思科前員工為報復(fù)惡意刪除400多臺虛擬機,公司損失超1600萬

AI前線
褚杏娟
前有微盟后有思科,大企業(yè)不斷遭遇“刪庫”事故,側(cè)面也說明了企業(yè)在數(shù)據(jù)安全管理上存在一些問題。對此,有專家從事前預(yù)防、事中發(fā)現(xiàn)和事后容災(zāi)三方面給出了相關(guān)建議。

事件回顧

Sudhish Kasaba Ramesh于2016年7月入職思科,2018年4月離職。Ramesh在與檢察官議定的認罪書中坦言,離職之后,“他曾使用個人Google Cloud Project賬戶部署代碼,刪除掉了456臺虛擬機。這部分虛擬機主要用于交付視頻會議、視頻消息收發(fā)、文件共享以及其他協(xié)作工具服務(wù)。”

Ramesh承認自己“魯莽地”部署了惡意代碼,而且“明確意識到自己的行為可能給思科業(yè)務(wù)帶來巨大風(fēng)險。”

根據(jù)檢察官的說明,Ramesh的行為導(dǎo)致超過16000個WebEx Teams賬戶被異常關(guān)閉,持續(xù)時間達兩個星期。為此,思科方面共計損失240萬美元(約合1650萬人民幣),其中包括對問題進行修復(fù)所支付的約140萬美元人力成本和超過100萬美元的客戶退款損失。

對此,思科方面表示,值得慶幸的是此次事件并未導(dǎo)致客戶信息丟失或泄露。

思科公司發(fā)言人在一份郵件聲明中表示,“思科已經(jīng)于2018年9月快速解決了此次問題,保證不存在任何客戶信息丟失或泄露的狀況,并及時引入了其他保護措施。”同時,思科表示:“我們將這個問題提交給了執(zhí)法部門,并在能力配合之下成功將其繩之以法。我們相信整改之后的機制足以防止此類事件的再次發(fā)生。”

由于認罪協(xié)議的更多細節(jié)尚未公開,Ramesh此舉的動機還不明確。但更令人意外的是,Ramesh的現(xiàn)任雇主、個性化時裝公司Stitch Fix似乎一副無所謂的態(tài)度,甚至希望他能繼續(xù)正常上班。

根據(jù)法院文件,Ramesh在美國持有H-1B簽證,而且正在申請綠卡。法院文件提到,“盡管他和他的雇主了解目前的認罪結(jié)果有可能影響其正常移民,甚至導(dǎo)致其被驅(qū)逐出境,但雇主方……仍然愿意為他保留工作崗位,考慮其繼續(xù)留在美國并為公司效力的可能性。”

據(jù)悉,30歲的Ramesh或?qū)⒚媾R五年有期徒刑與25萬美元的罰款。目前,Ramesh已被保釋,保釋金為5萬美元,其宣判會將于2020年12月9日舉行。

[法院文件](https://www.courtlistener.com/recap/gov.uscourts.cand.362365/gov.uscourts.cand.362365.9.0.pdf)說明

員工“報復(fù)”事件頻發(fā)

思科遭員工“刪虛擬機跑路”并不新鮮,此前微盟遭員工“刪庫跑路”事件更是轟動一時。

今年2月,微盟研發(fā)中心核心運維人員賀某通過個人VPN登入公司內(nèi)網(wǎng)跳板機對微盟線上生產(chǎn)環(huán)境及數(shù)據(jù)進行了嚴(yán)重的惡意破壞,導(dǎo)致微盟的SaaS業(yè)務(wù)服務(wù)突然宕機,商家后臺的所有數(shù)據(jù)被清零。

該事件發(fā)生后,微盟股價大跌,累計市值一度蒸發(fā)超30億港元。300萬左右商家的數(shù)據(jù)在騰訊云協(xié)助下,經(jīng)過七天七夜的努力才被全面找回。3月初,微盟表示將拿出1.5億元進行損失賠付,其中公司承擔(dān)1億元,管理層承擔(dān)5000萬元。

雖然輿論已經(jīng)平息,但后續(xù)賠償事宜還在進行中。由于賠償金額等問題,微盟遭到了大量商家的集體投訴,這些投訴已被立案審理。據(jù)微盟集團發(fā)布的2020年上半年財報顯示,由該賠付計劃帶來的預(yù)計賠付支出對微盟帶來的損益影響達0.87億元。

根據(jù)微盟發(fā)布的通告,賀某是由于個人精神、生活等原因發(fā)起了破壞行為。隨后,微盟創(chuàng)始人孫濤勇在接受媒體采訪時解釋到,該員工一直深陷網(wǎng)絡(luò)貸,還曾有過輕生的舉動。春節(jié)期間一個人在房間獨處30多天,再加上本身經(jīng)濟上的困擾,最終做出了這樣的舉動,事后他也表示跟公司無任何仇恨。

很多程序員表示:“刪庫跑路就是說說而已,跑得了和尚跑不了廟。”但為什么還是有人甘愿冒著坐牢的風(fēng)險破壞公司系統(tǒng),是每個管理人員應(yīng)該深思的事情。

當(dāng)然,除了少數(shù)的有意為之,還有很多“刪庫”其實是程序員的無心之失。

據(jù)媒體公開報道,在2018年,順豐一位工程師在升級系統(tǒng)數(shù)據(jù)庫的時候,不慎將RUSS數(shù)據(jù)庫刪除,導(dǎo)致很長一段時間順豐線上發(fā)車功能無法使用,帶來了嚴(yán)重的負面影響。最后該員工被辭退。

還有位自稱阿里員工的知乎網(wǎng)友表示,自己剛?cè)肼毜臅r候,數(shù)據(jù)庫可以直接用bash執(zhí)行后臺增刪改操作,各種監(jiān)管和操作日志機制都不是很完善。有一天,在使用存儲過程進行update極度重要的表的時候,忘了加where條件,就直接敲了回車執(zhí)行,所以和刪庫也差不了多少。

當(dāng)時出現(xiàn)失誤的第一反應(yīng)是嚇傻了,不敢告訴主管。“知道沒有備份的消息后,我是想跑路來著的...”該網(wǎng)友表示,后來才意識到update是一個事務(wù),中途Kill掉進程,就不可能出現(xiàn)一半更新一半不更新的情況。年少無知,白白挨了一通批評。

如何預(yù)防

“rm-rf/*,執(zhí)行了這個命令就是走上人生巔峰了。”這也不過是一句玩笑話而已。對于程序員個體來說,一般情況下沒人會故意搞破壞,而為避免無心之失,平時只能處處小心。

但前有微盟后有思科,大企業(yè)不斷遭遇“刪庫”事故,側(cè)面也說明了企業(yè)在數(shù)據(jù)安全管理上存在一些問題。對此,有專家從事前預(yù)防、事中發(fā)現(xiàn)和事后容災(zāi)三方面給出了相關(guān)建議。

首先,事前預(yù)防很重要。企業(yè)需要統(tǒng)一運維入口,實現(xiàn)賬號和權(quán)限的分配和管理,并且要每人獨立賬號和權(quán)限,細化至每個人能做什么不能做什么。不要為了圖省事共用一個權(quán)限,而且要定期梳理和回收。也要對員工進行典型誤操作和惡意操作案例的宣傳,讓他們知道后果,形成敬畏之心,同時在統(tǒng)一運維平臺上把已知的高危操作都攔截掉,譬如rm–fr等。

其次,企業(yè)可以通過配置審計規(guī)則,對一些會變更系統(tǒng)的操作進行告警,同時要對系統(tǒng)進行完整性等健康監(jiān)控。

最后,最重要的就是備份。數(shù)據(jù)是核心,有數(shù)據(jù)才能在災(zāi)難后恢復(fù)系統(tǒng)。備份一定要全量備份、增量備份、異地備份等,最好多個機房備份。

當(dāng)然,數(shù)據(jù)管理只是一部分,真正“刪庫跑路”的發(fā)生歸根到底是公司和員工之間矛盾不可調(diào)和的爆發(fā),結(jié)局往往是兩敗俱傷。

THEEND

最新評論(評論僅代表用戶觀點)

更多
暫無評論