เราเห็นข่าวฐานข้อมูล MongoDB และ Hadoop โดนเจาะกันไปแล้ว ฐานข้อมูลรายล่าสุดที่หนีไม่พ้นชะตากรรมนี้คือ CouchDB ฐานข้อมูลแบบ NoSQL ชื่อดังอีกราย ที่มีรายงานว่าโดนเจาะไปแล้ว 450 เครื่องแล้ว
รูปแบบการเจาะก็คล้ายกันคือเป็น CouchDB ที่ต่อตรงออกอินเทอร์เน็ตและไม่ได้ตั้งรหัสผ่านไว้ (หรือเดารหัสผ่านได้ง่าย) โดยแฮ็กเกอร์ใช้วิธีเรียกค่าไถ่ข้อมูลเป็นเงิน 0.1 BTC (เทียบอัตราปัจจุบันคือประมาณ 100 ดอลลาร์)
นอกจากนี้ นักวิจัยความปลอดภัยยังพบว่าแฮ็กเกอร์ชื่อ Kraken0 เริ่มขายชุด ransomware สำหรับเจาะ CouchDB ในเว็บใต้ดินแล้ว และเราน่าจะเห็นการโจมตีลักษณะนี้มากขึ้นเรื่อยๆ ทางออกก็คงหนีไม่พ้นการป้องกันฐานข้อมูลของเราเองให้เข้มแข็ง ด้วยมาตรฐานด้านความปลอดภัยต่างๆ นั่นเอง
ที่มา - Infoworld , Threatpost
Comments
ตอนนี้มี Trend ใหม่ครับเรียกว่า NewSQL ประมาณว่า
รวมเอาข้อดีจาก NoSQL และ Relational เข้าด้วยกัน
(ไม่รู้ลดข้อเสียออกไปหรือเปล่า ^_^)
มีมานานแล้วไม่ใช่เหรอครับrelation เอาข้อดี nosql มาใช้ กับ nosql เอาข้อดี relation มาใช้
งง ข่าว .... ไม่ได้ตั้งรหัสผ่านไว้ (หรือเดารหัสผ่านได้ง่าย) ...
แบบนี้ก็เรียกว่าโดนเจาะหรอadmin มันจั๊ดง่าวเอง ใช่ว่าตัว dbms มันโดดน inject มันโดน disassemble ช่ะหน่อย
... Infoworld, Threatpost
ถ้าตั้งรหัสผ่านเดาได้ง่ายนี่คงเรียกว่าโดนเจาะถูกแล้วนะครับ (โดนแฮกช่องโหว่เจาะง่ายก็เรียกว่าโดนแฮกอยู่ดี)
แต่ถ้าไม่ตั้งรหัสเลยนี่ควรเรียกว่าอะไรก็เสนอมาได้ครับ คงต้องหาคำที่เข้าใจได้ง่ายๆ ว่าเป็นช่องทางที่ไม่ตั้งใจให้เข้าถึงได้
lewcpe.com , @wasonliw
เรียกถูกจัง สงสัยเจาะตลาดใหม่ เลยมีโปรโมชั่น -_-"
กุญแจเสียบคารถใว้ ระบบรถไม่ดี?
พูดใหม่ว่าผู้ผลิตทำรถยนต์แบบกดปุ่มสตาร์ตวิ่งได้เลย บอกว่าใครอยากได้กุญแจให้ไปซื้อมาติดตั้งกันเองแบบนี้น่าจะตรงกว่าครับ (ซึ่งรถจริงๆ หลายรุ่นก็อาจจะเป็นแบบนี้จริงๆ พวกรถใช้ภายในอาคาร)
ระบบฐานข้อมูลจำนวนมาก (mysql, postgres) บังคับให้ปลอดภัยเป็นค่าเริ่มต้น เมื่อติดตั้งครั้งแรกจะบังคับให้ตั้งรหัสผ่านทันที ลินุกซ์ส่วนมากค่าเริ่มต้นการเข้าถึงจากระยะไกลต้องเป็น SSH ที่ เข้ารหัสและมีรหัสผ่านเท่านั้น
ค่าเริ่มต้นที่ปลอดภัย (กว่านี้) ทำได้หลายอย่าง ตั้งแต่การ bind local IP (127.0.0.1) หรือแม้แต่การตั้งค่าคอนฟิกให้ใช้ unix socket ไป
การเลือกค่าเริ่มต้นที่เข้าถึงได้ง่าย แล้วจะบอกว่าเป็นความผิดผู้ใช้ก็คงได้ (ปิดบั๊กแบบ won't fix ไปก็คงไม่มีใครว่าอะไร) แต่โครงการต้นน้ำสามารถสร้างแนวทางให้ปลอดภัยได้ดีกว่านี้แน่ๆ
lewcpe.com , @wasonliw