494 meneos
11103 clics
Lo despiden y borra 23 servidores AWS de su antigua empresa
Despiden a un hombre en Gran Manchester y luego lo envian a la carcel ¿La razon? Borra 23 servidores AWS de su empresa causando perdidas millonarias
|
comentarios cerrados
Cárcel, lo veo bien.
Dado que ni se molesto en pasar por firewalls redes públicas VPNs o dispositivos de uso único backdoors, vemos que como IT no es muy brillante y dado que lo despidieron por pésimo rendimiento muy probablemente fue un despido completamente procedente.
En primer lugar, porque la empresa no modificó el password de los servidores después de despedirle?
Si tan malo es el despedido, porque no cambian todas la contrasenyas? Aqui el verdadero inútil es la empresucha esta de tres al cuarto.
Seguramente ni tienen pruebas de quien fue. Nadie utiliza AWS sin A2F.
Es lo mismo que si tú tienes una casa sin puerta, no esperes a que alguien no entré a robar.
Ademas NADIE utiliza AWS sin doble autentificacion. Es como dejar las puertas de tu empresa abierta y sin seguridad y luego decirle a los clientes que ha sido culpa del informatico.
¿Los mejores testigos? ¡Que ese día estés detenido por la policía al estar borrachuzo, y así es la propia policía tu mejor testigo!
El tema no es sencillo
Durante el juicio, el CEO de Voova, Mark Bond, admitió que la empresa pudo haber implementado más seguridad en los servidores y cuentas, por ejemplo, activar la autentificación de doble factor, lo que haría que una suplantación de identidad fuera casi imposible, además, pudo haber borrado las cuentas de sus antiguos trabajadores para que nadie fuera de la empresa tuviera acceso.
Deberían enseñar legislación informática básica en la carrera y en la FP.
– Unauthorised access to computer material, punishable by 12 months' imprisonment and/or a fine "not exceeding level 5 on the standard scale" (since 2015, unlimited);
– unauthorised modification of computer material, punishable by 12 months/maximum fine on summary conviction and/or 10 years/fine on indictment;
Al menos oficialmente, extraoficialmente siempre hay alguien que conoce a alguien, por lo que va a tener que irse de Manchester.
Se comerá un delito de sabotaje, estragos, etc con agravante.
Es un hijo de puta en cualquier legislación.
Cuando entré al canal privado de IRC al que todavía tenía acceso a preguntar que qué había pasado (del que no me podían echar porque no estaba el administrador) me dijeron que si era muy malo y que tal y cual. A lo que respondí:
"Tan malo no soy si no os he borrado el servidor, la página web y todos los contenidos que tenéis distribuidos por diferentes páginas después de echarme así".
Habría sido gracioso si no hubiese sido por el ataque de pánico que le entró al responsable de haberme echado. Pensaba que le daba algo.
He conservado muchas amistades de aquella época. De los demás hace tiempo que no sé absolutamente nada.
Yo probaría con 1234
Por otro lado dice "Needham robo las credenciales de un antiguo compañero y se conectó a las cuentas de AWS (Amazon Web Services) de la empresa y elimino un total de 23 servidores." Parece que la autenticación era mejorable como la propia empresa reconoce al final.
De todos modos, podría haber dejado una bomba lógica que se ejecutase a los varios meses. Aunque se cambien todas las contraseñas, lo que hay que revisar son scripts, tareas programadas, ... ¿y si puso una bomba lógica escondida en un complejo script de copias de seguridad? Lo que estas empresas deben tener es un procedimiento a realizar cuando alguien causa baja en la empresa, que incluye, entre otros, deshabilitar usuarios, cambio de passwords, revisión de tareas programadas, scripts, ... es un tema complejo como han comentado.
Entiendo que el abogado puede defender a clientes ante un juez y que el jurista es un experto en legislación y jurisprudencia, pero no sé realmente dónde está la línea entre uno y otro. Supongo que una misma persona puede ser ambas cosas? Supongo también que alguien puede ser jurista pero no abogado... se puede ser abogado sin ser jurista?
Supongo que no serían cerraduras con llaves que no son fáciles de copiar...
Claro que sí
Lo mismo con clientes.
Al último le pude hacer lo mismo. Me deben mucha pasta. Pro en lugar de borrar los dos servidores, o ponerlos a minar, o venderlos a hackers como pasarelas, me he ido al juzgado. A perder dos putos años litigando.
Podría haber hecho lo mismo y haber dejado a varias familias sin empleo y a muchos de sus clientes realmente jodidos. Por ir a hacer daño al hijo de puta que me debe pasta castigo seriamente a familias que nada tienen que ver.
Esa excusa no es excusa. Es justificar pobremente la comisión de un delito que ha podido dejar sin empleo a muchas familiar, no solo al jefe.
Yo hablo de los responsables de cuidar la casa si los hubiera y en modo retórico. No soy nadie para evaluar esto ni juzgar esto legalmente.
¿En serio? ¿Las copias de seguridad para qué están? Viva la nube. Ojalá les hubiese caido un rayo días antes así el chico no se habría visto tentando.