Amazon S3, паролемания и современная интерпретация метафоры Неуловимого Джо Сергей Голубицкий
Amazon S3, паролемания и современная интерпретация метафоры Неуловимого Джо
Сергей Голубицкий
Опубликовано 01 апреля 2013
Amazon S3 (Simple Storage Service) был запущен в 2006 году и с тех пор прочно закрепился в категории де-факто стандарта облачных услуг для корпораций. Компании используют S3 для хранения резервных копий своих серверов, корпоративной документации, веб-логов, а также публичного контента вроде веб-страничек и PDF-документов.
Информация хранится в S3 в виде «объектов» размером до 5 террабайт, которые объединяются в т.н. «корзины» (buckets). Каждая «корзина» идентифицируется уникальным ключом пользователя. Делается это для того, чтобы по названию объекта и наличии цифрового ключа можно было получить допуск к информационной «корзине» прямо через адресную строку URL (что-нибудь вроде такого: http://s3.amazonaws.com/bucket/key).
27 марта Уилл Вандервантер, эксперт по безопасности, рассказал читателям Net Security о том, как можно замечательно проверить на вшивость защиту той или иной «корзины»: достаточно сформулировать стандартный вопрос с использованием стандартного синтаксиса для обозначения URL «корзин» на S3 и подобрать имя «корзины», исходя просто из названий компаний с предсказуемыми вариациями (например, walmart, walmart.com, walmart-backup, walmart-media и т.д.).
Если «корзина» наделена (как то и должно быть) приватным статусом, то в ответ браузер выдаст сообщение «Access Denied». Если же «корзина» открытая (то есть у нее публичный статус), то браузер выведет в окне список из первых 1000 объектов, хранящихся в данной «корзине».
Уилл Вандевантер взял имена компаний, входящих в список Fortune 1000, написал простенький скрипт для автоматизации процесса и отправился удить рыбку в корпоративном пруду. Результат превзошел все ожидания.
Удалось идентифицировать 12328 «корзин», из которых 1951 оказалась открытой (с публичным статусом и, соответственно, доступом)! В этой 1951 «корзине» хранилось ни много ни мало 126 миллиардов файлов — бери любой, не хочу!
Что же это были за файлы? Уилл Вандевантер навскидку отобрал 40 тысяч документов, и заглянул внутрь. Ими оказались: записи о проданных машинах, электронные таблицы с личными данными о сотрудниках, незашифрованные резервные копии огромных баз данных, исходный код видеоигры, принадлежащий какому-то разработчику мобильных приложений и т.д.
Короче, в свободном доступе лежало всё что угодно — начиная от личных фотографий и заканчивая корпоративными секретами. Из своего эксперимента Уилл Вандевантер сделал вывод о том, что пользователи — даже корпоративные, жутко беспечны, и нужно быть бдительными. Amazon тоже оперативно отреагировала и принялась после публикации в Net Security активно предупреждать своих клиентов о необходимости закрывать свои «корзины».
Меня эта история заинтересовала в парадоксальном плане: насколько вся эта криптофобия оправдана. Очевидно, что на уровне частных лиц истерия в мировой компьютерной сети вокруг паролемании носит совершенно буффонный и вздорный характер. Потому что частные лица в подавляющем большинстве случаев характеризуются метафорой «Неуловимого Джо» (не полагаясь на преемственность поколений, на всякий случай напомню молодняку этот культовый анекдот моей юности: «Скачут во всю прыть два ковбоя. Вдруг на горизонте позади них поднимается клубок пыли, нарастает, нарастает и со свистом проносится мимо. «Это кто такой был?!» — вонзает шпоры в бока своего коня один из приятелей. «Ооо! Это Неуловимый Джо!» — отвечает другой. «И что же, никто так никогда и не сумел его догнать?» — «Да в общем-то никто и не пытался: кому он на хрен нужен?!»).
На днях я помогал дистанционно (через TeamViewer) восстановить почтовый ящик на Mail.ru своему дядюшке писателю. Юрию Александровичу скоро под 70 и за плечами славная жизнь, полная материальных и духовных свершений. Единственное его упущение (да и то: в моих глазах, не его!)- с компьютерами как не срослось в начале 90х, так и продолжает успешно не срастаться сегодня. Мне стоило больших трудов уговорить его летом прошлого года купить Macbook Air, чтобы по меньшей мере забыть навсегда о кошмаре с вирусами, которые мой дядюшка регулярно подлавливал с надежностью механизма моих часов Breitling.
?
Macbook Air принес Юрию Александровичу почти нирвану. Осталась самая малость — паролемания! Нет, дело не в том, что мой дядюшка забывал защищать паролями свои данные! Как раз наоборот — его люто бесило дьявольское статус-кво, из-за которого любое телодвижение в мировой компьютерной сети непременно должно сопровождаться созданием пароля.
Эти пароли мой дядька исправно создавал по дюжине на дню, а затем благополучно забывал. Юрий Александрович хоть и серьезный писатель, но очень любит в быту использовать запрещенные Думой слова, поэтому я воздержусь от дословной передачи его филиппик в адрес «#$@%$&го интернета». Одну фразу, однако, непременно донесу: «Я честный человек и мне нечего прятать! Мне на $#&@*# не нужны никакие пароли!»
Я филиппики выслушивал, смиренно соединялся с Air моего дядюшки через TeamViewer и восстанавливал пароли там, где это было возможно. Однако крик отчаяния про «честного человека» глубоко запал мне в душу: в самом деле — за каким чертом обычным нетизанам нужны тысячи паролей на каждом углу? Что прятать? Вернее, не так: ЗАЧЕМ прятать?! Кому мои файлы могут быть интересными?
Все сказанное, однако, относится к частным лицам. Другое дело — бизнес, юридические лица, компании, корпорации. Принято считать, что им всем есть, что скрывать, хранить, прятать от посторонних глаз, шифровать и паролить.
В этой связи позвольте сделать эпохальный вброс, дорогие читатели: «корпоративные тайны» — это гомерическая собачья чушь! Я долго над этим размышлял и в конце концов утвердился в мнении, что потребности бизнеса в укрытии за семью паролями каких-то сокровенных секретов, ноу-хау и прочей ереси — это вариация на тему социальной мифологии. 99 % всех корпоративных тайн — это пародия на шпиономанию. 99 % компаний нужны окружающему миру примерно так же, как и ковбой Неуловимый Джо.
Метафору Joe The Uncatchable идеально иллюстрирует как раз расследование, проведенное Уиллом Вандевантером. Почему такие колоссальные объемы информации размещались в «корзинах» S3 с публичным статусом? Думаете, дело в преступной халатности пользователей? Корпоративной беспечности? Некомпетентности? Ага, конечно. Все перечисленное — это уже следствие. А причина — интуитивная оценка всех этих корпоративных данных как рутинного, никому не интересного и ненужного хлама. Именно так оценивали эту информацию сотрудники, которые выкладывали ее в облачный сервис Amazon.
Кому нужен весь этот мусор? Правильно, никому. Боюсь, только, преодолеть корпоративную паранойю не под силу ни одному смертному, поэтому как шифровали, так и дальше будут шифровать свои великие «корпоративные секреты». Секреты биографии Joe The Uncatchable.
К оглавлению
Более 800 000 книг и аудиокниг! 📚
Получи 2 месяца Литрес Подписки в подарок и наслаждайся неограниченным чтением
ПОЛУЧИТЬ ПОДАРОКЧитайте также
15.5.3. Современная lint
15.5.3. Современная lint В оригинальном С компилятор не мог проверить, соответствуют ли параметры, переданные в вызове функции, списку параметров в определении функции; прототипов не было. Это часто вело к неуловимым ошибкам, поскольку ошибочный вызов функции мог вызывать
О вымысле, о фактах, о корпоративной ИТ-культуре и о правде, которая колет глаза Amazon Сергей Голубицкий
О вымысле, о фактах, о корпоративной ИТ-культуре и о правде, которая колет глаза Amazon Сергей Голубицкий Опубликовано 06 ноября 2013 Брэд Стоун создает для Bloomberg Businessweek примерно то же, что ваш покорный слуга в «Бизнес-журнале», — корпоративные
Софтерра: Современная монадология
Софтерра: Современная монадология Автор: Сергей Поляков alexei@samara.netВ те давние времена, когда перфосчитка перестала быть основным устройством ввода информации, а ее место заняла клавиатура, когда появились первые мониторы, а о «манипуляторе мышь» никто и слыхом не
Голубятня: Ась? Сергей Голубицкий
Голубятня: Ась? Сергей Голубицкий Опубликовано 12 октября 2010 года Читатели со стажем не дадут соврать: о системах распознания речи (VRS, Voice Recognition Systems) я писал регулярно, начиная с самой первой статьи, опубликованной в бумажной «Компьютерре» аж в 1996
Голубятня: I Am You Сергей Голубицкий
Голубятня: I Am You Сергей Голубицкий Праздник «Холи» возбудил не только гоанцев, но и всю творчески активную тусовку европейского десанта. Надо сказать, что в Гоа постоянно проживает значительное количество музыкантов, художников, поэтов и танцоров, которые работают, не
Голубятня: Что еще? Сергей Голубицкий
Голубятня: Что еще? Сергей Голубицкий Опубликовано 25 июня 2011 года На мартовской презентации айпада Garage Band явился, как говориться, story apart. Не удивительно, что в среде профессиональных музыкантов и композиторов, познакомившихся с уникальными и
Голубятня: PX Сергей Голубицкий
Голубятня: PX Сергей Голубицкий На следующей неделе у меня будет большая съемка в передаче «Крипто» («Совершенно секретно»), посвященной «Филадельфийскому эксперименту». Казалось бы — ну что еще можно высосать интересного из этого замшелого сюжета в наши
Сидр №7 Сергей Голубицкий
Сидр №7 Сергей Голубицкий Опубликовано 07 августа 2010 года Всё больше и больше моя жизнь на Маке напоминает мне прошлое. Похоже, дело не в операционных системах, а в натуре :) 15 лет назад я сидел в Сиэттле и радовался новому IP-стеку, который закачивал
Голубятня: Just 5 Сергей Голубицкий
Голубятня: Just 5 Сергей Голубицкий Опубликовано 12 января 2011 года Продолжаем новогодний видео марафон. Сегодня вертим в руках телефоны второго поколения от Just 5. В видео клипе я назвал сотрудников этой удачливой компании «нашими соотечественниками»
Голубятня: Out-of-the-box Сергей Голубицкий
Голубятня: Out-of-the-box Сергей Голубицкий Опубликовано 24 августа 2010 года Концепция out-of-the-box хорошо известна шозистам мира, хотя и не особо принята в нашем айтишном королевстве. Смысл концепции прост: распаковал коробку, достал и сразу же начал
Голубятня: Сергей Комаров Сергей Голубицкий
Голубятня: Сергей Комаров Сергей Голубицкий Опубликовано 15 июля 2010 года Очередной микроюбилей — 200 публикация «Голубятни Онлайн». Вспоминаю бумажные «Голубятню 100», «Голубятню 200», «Голубятню 300», «Голубятню 400»! Надеялся дожить до совсем уж
Голубятня: АК-47 Сергей Голубицкий
Голубятня: АК-47 Сергей Голубицкий Опубликовано 16 июня 2010 года Пауза, вызванная традиционным летним анабазисом на юга, затянулась, поэтому беру стахановские обязательства: до конца месяца выдавать посты в удвоенном ритме! Тем более, что совсем без
The winner takes it all в исполнении Amazon.com, или Уроки для подражания всем ИТ-ритейлерам Сергей Голубицкий
The winner takes it all в исполнении Amazon.com, или Уроки для подражания всем ИТ-ритейлерам Сергей Голубицкий Опубликовано 31 июля 2013 Одна из самых загадочных публичных компаний в мире ИТ, какую доводилось изучать, — это Amazon.com. Так уж вышло, что вся эволюция этого
Буревестник Литрес или уроки катабазиса от метафоры с булкой к гражданской войне Сергей Голубицкий
Буревестник Литрес или уроки катабазиса от метафоры с булкой к гражданской войне Сергей Голубицкий Опубликовано 11 февраля 2013 Я сознательно выждал, пока улягутся страсти вокруг скандала, связанного с демаршем книготоргового онлайн-магазина
Голубятня: КГ/АМ Сергей Голубицкий
Голубятня: КГ/АМ Сергей Голубицкий Опубликовано 26 марта 2012 года Повидло у меня сегодня слегка не первой свежести, но не беда: сладкий продукт не тухнет :) Тем более, что хочу предложить читателям довольно непривычный аспект хорошо знакомой