پرش به محتوای اصلی

محیط آزمایشی به هر کسی اجازه می دهد به داده های مستقیم مشتری دسترسی داشته باشد

دِ رجیستر۱۴۰۵ شهریور ۲۶, پنجشنبه، ساعت ۱۴:۵۸حدود 2 دقیقه مطالعه

حتی یک سرور مرحله‌بندی موقت نیز باید قفل شود.

PWNED به PWNED خوش آمدید، ستون هفتگی که در آن درس های مهم زندگی در مورد اینکه چگونه به مجرمان سایبری اجازه می دهیم از طریق بی دقتی به داده های ما دسترسی پیدا کنند، می آموزیم. امیدواریم اشتباهات دیگران نمونه ای از کارهایی باشد که نباید انجام داد. داستان‌های امروز بدبختی به لطف ریچارد شوت، مدیر عامل و محقق نرم‌افزار هوش مصنوعی در SmartRepl، شرکتی که خدمات هوش مصنوعی تجاری مانند پذیرندگان هوش مصنوعی و اتوماسیون فروش را ارائه می‌کند، می‌آید.

در یک کار گذشته، شوت در جریان یک ممیزی امنیتی که هدف آن شناسایی مشکلات احتمالی قبل از انتقال برخی از سیستم‌های محلی به فضای ابری بود، برای شرکتی با اندازه متوسط ​​کار می‌کرد. شوت و تیمش دریافتند که یک محیط آزمایشی وجود دارد که در خارج از شبکه قابل دسترسی است و به یک پایگاه داده متصل است که اطلاعات مستقیم مشتری در آن وجود دارد. این یک حفره خالی بود که یک متخلف می توانست از آن برای گرفتن اطلاعات ارزشمند از کسب و کار استفاده کند.

او به The Register گفت: «آنچه این وضعیت را به ویژه نگران‌کننده کرد این بود که محیط در ابتدا برای هدفی کوتاه مدت ایجاد شده بود. "آنها به جایی نیاز داشتند تا برنامه را نشان دهند و مهاجرت را آزمایش کنند، بنابراین یک نمونه صحنه سازی به سرعت ایجاد شد. هرگز قرار نبود بخشی از زیرساخت دائمی شرکت شود." متأسفانه، محیط آزمایشی هنوز چند ماه پس از راه اندازی اولیه آن در حال اجرا بود.

و از آنجا که کسانی که آن را ایجاد کردند انتظار نداشتند افراد غیرمجاز به آن دسترسی داشته باشند، از روش‌های احراز هویت و کنترل دسترسی مشابهی که در تولید استفاده می‌کردند استفاده نکردند. فایل SQL حاوی پایگاه داده به درستی master_test_final.sql نام داشت، فقط در صورتی که سوالی در مورد محتوای آن وجود داشت. شوت گفت: «این یک نمونه کلاسیک از این بود که چگونه مشکلات امنیتی همیشه از حملات پیچیده یا آسیب‌پذیری‌های عجیب و غریب ناشی نمی‌شوند.

"گاهی اوقات بزرگترین خطر فقط چیزی است که قرار بود برای چند ساعت وجود داشته باشد، اما هنوز شش ماه بعد در آنجا نشسته بود." پس از اینکه شوت و همکارانش آسیب‌پذیری امنیتی را کشف کردند، بلافاصله دسترسی به محیط صحنه را محدود کرد. سپس او و تیمش بررسی سایر محیط‌های توسعه و آزمایش در شرکت را آغاز کردند تا مطمئن شوند که هیچ یک از آنها برای بهره‌برداری باز نیستند. نکته مهم در اینجا به اندازه فایل SQL قابل دسترسی است: از نظر امنیت صرفا به این دلیل که محیطی برای آزمایش ساخته شده است، سست نشوید.

حتی اگر سرور آزمایشی فقط برای یک روز فعال بود، این روزی است که می‌توان از آن بهره‌برداری کرد. Schut گفت: "این حادثه به طور کامل نگاه من به محیط های صحنه سازی را تغییر داد. اگر یک محیط به داده های واقعی دسترسی داشته باشد، باید به عنوان یک دارایی امنیتی واقعی تلقی شود - صرف نظر از اینکه توسعه دهندگان انتظار دارند برای یک روز، یک هفته یا شش ماه وجود داشته باشد."

خواندن متن کامل در دِ رجیستربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Test environment let anyone access live customer data

Even a temporary staging server needs to be locked down.

همه‌ی اخبار محیط زیست