روابط عمومی شرکت ایدکو (توزیعکنندهی محصولات کسپرسکی در ایران)؛ چطور اطلاعاتی که شرکتها جمعآوری میکنند به دست افراد کلاهبردار میافتد؟ برخیاوقات خودیهای شرکت آن اطلاعات را میفروشند و برخیاوقات یک هک هدفدار باعث نشتی داده میشود اما اغلب اوقات اطلاعاتی که میشود از طریق آنها فردی را احراز هویت کرد از طریق سرویسها یا برنامههایی که بدرستی تنظیمات نشدند نشت میشوند. همچنین محققین UpGuard متوجه شدند که اطلاعات قابلاحراز هویتِ حدود 38 میلیون فرد در معرض نشتی قرار دارد. منبع این نشتی اپلیکیشنهای وبی ساختهشده با پلتفرم Microsoft Power Apps است که بدرستی تنظیماتشان انجام نشده است. خوشبختانه مهاجمین ظاهراً به این اطلاعات دسترسی پیدا نکردهاند.
تنظیمات غلط Power Apps
پلتفرم Power Apps مایکروسافت به عنوان ابزاری که به شرکتها در ساخت اپها و پورتالهای وبی بدون نیاز به سرمایهگذاریهای سنگین توسعه برنامه کمک میکند از اصل سادهای پیروی میکند (و آن هم این است که به نوشتن کد نیازی ندارد). تحلیلهای کاربری توانایی تبدیل هر ایدهای را به واقعیت ممکن ساخته بدون اینکه فرد دانش و تخصصی در زمینه آیتی یا برنامهنویسی داشته باشد. این سادگی در کاربرد است که مشکلساز شده. افرادی که نه تنها تجربه آیتی ندارند بلکه امنیت اطلاعات هم نادیده میگیرند با استفاده از Power Apps دست به ساخت ابزارهایی میزنند که از امنیت بویی نبردند!
چطور از شرکت و اطلاعات کلاینت خود در برابر نشتیها محافظت کنیم؟
بعد از اینکه محققین نشتی را گزارش کردند، مایکروسافت تنظیمات پیشفرض این پلتفرم را تغییر داد. اکنون وقتی کسی پروژه جدیدی را که کارش جمعآوری داده شخصی است درست میکند هر اطلاعاتی که جمع میکند را ذخیره میکند تا بیگانگان نتوانند بدان دسترسی داشته باشند. با این حال، اپها و سرویسهای وبی ساختهشده تا پیش از این تغییر تنظیمات هنوز هم آسیبپذیر هستند. اگر شرکت شما از Microsoft Power Apps استفاده میکند باید تماماً همه آپشنهای تنظیمات را بررسی کنید تا جلوی چنین نشتهایی گرفته شود؛ خصوصاً اگر اپهای شما اطلاعاتی را جمعآوری میکنند که احرازگر هویتند. با این حال، ابعاد مشکل وسیعتر از این حرفهاست. Power Apps تنها پلتفرمی نیست که افراد با دانش پایین آیتی از آن برای ساخت سرویسها، اپها و وبسایتها استفاده میکنند. این دست ابزارها که در بسیاری از موارد شرکتها از آنها تنها برای امور داخلی استفاده میکنند شاید در دپارتمانهای امنیتی هم استفاده شوند اما بدون سر و صدا! در عین حال آنها میتوانند حاوی آسیبپذیریهای کد منبع و خطاهایی هم باشند که موقع یکپارچهسازی با سایر پروسههای کسب و کار رخ میدهند (که در اینجا منظورمان همان پیکربندی نادرست است).
بنابراین توصیه ما به شرکتهایی که از پلتفرمهای low-code استفاده میکنند این است که:
- به دقت تنظیمات امنیت و حریم خصوصی هم اپهای منتشرشده و هم آنهایی که هنوز منتشر نشدند را بررسی کنید.
- به دپارتمانهای امنیت اطلاعات خود در خصوص استفاده از چنین پلتفرمهایی در فرآیندهای کسب و کار آموزش دهید.
- برای ارزیابی امنیتی متخصصین خارجی استخدام کنید (در صورتیکه متخصصین داخلی ندارید).
منبع: کسپرسکی آنلاین (ایدکو)
کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکای، کسپراسکای، و یا کاسپراسکای نیز میشناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکی نام دارد.