会社のサイトにセキュリティホールを見つけた場合の対処方法


13

会社の公開サイトの1つに大きなセキュリティホールが見つかりました。これは、イントラネットサイトから変換された最初の公開サイトです。私はこの問題を上司に伝え、彼らは本質的に肩をすくめ、安全にサイトを再構築するにはかなりの労力が必要だと言った。

これは本当に私を悩ませており、実際のハッカーがそれに到達した場合にこれが起こる可能性のある効果を示すために穴を悪用することを考えました。これはおそらく、最良のアイデアではありません。何か悪いものではないとしても、その影響によって仕事にかかることがあります。

状況の大きさを経営者に示すためにできることは何ですか?


8
すべてを書面で確認してください。セキュリティホールについてのあなたの言及とその解任を含みます。
FrustratedWithFormsDesigner

回答:


13

マネージャーの責任は、リスクを管理することです。

Gmailでクロススクリプトセキュリティホールが発見されたとき、これはチームが迅速に解決するために非常に重大なリスクを提示しました。Gmailユーザーは何百万人もいるので、この欠陥を悪用するWebアプリケーションを作成した場合、WebアプリケーションのユーザーがGmailを使用して別のタブで開く可能性が高くなります。したがって、フィッシャーとして、ユーザーデータにアクセスするためのアプリケーションを構築することは価値があるかもしれません。

あなたの上司が自分自身に尋ねているかもしれない質問はこれです:このセキュリティホールはどれほど危険ですか?この特定のサイトのこの特定のセキュリティホールを標的にしているWebアプリケーションが存在する可能性はどのくらいですか?当社のウェブサイトにアクセスしている従業員がこのサードパーティのウェブサイトを使用しているリスクは何ですか?

私の経験では、あなたのサイトが大量のトラフィックを受け取っていなければ、リスクはあまりありません。

上司は、この特定のセキュリティホールを修正しないことで問題になる場合とそうでない場合の機会費用は、代わりにビジネスの成長と収益の創出に役立つ活動にリソースを集中できると考えているかもしれません。

そうは言っても、Githubがハッキングされたのと非常によく似た問題があり、プロジェクト管理の観点からこのトピックをカバーするProject Management SEに質問があります。Githubをハッキングしたユーザーはあなたと同様の状況にあり、Githubの特権は一定期間停止されました。

あなたへの私の質問はこれです:サイトがダウンした場合、あなたのビジネスはどうなりますか?このセキュリティホールが悪用される可能性はどのくらいですか?

これを追求することを選択した場合、これがビジネスの実行可能性に対する非常に現実的で差し迫った脅威であるという証拠を客観的に取得する必要があります。

これが本当の問題であるという証拠を得るためのいくつかの提案があります:

  • Google検索を実行して、同様の関連するセキュリティホールの結果として重大な問題を経験した企業のニュース記事、ブログ、またはその他の経験を探します。これは実際に、他のビジネスチャンスの代わりに対処する価値があるリスクであることを示します。

  • チームの他の技術者と話し合い、彼らの洞察を得てください。問題が本当に深刻な場合は、同様にあなたをバックアップできる他の人を見つけることができるはずです。そうでない場合は、懸念事項が正当化されないか、企業文化のセキュリティに大きな問題があります。

  • 理想的ではありませんが、企業の貯金箱を壊さずにリスクを軽減し、安心感を与える可能性のある、より迅速な修正ソリューションを含む穴を修正するためのIT部門と他のオプションについて話し合います。場合によっては、すべてではないにしても、少量の作業でリスクの一部を排除できる場合があります。

上記の点がうまくいかない場合は、これを手放すことを検討し、これらの問題はビジネスリスク管理の通常の部分に過ぎないことを知っています。


2
この回答ではトピックの十分な説明ができないと思います。セキュリティホールの性質はOPで言及されていません。攻撃者がデータベースからクレジットカード情報を取得できるようになる可能性があることはわかっていますが、無視すると法的な影響を受ける可能性があることは言うまでもありません。
デニーズ

+1:1日の終わりに、a)費用対利益についてであり、決定権を持つ人々が決定を下し、b)セキュリティホールの性質については言及しなかったが、経営者はそれについてより多くのことを知っているに違いないこのボード上の私たちのいずれか。そうそう、OPは問題を育て、今私たちが戻っている「管理者の責任のリスクを管理することである」
DXM

@Daenyth-あなたは絶対に正しい。ありがとうございました!オペレーションが追求することにした場合、問題に対処するための箇条書きとしていくつかの提案を追加しました。結局のところ、それは本当に深刻で不自由な問題であり、会社だけでなく数百万人のユーザーのセキュリティにも影響を与える可能性があります。
jmort253

@ jmort253:更新の方がずっといい-私からの+1!
デニース

1
ジム、あなたの経験や他の開発者の仕事の数はわかりませんが、他の場所に行くとこれに遭遇するでしょう。ビジネスの目的は利益を上げることであり、ビジネスの運用面および財務面から離婚した開発者は、ビジネスの目的が利益を上げることであることを忘れる場合があると思います。また、これも考慮してください。リスクが存在するのはあなたの地域だけではありません。おそらく、あなたのマネージャーは、営業チームの構築、または時間に敏感な製品やマーケティング計画のリリースに焦点を合わせないことに、さらに大きなリスクがあると考えています。
jmort253

10

公平性がある場合は、毎週または毎月の会議をスケジュールして、セキュリティ上の懸念を確認します。これは、その議題の単なる項目になります。特定の問題から一般的な領域に焦点を移動することは、多くの場合、効果的な手法です。

公平性がない場合は、先に進みます。
あなたは経営陣に問題を提起し、彼らは合格しました。自分にとって重要な場合は、もう一度試すことができます。繰り返しますが、それが本当に重要な場合です。それが本当に本当に重要な場合は、別の仕事に就いて、その理由を雇用主に伝えてください。倫理を最も重視する人は、おそらくそれを高く評価するでしょう。

また、問題を提起して「いいえ」を取得した場合、人々の心の変化に直面することになりますが、これは非常に難しいことです。私は彼らにあなたに同意してもらい、あなたにyesのものを与える道を行くでしょう。例えば、「私たちは両方とも会社に成功してほしい」。はい。「私たちは両方ともセキュリティに関心があることを知っています」。はい。「そのような項目に対処するための予算が非常に限られていることを知っています」。はい。これらのいくつかを入手し、セキュリティ修正を行うためのスケジュールに向かって操作を開始します。

もう1つの「より柔軟な」アプローチは、今これを行う時間/リソースがないことに同意することです。しかし、対処される日に同意を求めることはできますか。1週間、1か月、6か月のいずれかです。通常、時間が経つとそこにいます。


私は自分の警告を書面に入れてコピーを保管したことを確認しますが、正しい人に知らせたなら、あなたは正しいことをしました。彼らがそれで何をすることを選ぶか、それは彼らの問題です。
ザカリーK
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.