Tags:
Node Thumbnail

เราเห็นข่าวฐานข้อมูล MongoDB และ Hadoop โดนเจาะกันไปแล้ว ฐานข้อมูลรายล่าสุดที่หนีไม่พ้นชะตากรรมนี้คือ CouchDB ฐานข้อมูลแบบ NoSQL ชื่อดังอีกราย ที่มีรายงานว่าโดนเจาะไปแล้ว 450 เครื่องแล้ว

รูปแบบการเจาะก็คล้ายกันคือเป็น CouchDB ที่ต่อตรงออกอินเทอร์เน็ตและไม่ได้ตั้งรหัสผ่านไว้ (หรือเดารหัสผ่านได้ง่าย) โดยแฮ็กเกอร์ใช้วิธีเรียกค่าไถ่ข้อมูลเป็นเงิน 0.1 BTC (เทียบอัตราปัจจุบันคือประมาณ 100 ดอลลาร์)

นอกจากนี้ นักวิจัยความปลอดภัยยังพบว่าแฮ็กเกอร์ชื่อ Kraken0 เริ่มขายชุด ransomware สำหรับเจาะ CouchDB ในเว็บใต้ดินแล้ว และเราน่าจะเห็นการโจมตีลักษณะนี้มากขึ้นเรื่อยๆ ทางออกก็คงหนีไม่พ้นการป้องกันฐานข้อมูลของเราเองให้เข้มแข็ง ด้วยมาตรฐานด้านความปลอดภัยต่างๆ นั่นเอง

ที่มา - Infoworld, Threatpost

No Description

Get latest news from Blognone

Comments

By: syootakarn
iPhoneWindows PhoneAndroidBlackberry
on 23 January 2017 - 09:06 #965995
syootakarn's picture

ตอนนี้มี Trend ใหม่ครับเรียกว่า NewSQL ประมาณว่า
รวมเอาข้อดีจาก NoSQL และ Relational เข้าด้วยกัน
(ไม่รู้ลดข้อเสียออกไปหรือเปล่า ^_^)

By: massacre
AndroidUbuntu
on 23 January 2017 - 10:04 #966030 Reply to:965995

มีมานานแล้วไม่ใช่เหรอครับ
relation เอาข้อดี nosql มาใช้ กับ nosql เอาข้อดี relation มาใช้

By: myg0t on 23 January 2017 - 13:37 #966103

งง ข่าว .... ไม่ได้ตั้งรหัสผ่านไว้ (หรือเดารหัสผ่านได้ง่าย) ...
แบบนี้ก็เรียกว่าโดนเจาะหรอ
admin มันจั๊ดง่าวเอง ใช่ว่าตัว dbms มันโดดน inject มันโดน disassemble ช่ะหน่อย
... Infoworld, Threatpost

By: lew
FounderJusci's WriterMEconomicsAndroid
on 23 January 2017 - 16:29 #966139 Reply to:966103
lew's picture

ถ้าตั้งรหัสผ่านเดาได้ง่ายนี่คงเรียกว่าโดนเจาะถูกแล้วนะครับ (โดนแฮกช่องโหว่เจาะง่ายก็เรียกว่าโดนแฮกอยู่ดี)

แต่ถ้าไม่ตั้งรหัสเลยนี่ควรเรียกว่าอะไรก็เสนอมาได้ครับ คงต้องหาคำที่เข้าใจได้ง่ายๆ ว่าเป็นช่องทางที่ไม่ตั้งใจให้เข้าถึงได้


lewcpe.com, @wasonliw

By: Fourpoint
Windows PhoneAndroidSymbian
on 23 January 2017 - 13:48 #966107

เรียกถูกจัง สงสัยเจาะตลาดใหม่ เลยมีโปรโมชั่น -_-"

By: gingtalk
Windows PhoneAndroidWindows
on 23 January 2017 - 19:58 #966183
gingtalk's picture

กุญแจเสียบคารถใว้ ระบบรถไม่ดี?

By: lew
FounderJusci's WriterMEconomicsAndroid
on 23 January 2017 - 22:07 #966218 Reply to:966183
lew's picture

พูดใหม่ว่าผู้ผลิตทำรถยนต์แบบกดปุ่มสตาร์ตวิ่งได้เลย บอกว่าใครอยากได้กุญแจให้ไปซื้อมาติดตั้งกันเองแบบนี้น่าจะตรงกว่าครับ (ซึ่งรถจริงๆ หลายรุ่นก็อาจจะเป็นแบบนี้จริงๆ พวกรถใช้ภายในอาคาร)

ระบบฐานข้อมูลจำนวนมาก (mysql, postgres) บังคับให้ปลอดภัยเป็นค่าเริ่มต้น เมื่อติดตั้งครั้งแรกจะบังคับให้ตั้งรหัสผ่านทันที ลินุกซ์ส่วนมากค่าเริ่มต้นการเข้าถึงจากระยะไกลต้องเป็น SSH ที่เข้ารหัสและมีรหัสผ่านเท่านั้น

ค่าเริ่มต้นที่ปลอดภัย (กว่านี้) ทำได้หลายอย่าง ตั้งแต่การ bind local IP (127.0.0.1) หรือแม้แต่การตั้งค่าคอนฟิกให้ใช้ unix socket ไป

การเลือกค่าเริ่มต้นที่เข้าถึงได้ง่าย แล้วจะบอกว่าเป็นความผิดผู้ใช้ก็คงได้ (ปิดบั๊กแบบ won't fix ไปก็คงไม่มีใครว่าอะไร) แต่โครงการต้นน้ำสามารถสร้างแนวทางให้ปลอดภัยได้ดีกว่านี้แน่ๆ


lewcpe.com, @wasonliw