Что не так с безопасностью в Twitter
«Регулирующие органы, СМИ и пользователи платформы будут шокированы, когда неизбежно узнают о серьезном недостатке основ безопасности в Twitter», — заявил Пейтер Затко, который был уволен с поста главы службы безопасности Twitter.
Жалоба Затко, поданная в Министерство юстиции, Федеральную торговую комиссию и Комиссию по ценным бумагам и биржам, с взрывной силой обрушилась на и без того напряженное поле юридической битвы между Twitter и Илоном Маском. Многие проблемы безопасности, выявленные Затко, звучат сильно, но, возможно, не так уж далеко выходят за рамки нормы. Итак, он обнаружил, что:
— более половины сотрудников Twitter имели прямой доступ к коду и данным сервиса;
— 30% компьютеров сотрудников не были настроены на автоматическое обновление;
— на 60% серверов центров обработки данных установлены устаревшие операционные системы;
— Twitter «за последний год имел дело с более чем ~ 50 инцидентами», в первую очередь в результате этих трех «системных областей риска».
Однако результаты SecurityScorecard — компании, которая изучает общедоступную онлайн-инфраструктуру компаний, чтобы выяснить, насколько они уязвимы для хакеров, — предполагают, что показатели кибербезопасности Twitter, вероятно, примерно средние. Twitter набрал 80 баллов (из 100), что соответствует показателям аналогичных компаний в отрасли, которые измеряет SecurityScorecard.
Жалоба Затко также оценивается с точки зрения того, принесет ли она пользу Маску или Twitter в их юридической борьбе с высокими ставками. Наблюдатели говорят, что отчет Затко и аргументы о недостатках Twitter в измерении спама и ботов, похоже, усиливают критику Маска в адрес компании, но менее очевидно, что они помогают его судебному делу о том, что Twitter нарушил условия своей сделки. Джон Тай, адвокат Затко, заявил, что его клиент начал работать над своим отчётом еще в марте, до того, как Маск сообщил миру, что хочет купить Twitter. Это говорит о том, что история Затко в меньшей степени связана с судебным процессом Маска. Причем, эта история уже идет по накатанному сценарию. В нем корпоративное руководство приглашает в свои ряды высококвалифицированного и широко уважаемого эксперта, чтобы помочь ему навести порядок в доме, а затем в конечном итоге отвергает рекомендации эксперта и указывает ему на дверь.
Например, Алекс Стамос присоединился к Facebook* в качестве директора по безопасности в 2015 году и уволился в 2018 году после скандала с Cambridge Analytica. Перед уходом он поделился памяткой, в которой призывал компанию изменить курс. После ухода Стамоса Facebook* заявила, что не будет его заменять, и перевела своих сотрудников службы безопасности в разные подразделения компании.
История Стамоса и Затко скорее параллельны, чем совпадают — внутренний конфликт Стамоса в Facebook* был в основном связан с борьбой с дезинформацией, а не с повседневной гигиеной безопасности. Но динамика, которая сталкивает генеральных директоров с руководителями служб безопасности, распространена в отрасли, рассказал Axios технический директор SecurityScorecard Кристос Каланцис.
К слову, в заявлении генерального директора Twitter Парага Агравала говорится, что Затко был уволен за «неэффективное руководство и низкую производительность» и что его заявления «до сих пор» являются «ложным повествованием, пронизанным несоответствиями и неточностями».
*входит в Meta – организацию, запрещенную на территории РФ.