Десятиліття історії Steam з'являється в мережі

Величезний масив внутрішніх даних Valve, який зараз широко відомий як «Тералік», з'явився в інтернеті. Як повідомляється, витік загалом становить 12 терабайт і охоплює понад десять років внутрішніх даних ПК-ігор, пов'язаних зі Steam, домінуючим цифровим магазином Valve. Для компанії, яка побудувала свою репутацію на відносній закритості щодо внутрішніх процесів, витік такого масштабу є значним — як через те, що він розкриває про історію Valve, так і через те, що він сигналізує про те, як великі технологічні платформи поводяться зі старою невикористовуваною інфраструктурою.

Що робить цей інцидент особливо примітним — це не лише його масштаб. Як детально описано в матеріалі про витік 12 ТБ у Valve та публічну кінцеву точку, яка розкрила десятиліття даних, це не було результатом складної хакерської операції, яка пробилася крізь рівні захисту. Натомість, схоже, дані зберігалися на загальнодоступній кінцевій точці, тобто будь-хто, хто її знайшов, міг отримати доступ до років внутрішніх файлів, не долаючи жодних значущих захисних механізмів.

Чому публічна кінцева точка важливіша за злом

Коли люди чують «витік даних», вони зазвичай уявляють зловмисників, які використовують вразливість, фішинг на співробітника або підбір паролів для проникнення в систему. Тералік розповідає іншу, можливо, тривожнішу історію. Публічно доступна кінцева точка свідчить про те, що стара інфраструктура, ймовірно пов'язана з застарілими системами ранніх років Steam, була залишена доступною без належних контролів доступу протягом тривалого періоду.

Ця відмінність важлива для будь-кого, хто намагається зрозуміти ризики для цифрової приватності. Витоки, спричинені активними атаками, є непередбачуваними, і компаніям часто важко повністю їх запобігти. Витоки, спричинені неправильно налаштованими або забутими публічними кінцевими точками, теоретично можна уникнути за допомогою регулярних аудитів і кращої гігієни даних. Коли компанія зберігає понад десятиліття внутрішніх даних на системах, які більше не перебувають під активним моніторингом, ризик випадкового розкриття зростає з кожним роком, коли ці дані залишаються незайманими.

Ця модель не є унікальною для Valve. Застарілі сервери, старі системи резервного копіювання та застарілі інструменти є поширеними «сліпими зонами» для організацій будь-якого розміру. Тералік слугує нагадуванням про те, що безпека даних — це не лише захист від рішучих зловмисників. Це також знання про те, які дані існують, де вони зберігаються та чи досі вони захищені.

Що це означає для вас

Якщо ви користувач Steam, природно задаватися питанням, чи ваша особиста інформація облікового запису, платіжні дані або приватні повідомлення стали частиною цього розкриття. Виходячи з того, що було повідомлено, Тералік, схоже, зосереджений на внутрішніх історичних даних та даних, пов'язаних із розробкою, а не на цілеспрямованому вивантаженні облікових даних користувачів. Тим не менш, великі неструктуровані витоки, як цей, є сумнозвісно складними для повного каталогізування, і може знадобитися час, щоб справжній масштаб того, що включено, став зрозумілим.

Більш безпосередній урок для звичайних користувачів полягає не в паніці через цей конкретний витік. Йдеться про усвідомлення того, наскільки рутинно внутрішні корпоративні дані, навіть ті, що передують сучасним практикам безпеки, можуть опинитися під загрозою розкриття через роки після їх створення. Старі системи не зникають лише тому, що вони більше не використовуються активно. Вони часто залишаються десь, іноді забуті, іноді все ще підключені до ширших мереж.

Для геймерів і звичайних користувачів інтернету це слушний момент переглянути базову гігієну облікових записів. Це означає використання унікальних паролів для ігрових платформ, увімкнення двофакторної автентифікації там, де вона пропонується, і пильність щодо фішингових спроб, які часто слідують за гучними витоками, навіть коли самі витіклі дані не містять очевидної особистої інформації. Зловмисники часто використовують новини про витік як приманку, надсилаючи фейкові електронні листи «підтвердження облікового запису», розроблені для використання плутанини.

Ширша картина щодо розкриття застарілих даних

Тералік також висвітлює ширшу галузеву проблему: компанії накопичують величезні обсяги даних з часом, і не всі вони отримують однаковий рівень постійного захисту. Новіші системи, як правило, отримують найбільше уваги з точки зору безпеки, тоді як старіша інфраструктура, яка іноді зберігає роки історичних записів, може тихо стати найслабшою ланкою. Як детально описано в репортажі про те, як публічна кінцева точка розкрила десятиліття даних Valve, таке розкриття часто виявляють лише тоді, коли дослідники, витокувачі або допитливі користувачі натикаються на нього, іноді через роки після появи основної вразливості.

Для галузі, побудованої на довірі мільйонів користувачів, такі інциденти, як Тералік Valve, підкреслюють, чому регулярні аудити безпеки застарілих систем є настільки ж важливими, як і захист від нових загроз.

Практичні висновки

  • Перегляньте налаштування безпеки вашого облікового запису Steam і ввімкніть двофакторну автентифікацію, якщо ви ще цього не зробили.
  • Використовуйте унікальний надійний пароль для ваших ігрових облікових записів, а не повторно використовуйте облікові дані на різних платформах.
  • Ставтеся скептично до небажаних електронних листів, які посилаються на Тералік або просять вас «підтвердити» ваш обліковий запис Steam.
  • Слідкуйте за офіційними повідомленнями Valve щодо оновлень, оскільки повний масштаб того, що включено у витік, може потребувати часу для з'ясування.
  • Сприймайте це як ширше нагадування періодично перевіряти, які старі облікові записи та сервіси все ще зберігають ваші особисті дані, і видаляти доступ там, де він більше не потрібен.