Valve, yritys Steamin ja joidenkin PC-pelaamisen vaikutusvaltaisimpien pelien takana, on vahvistanut valtavan tietovuodon, joka koskee 12 TB:n sisäisiä tiedostoja. Mutta toisin kuin tietomurtouutiset, jotka tyypillisesti hallitsevat peliuutisointia, tämä ei johtunut hakkerista, joka murtautui puolustuksen läpi. Se johtui julkisesta päätepisteestä, joka oli alttiina noin vuosikymmenen ajan, vuotaen hiljaa sisäisiä versioita ja aineistoja vuosilta 2003–2013.
Mitä Valven vuoto itse asiassa paljasti
Raporttien mukaan vuotaneet tiedot sisältävät sisäisiä peliversioita ja kehitysaineistoja kymmenen vuoden ajalta Valven historiasta. Kyseessä ei ole asiakastilitieto tai maksutieto perinteisessä tietomurtoilmoituksen mielessä. Sen sijaan se on aarrearkku sisäistä kehitysmateriaalia: sellaisia tiedostoja, jotka osoittavat, miten pelejä rakennettiin, testattiin ja kehitettiin suljettujen ovien takana.
Yritykselle, joka on yhtä salamyhkäinen kehitysprosessinsa suhteen kuin Valve, tämä on silti merkittävä altistuminen. Sisäiset versiot voivat paljastaa julkaisemattomia sisältöjä, hylättyjä ominaisuuksia, lähdekoodin osia ja kehityskäytäntöjä, joita ei koskaan ollut tarkoitettu julkiseen levitykseen. Pelkästään mittakaava, 12 TB, tekee tästä yhden suurimmista sisäisistä tietoaltistumisista, joista on raportoitu pelialalla lähiaikoina.
Kuinka julkinen päätepiste, ei hakkerointi, aiheutti vuosikymmenen altistumisen
Tämän tarinan tärkein yksityiskohta ei ole datan määrä. Se on syy. Cybernews raportoi, että tämä altistuminen johtui julkisesta päätepisteestä, ei tunkeutumisesta, tietojenkalastelukampanjasta tai kohdennetusta hyökkäyksestä. Selkokielellä tämä tarkoittaa, että data oli todennäköisesti kenen tahansa saatavilla, joka tiesi mistä etsiä, ja se sijaitsi infrastruktuurissa, jonka olisi pitänyt olla rajoitettu, mutta ei ollut.
Tämä yksityiskohta on tärkeä, koska se kehystää koko tapauksen uudelleen. Ei ollut kehittynyttä vastustajaa, jota syyttää, ei kiristysohjelmaryhmää vaatimassa maksua, ei todisteita tietomurrosta siinä mielessä kuin useimmat ihmiset sellaisen kuvittelevat. Sen sijaan altistuminen näyttää johtuvan konfigurointivirheestä, joka jäi huomaamatta tai käsittelemättä vuosiksi. Vuosikymmenen mittainen ikkuna on pitkä aika sille, että arkaluonteinen sisäinen data on kenen tahansa ulottuvilla, joka sattui törmäämään oikeaan osoitteeseen.
Tämä on juuri sellainen löydös, joka erottaa väärinkonfiguroinnin hakkerointiratkaisusta tapahtumaraporteissa, vaikka käytännön seuraus kyseessä olevalle datalle voi olla yhtä vakava.
Miksi väärinkonfigurointimurrot ovat yhtä tärkeitä kuin kehittyneet hyökkäykset
On houkuttelevaa pitää väärinkonfigurointitapauksia vähemmän hälyttävinä kuin otsikoita varastavia hakkerointitapauksia. Ei ole nimettyä rikollisryhmää, ei lunnaustodistusta, ei pimeän verkon listausta, johon viitata. Mutta tämä kehystys aliarvioi riskin. Vuosiksi auki jätetty julkinen päätepiste on väitettävästi jatkuvampi epäonnistuminen kuin yksittäinen onnistunut tunkeutuminen, koska se edustaa jatkuvaa aukkoa eikä kertaluontoista tapahtumaa.
Tämä kaava näkyy toimialoilla, ei vain pelaamisessa. Äskettäin ransomware-ryhmä nimeltä Unsafe väitti murtautuneensa Deutsche Bankiin, joka on hyvin erilainen tapaus, joka koskee rahoituslaitosta ja rikollista toimijaa, joka aktiivisesti hyödyntää varastettua dataa. Vertaa tätä Valven tilanteeseen, jossa hyökkääjän ei tarvinnut tehdä muuta kuin löytää paljastunut osoite. Molemmat tapaukset heikentävät käyttäjien luottamusta alustoihin, jotka säilyttävät arkaluonteista dataa, mutta ne tulevat vastakkaisista suunnista: toinen pahantahtoisen tarkoituksen kautta, toinen perusturvallisuuskäytäntöjen pettämisen kautta. Yrityksille, jotka säilyttävät maksutietoja, henkilökohtaisia tietoja ja tilitunnuksia, kuten Steam tekee miljoonille käyttäjille, molemmat epäonnistumistavat ansaitsevat yhtä suuren tarkastelun.
Mitä tämä tarkoittaa sinulle
Jos olet Steam-käyttäjä, välitön johtopäätös on, että tämä nimenomainen vuoto keskittyy sisäisiin kehitystiedostoihin eikä tilitunnuksiin tai maksutietoihin. Raporteissa ei ole viitteitä siitä, että Steam-tilien salasanat, taloudelliset tiedot tai henkilökohtaiset käyttäjätiedot olisivat olleet osa tätä nimenomaista altistumista. Silti tällaiset tapaukset ovat hyödyllinen muistutus siitä, että jopa suuret, hyvin resursoidut yritykset voivat jättää arkaluonteisia järjestelmiä vartioimatta pitkiä aikoja ilman, että kukaan huomaa.
Tavallisille käyttäjille käytännön vastaus on sama riippumatta siitä, kuka aiheutti tietyn vuodon. Pidä Steam-tilisi suojattuna vahvalla, ainutlaatuisella salasanalla ja kaksivaiheisella todennuksella. Ole varovainen tietojenkalasteluyritysten suhteen, jotka saattavat yrittää hyödyntää tietomurto-otsikoita, koska huijarit käyttävät usein tällaisia uutisia tekeytyäkseen virallisiksi viestinnöiksi. Ja pidä silmällä Valven virallisia kanavia mahdollisten jatkotiedotteiden varalta, koska yritykset joskus julkaisevat lisätietoja, kun tällaisten altistumisten tutkinnat jatkuvat.
Isompi kuva
Valven tietovuodon väärinkonfigurointi on muistutus siitä, että kaikki tietoaltistumiset eivät vaadi hakkerointia ollenkaan. Joskus suurin riski alustan käyttäjille ei ole rikollinen toimija, joka yrittää murtautua sisään, vaan yksinkertainen laiminlyönti, joka on jätetty ratkaisematta vuosiksi. Kun yhä suurempi osa henkilökohtaisesta ja taloudellisesta elämästämme siirtyy alustoille, kuten Steam, tällaiset tapaukset ja erillinen Deutsche Bankin tietomurto osoittavat, että luottamus näihin järjestelmiin riippuu johdonmukaisista turvallisuuskäytännöistä, ei vain puolustautumisesta päättäväisiä hyökkääjiä vastaan. Pysymällä ajan tasalla siitä, miten tällaiset tapaukset tapahtuvat, eikä vain siitä, mitä tietoja altistui, on yksi parhaista tavoista, joilla käyttäjät voivat pitää alustat vastuullisina.




