Ату их, ату!
Nov. 22nd, 2017 11:33 amhttps://www.bloomberg.com/news/articles/2017-11-21/uber-concealed-cyberattack-that-exposed-57-million-people-s-data
Убер слил хацкерам персональные данные 57 миллионов физлиц: 50 миллионов клиентов и 7 миллионов водителей.
https://www.bloomberg.com/news/articles/2017-11-22/uber-sued-for-negligence-after-disclosing-massive-data-breach
Уже подали на них в суд.
Мораль. Не храните паролей в VCS. И к прод серверам тех же логинов/пасов, что к VCS – не используйте.
Update:
http://money.cnn.com/2017/11/22/technology/uber-hack-consequences-cover-up/index.html
http://money.cnn.com/2017/11/21/technology/uber-hacked-2016/index.html
Пока что – они отстегнули хакерам 100к, попали на 20М штрафов в пользу государства, и еще непонятно на сколько денег на иск от пользователей. Не знаю, сколько бы стоила заморочка с раздельным хранением кода и настроек – но кмк – явно дешевле.
Update2: мораль для члена касты ДиВов: cтоит стараться, чтобы у организации – была правильная оценки стоимости инфосека; она слишком часто бывает или заниженной, или завышенной – и плохо и то, и другое.
Убер слил хацкерам персональные данные 57 миллионов физлиц: 50 миллионов клиентов и 7 миллионов водителей.
https://www.bloomberg.com/news/articles/2017-11-22/uber-sued-for-negligence-after-disclosing-massive-data-breach
Уже подали на них в суд.
Мораль. Не храните паролей в VCS. И к прод серверам тех же логинов/пасов, что к VCS – не используйте.
Update:
http://money.cnn.com/2017/11/22/technology/uber-hack-consequences-cover-up/index.html
http://money.cnn.com/2017/11/21/technology/uber-hacked-2016/index.html
Пока что – они отстегнули хакерам 100к, попали на 20М штрафов в пользу государства, и еще непонятно на сколько денег на иск от пользователей. Не знаю, сколько бы стоила заморочка с раздельным хранением кода и настроек – но кмк – явно дешевле.
Update2: мораль для члена касты ДиВов: cтоит стараться, чтобы у организации – была правильная оценки стоимости инфосека; она слишком часто бывает или заниженной, или завышенной – и плохо и то, и другое.
no subject
Date: 2017-11-22 06:06 pm (UTC)В том смысле, что их тоже сольют или что именно так достали данные из убера?
no subject
Date: 2017-11-22 06:30 pm (UTC)Ну и за то, что тянули больше года с обнародованием утечки можно было бы и оштрафовать посерьёзнее. А то развели Yahoo какое-то.
no subject
Date: 2017-11-22 07:06 pm (UTC)no subject
Date: 2017-11-22 07:12 pm (UTC)Делать-то что?
Date: 2017-11-22 07:44 pm (UTC)Я просто не встречал нормальной инфраструктуры для этого, а конфигурационные файлы в VCS и зашитые в коде пароли встречал неоднократно.
Re: Делать-то что?
Date: 2017-11-22 08:09 pm (UTC)Наоборот, видел много всяких разностей, когда всякие там Local.php, Local.js, Settings_Local.py, Local.xml и тд – хранятся отдельно. В version controle лежит код с частью настроек, какие позволяют приконектится, примером, к тестовой базе с юзером sysdba и паролем masterkey.
Иногда пароли / ключи хранятся в каких-то кейчейнах, реестрах или даже хардверно защищаемых штуках. Не спорю, вот прямо в коде в общем cvs/svn/git/hg/p4 – это очень удобно, но явно не очень хорошо в плане безопасности.
один полупромышленный (дада, на ожидающей вендекапеца маздайке) солюшн из недавновиденных: git+тимсити + msdeploy + файлы, где реальные конектстринги/пароли/токены – хранятся отдельно вне папки с сайтом и стервисами. Доступ к гиту не дает доступа ко всей этой лабуде. Потом все работает как прописанное в *.exe.config / web.config. Полупромышленный (очень даже промышленный per se) – потому что серверов не сотни, а единицы.
Есть варианты и на тему того, что делать в системе, где тазиков, на которых надо прописывать логины и пароли – сотни. Как по мне – это вопрос желания и стоимости инфосека, которая часто или недооценена, или переоценена.
no subject
Date: 2017-11-22 08:23 pm (UTC)no subject
Date: 2017-11-22 08:40 pm (UTC)Вот что пишет CNN:
Khosrowshahi says hackers accessed the data through a third-party, cloud-based service. According to Bloomberg, they got into Uber's GitHub account, a site many engineers and companies use to store code and track projects. There, hackers found the username and password to access Uber user data stored in an Amazon server.
Jeremiah Grossman, chief of security strategy at security firm SentinelOne, says this was not a sophisticated hack. Companies frequently accidentally keep credentials in source code that is uploaded to GitHub, he said.
Это больше похоже на то, что хранили и логины, и пароли.
Про сейфы
Date: 2017-11-22 09:09 pm (UTC)Но проблема даже не в этом, а в том, что предполагается удалённая работа. Как сотрудник из Бангалора выкатит обновление сервиса, если все пароли в сейфе в головном офисе в Сан-Франциско?
Поэтому и приходится держать пароли и конфигурацию в VCS. Может быть не в том же самом VCS, где код, и с другими правами доступа, но проблемы-то те же.
no subject
Date: 2017-11-22 09:22 pm (UTC)Re: Про сейфы
Date: 2017-11-22 09:25 pm (UTC)Принципиальной разницы между 2FA, конструкцией, в которой есть электронный+механический замок, и раздельными сборки/vcs и пасами от прода – кмк, нет.
А насчет чисто механических замков...черт его знает. Для кучи applications – наверняка неактуально. That said, guaranteed safety – всеравно миф, а вот севшая батарейка в сейфе – не очень. И да, замок на сейфе – важный элемент безопасности, но вряд ли – ее основа.
Re: Делать-то что?
Date: 2017-11-23 01:55 am (UTC)Не годится
Date: 2017-11-23 02:35 am (UTC)no subject
Date: 2017-11-23 05:18 am (UTC)Криптография здесь совершенно ни при чём.
Вы программист, насколько я понимаю? Какие программы вы пишете или написали самостоятельно или в сотрудничестве с другими людьми со слабой памятью?
(Мне для пометки этого ПО как заведомо уязвимого по причине unsecure by concept.)
Ну что вы
Date: 2017-11-23 05:48 am (UTC)no subject
Date: 2017-11-23 05:51 am (UTC)Демонически хохоча
Date: 2017-11-23 06:01 am (UTC)no subject
Date: 2017-11-23 06:04 am (UTC)no subject
Date: 2017-11-23 06:07 am (UTC)