มีรายงานเปิดเผยว่าหลายเดือนก่อนที่ระบบคอมพิวเตอร์ของ Sony Pictures จะโดนแฮค มีการจ้างบริษัทภายนอกมาตรวจสอบความแน่นหนาของระบบ และพบว่ามาตรการตรวจตราความปลอดภัยหลายอย่างมีความหละหลวม แต่กระนั้น Sony Pictures ก็มิได้นำพากับผลการตรวจสอบดังกล่าว จนท้ายที่สุดก็มาเจอกับการแฮคครั้งใหญ่
การตรวจสอบในครั้งนั้นทำโดย PricewaterhouseCoopers พบว่าไฟร์วอลล์หนึ่งแห่ง และอุปกรณ์อื่นอีกกว่า 100 รายการนั้นไม่เพียงจะถูกละเลยจากการตรวจสอบดูแลโดยทีมรักษาความปลอดภัยเครือ Sony แต่กระทั่งทีมดูแลระบบภายในของ Sony Pictures เองก็มัวแต่เฝ้าติดตามกิจกรรมต่างๆ ของระบบผ่านระบบบันทึก log จนมิได้ใส่ใจในไฟร์วอลล์และอุปกรณ์เหล่านี้อย่างที่ควรจะเป็น
PricewaterhouseCoopers ทำการแจ้งเตือนในขั้น "ปักธงแดง" โดยระบุว่านี่อาจทำให้การตอบสนองรับมือต่อเหตุการณ์ผิดปกติทำได้ช้ากว่าที่ควร ซึ่งคำเตือนดังกล่าวนั้นมีมาตั้งแต่ช่วงกลางเดือนกรกฎาคม นานหลายเดือนก่อนระบบจะโดนแฮค
ผู้ที่นำเอาเรื่องราวเหล่านี้มาเปิดเผยให้เป็นข่าวก็มิใช่ PricewaterhouseCoopers หรือใครอื่น หากแต่เป็นแฮคเกอร์นามแฝง GOP นั่นเองที่หยิบเอารายงานเรื่องระบบความปลอดภัยนี้ (ซึ่งโดนแฮคไปได้) มาตีแผ่ซ้ำแผลของ Sony Pictures ให้ยิ่งเจ็บใจกับความหละหลวมและการเพิกเฉยต่อคำเตือนที่ PricewaterhouseCoopers ให้ไว้ก่อนหน้านี้
ที่มา - Re/code
Comments
รู้ข่องโหว่ > รู้ช่องโหว่
ไฟร์วอลลร์ => ไฟร์วอลล์
ทีม Security โดนไล่ยกบริษัทแล้วมั้งแบบนี้
บางอย่างอาจใช้งบประมาณในการ upgrade อุปกรณ์ ซึงบางทีฝั่ง Security เสนอไปแล้ว Management ตีตกก็ได้นะครับ
ไล่ Management แทนครับ เพราะเรื่อง Security โดยเฉพาะถ้าพบช่องโหว่ระดับ Critical เป็นเรื่องที่ไม่ควรโดนตีตกครับ
พาดหัวได้แทงใจดำมากๆ น้ำตาชาวอารยธรรมอย่างผมไหลพรากๆ ทั้งขำทั้งเสียใจ
เออ ไอ้ที่เจ็บยิ่งกว่าคือโดนคนแฮคเอามาแฉนี่แหละ
แต่ถึงขั้น ปักธงแดงเลย
นี่ถ้าปักธงชัย นี่โคราชเลยนะครับ!!
โดน Dead flag อยู่แล้วนี่เอง
บริษัทที่ เข้ามาตรวจสอบคือ Fireeyes
อ้างอิง
http://www.itp.net/601187-sony-pictures-attack-unparalleled-fireeyes-mandiant
PWC นี่นึกว่าตรวจสอบบัญชีอย่างเดียวซะอีก
A smooth sea never made a skillful sailor.
เจ้านายที่เก่งๆ หลายคนของผมก็มาจาก PWC ทั้งนั้นเลยครับ ถ้าอยากรู้รายละเอียดเกี่ยวกับบริการด้านนี้ ลองเข้า Systems & Process Assurance ก็ได้นะครับ
บริษัท BIG4 ให้บริการทางด้านความเชื่อมั่น ทั้งทางด้านของงบการเงิน (Financial) ระบบการควบคุมภายใน (Internal Control) การจัดทำบัญชี (Bookkeeping) ระบบไอที (ITGC - IT General Control on production environment) ภาษ๊ (Tax and Legal) และการให้คำปรึกษาเฉพาะด้าน (Consulting) ครับ
คนทั่วไปมักจะรู้จักด้าน การสอบบัญชี เป็นหลัก เนื่องจากเป็น core business ครับ
ผมนี่ ปักธงชัย โคราช เลย
พาดหัวข่าวมาจากคอมเมนต์ในตำนานนี่สินะ
จะว่าไปก็อยากหา consult มาช่วยวิเคราะห์ช่องโหว่ที่บริษัทนะเนี่ย โดนแฮกเกอร์ลูบคมบ่อยเกิ๊น
ผมว่ารู้แล้วปล่อยปละละเลยนี่แหละจะทำให้ Sony ถูกฟ้องจากรัฐ แล้วให้ผู้ใช้บริการมาลงชื่อประเมินความเสียหาย
การถูกแฮคแค่เป็นหลักฐานยืนยันความประมาทของ Sony ซึ่งเป็นผู้ให้บริการที่ควรจะต้องมีมาตรฐานในการป้องกันระบบของตนเองตามมาตรฐานกลางซึ่งก็มีกฎหมายของ US นะยิ่งข่าวมาแบบนี้ ผมคงเรียก TJ maxx 2 อ่ะ