зареєструватися. «Їм потрібне було місце для демонстрації програми та тестування міграції, тому був швидко запущений прототип. Він так і не став частиною постійної інфраструктури компанії».
На жаль, тестове середовище все ще працювало через кілька місяців після його створення. І оскільки ті, хто його створив, не очікували, що неавторизовані особи отримають до нього доступ, вони не використовували ті самі методи автентифікації та контролю доступу, які використовувалися у виробництві.
Файл SQL, що містить базу даних, має влучну назву master_test_final.sql, на випадок, якщо виникнуть запитання щодо того, що в ньому міститься.
«Це був класичний приклад того, як проблеми безпеки не завжди виникають через складні атаки чи екзотичні вразливості», — сказав Шут. “Іноді найбільший ризик – це те, що мало бути там кілька годин, але потім простояло там шість місяців”.
Після того, як Шут і його колеги виявили вразливість безпеки, він негайно обмежив доступ до середовища події. Потім він і його команда почали перевіряти інші середовища розробки та тестування в компанії, щоб переконатися, що жодне з них не є відкритим для експлуатації.
Висновок тут такий же доступний, як і файл SQL: не економте на безпеці, оскільки середовище створене для тестування. Навіть якщо тестовий сервер активний лише один день, цей день можна використовувати.
«Ця подія повністю змінила мій погляд на проміжні середовища. Якщо середовище має доступ до реальних даних, його слід вважати справжнім активом безпеки — незалежно від того, чи очікують розробники, що вони залишаться там протягом дня, тижня чи шести місяців», — сказав Шут.®