محیط آزمایشی به هر کسی اجازه می دهد به داده های مستقیم مشتری دسترسی داشته باشد
حتی یک سرور مرحلهبندی موقت نیز باید قفل شود.
PWNED به PWNED خوش آمدید، ستون هفتگی که در آن درس های مهم زندگی در مورد اینکه چگونه به مجرمان سایبری اجازه می دهیم از طریق بی دقتی به داده های ما دسترسی پیدا کنند، می آموزیم. امیدواریم اشتباهات دیگران نمونه ای از کارهایی باشد که نباید انجام داد. داستانهای امروز بدبختی به لطف ریچارد شوت، مدیر عامل و محقق نرمافزار هوش مصنوعی در SmartRepl، شرکتی که خدمات هوش مصنوعی تجاری مانند پذیرندگان هوش مصنوعی و اتوماسیون فروش را ارائه میکند، میآید.
در یک کار گذشته، شوت در جریان یک ممیزی امنیتی که هدف آن شناسایی مشکلات احتمالی قبل از انتقال برخی از سیستمهای محلی به فضای ابری بود، برای شرکتی با اندازه متوسط کار میکرد. شوت و تیمش دریافتند که یک محیط آزمایشی وجود دارد که در خارج از شبکه قابل دسترسی است و به یک پایگاه داده متصل است که اطلاعات مستقیم مشتری در آن وجود دارد. این یک حفره خالی بود که یک متخلف می توانست از آن برای گرفتن اطلاعات ارزشمند از کسب و کار استفاده کند.
او به The Register گفت: «آنچه این وضعیت را به ویژه نگرانکننده کرد این بود که محیط در ابتدا برای هدفی کوتاه مدت ایجاد شده بود. "آنها به جایی نیاز داشتند تا برنامه را نشان دهند و مهاجرت را آزمایش کنند، بنابراین یک نمونه صحنه سازی به سرعت ایجاد شد. هرگز قرار نبود بخشی از زیرساخت دائمی شرکت شود." متأسفانه، محیط آزمایشی هنوز چند ماه پس از راه اندازی اولیه آن در حال اجرا بود.
و از آنجا که کسانی که آن را ایجاد کردند انتظار نداشتند افراد غیرمجاز به آن دسترسی داشته باشند، از روشهای احراز هویت و کنترل دسترسی مشابهی که در تولید استفاده میکردند استفاده نکردند. فایل SQL حاوی پایگاه داده به درستی master_test_final.sql نام داشت، فقط در صورتی که سوالی در مورد محتوای آن وجود داشت. شوت گفت: «این یک نمونه کلاسیک از این بود که چگونه مشکلات امنیتی همیشه از حملات پیچیده یا آسیبپذیریهای عجیب و غریب ناشی نمیشوند.
"گاهی اوقات بزرگترین خطر فقط چیزی است که قرار بود برای چند ساعت وجود داشته باشد، اما هنوز شش ماه بعد در آنجا نشسته بود." پس از اینکه شوت و همکارانش آسیبپذیری امنیتی را کشف کردند، بلافاصله دسترسی به محیط صحنه را محدود کرد. سپس او و تیمش بررسی سایر محیطهای توسعه و آزمایش در شرکت را آغاز کردند تا مطمئن شوند که هیچ یک از آنها برای بهرهبرداری باز نیستند. نکته مهم در اینجا به اندازه فایل SQL قابل دسترسی است: از نظر امنیت صرفا به این دلیل که محیطی برای آزمایش ساخته شده است، سست نشوید.
حتی اگر سرور آزمایشی فقط برای یک روز فعال بود، این روزی است که میتوان از آن بهرهبرداری کرد. Schut گفت: "این حادثه به طور کامل نگاه من به محیط های صحنه سازی را تغییر داد. اگر یک محیط به داده های واقعی دسترسی داشته باشد، باید به عنوان یک دارایی امنیتی واقعی تلقی شود - صرف نظر از اینکه توسعه دهندگان انتظار دارند برای یک روز، یک هفته یا شش ماه وجود داشته باشد."
متن اصلی (انگلیسی)
Test environment let anyone access live customer data
Even a temporary staging server needs to be locked down.