Tags:
Node Thumbnail

มีรายงานเปิดเผยว่าหลายเดือนก่อนที่ระบบคอมพิวเตอร์ของ Sony Pictures จะโดนแฮค มีการจ้างบริษัทภายนอกมาตรวจสอบความแน่นหนาของระบบ และพบว่ามาตรการตรวจตราความปลอดภัยหลายอย่างมีความหละหลวม แต่กระนั้น Sony Pictures ก็มิได้นำพากับผลการตรวจสอบดังกล่าว จนท้ายที่สุดก็มาเจอกับการแฮคครั้งใหญ่

การตรวจสอบในครั้งนั้นทำโดย PricewaterhouseCoopers พบว่าไฟร์วอลล์หนึ่งแห่ง และอุปกรณ์อื่นอีกกว่า 100 รายการนั้นไม่เพียงจะถูกละเลยจากการตรวจสอบดูแลโดยทีมรักษาความปลอดภัยเครือ Sony แต่กระทั่งทีมดูแลระบบภายในของ Sony Pictures เองก็มัวแต่เฝ้าติดตามกิจกรรมต่างๆ ของระบบผ่านระบบบันทึก log จนมิได้ใส่ใจในไฟร์วอลล์และอุปกรณ์เหล่านี้อย่างที่ควรจะเป็น

PricewaterhouseCoopers ทำการแจ้งเตือนในขั้น "ปักธงแดง" โดยระบุว่านี่อาจทำให้การตอบสนองรับมือต่อเหตุการณ์ผิดปกติทำได้ช้ากว่าที่ควร ซึ่งคำเตือนดังกล่าวนั้นมีมาตั้งแต่ช่วงกลางเดือนกรกฎาคม นานหลายเดือนก่อนระบบจะโดนแฮค

ผู้ที่นำเอาเรื่องราวเหล่านี้มาเปิดเผยให้เป็นข่าวก็มิใช่ PricewaterhouseCoopers หรือใครอื่น หากแต่เป็นแฮคเกอร์นามแฝง GOP นั่นเองที่หยิบเอารายงานเรื่องระบบความปลอดภัยนี้ (ซึ่งโดนแฮคไปได้) มาตีแผ่ซ้ำแผลของ Sony Pictures ให้ยิ่งเจ็บใจกับความหละหลวมและการเพิกเฉยต่อคำเตือนที่ PricewaterhouseCoopers ให้ไว้ก่อนหน้านี้

ที่มา - Re/code

Get latest news from Blognone

Comments

By: tgst
ContributoriPhoneWindows PhoneWindows
on 16 December 2014 - 05:39 #773098
tgst's picture

รู้ข่องโหว่ > รู้ช่องโหว่

By: hisoft
ContributorWindows PhoneWindows
on 16 December 2014 - 06:49 #773106 Reply to:773098
hisoft's picture

ไฟร์วอลลร์ => ไฟร์วอลล์

By: Perl
ContributoriPhoneUbuntu
on 16 December 2014 - 05:46 #773100
Perl's picture

ทีม Security โดนไล่ยกบริษัทแล้วมั้งแบบนี้

By: iCyLand
iPhoneAndroidRed HatUbuntu
on 16 December 2014 - 11:27 #773211 Reply to:773100
iCyLand's picture

บางอย่างอาจใช้งบประมาณในการ upgrade อุปกรณ์ ซึงบางทีฝั่ง Security เสนอไปแล้ว Management ตีตกก็ได้นะครับ

By: Perl
ContributoriPhoneUbuntu
on 16 December 2014 - 12:51 #773236 Reply to:773211
Perl's picture

ไล่ Management แทนครับ เพราะเรื่อง Security โดยเฉพาะถ้าพบช่องโหว่ระดับ Critical เป็นเรื่องที่ไม่ควรโดนตีตกครับ

By: PaPaSEK
ContributorAndroidWindowsIn Love
on 16 December 2014 - 06:27 #773105
PaPaSEK's picture

พาดหัวได้แทงใจดำมากๆ น้ำตาชาวอารยธรรมอย่างผมไหลพรากๆ ทั้งขำทั้งเสียใจ

By: pepporony
ContributorAndroid
on 16 December 2014 - 07:06 #773109

เออ ไอ้ที่เจ็บยิ่งกว่าคือโดนคนแฮคเอามาแฉนี่แหละ

แต่ถึงขั้น ปักธงแดงเลย

นี่ถ้าปักธงชัย นี่โคราชเลยนะครับ!!

By: 100dej
AndroidWindows
on 16 December 2014 - 08:18 #773129

โดน Dead flag อยู่แล้วนี่เอง

By: KillerNay
iPhoneAndroidBlackberry
on 16 December 2014 - 08:26 #773133
KillerNay's picture

บริษัทที่ เข้ามาตรวจสอบคือ Fireeyes

อ้างอิง
http://www.itp.net/601187-sony-pictures-attack-unparalleled-fireeyes-mandiant

By: Golflaw
ContributoriPhoneAndroidWindows
on 16 December 2014 - 08:43 #773137
Golflaw's picture

PWC นี่นึกว่าตรวจสอบบัญชีอย่างเดียวซะอีก


A smooth sea never made a skillful sailor.

By: Tum
ContributorAndroid
on 16 December 2014 - 09:00 #773146 Reply to:773137

เจ้านายที่เก่งๆ หลายคนของผมก็มาจาก PWC ทั้งนั้นเลยครับ ถ้าอยากรู้รายละเอียดเกี่ยวกับบริการด้านนี้ ลองเข้า Systems & Process Assurance ก็ได้นะครับ

By: JackerJack
iPhone
on 16 December 2014 - 11:20 #773192 Reply to:773137

บริษัท BIG4 ให้บริการทางด้านความเชื่อมั่น ทั้งทางด้านของงบการเงิน (Financial) ระบบการควบคุมภายใน (Internal Control) การจัดทำบัญชี (Bookkeeping) ระบบไอที (ITGC - IT General Control on production environment) ภาษ๊ (Tax and Legal) และการให้คำปรึกษาเฉพาะด้าน (Consulting) ครับ

คนทั่วไปมักจะรู้จักด้าน การสอบบัญชี เป็นหลัก เนื่องจากเป็น core business ครับ

By: easyzonecordotnet
AndroidUbuntu
on 16 December 2014 - 08:57 #773144

ผมนี่ ปักธงชัย โคราช เลย

By: Architec
ContributorWindows PhoneAndroidWindows
on 16 December 2014 - 10:55 #773196

พาดหัวข่าวมาจากคอมเมนต์ในตำนานนี่สินะ

จะว่าไปก็อยากหา consult มาช่วยวิเคราะห์ช่องโหว่ที่บริษัทนะเนี่ย โดนแฮกเกอร์ลูบคมบ่อยเกิ๊น

By: Khow
Windows PhoneAndroid
on 16 December 2014 - 15:46 #773313

ผมว่ารู้แล้วปล่อยปละละเลยนี่แหละจะทำให้ Sony ถูกฟ้องจากรัฐ แล้วให้ผู้ใช้บริการมาลงชื่อประเมินความเสียหาย
การถูกแฮคแค่เป็นหลักฐานยืนยันความประมาทของ Sony ซึ่งเป็นผู้ให้บริการที่ควรจะต้องมีมาตรฐานในการป้องกันระบบของตนเองตามมาตรฐานกลางซึ่งก็มีกฎหมายของ US นะยิ่งข่าวมาแบบนี้ ผมคงเรียก TJ maxx 2 อ่ะ