題:
如何通知公司我在互聯網上發現了洩露的數據庫?
Arkest Must
2020-05-26 14:34:35 UTC
view on stackexchange narkive permalink

最近,我發現了一個公司的數據庫洩漏,並且我不知道如何联系該公司。太奇怪了,因為我找不到任何類型的“信息安全”聯繫電子郵件進行舉報。它只有一封支持電子郵件。將鏈接發送到支持電子郵件感到不舒服。

我應該要求該公司提供信息安全電子郵件聯繫方式還是該怎麼辦?順便說一句,該公司的支持電子郵件更多是欺詐或客戶支持電子郵件,而不是技術支持或安全性。

此外,遵循什麼模板可以很好地了解洩漏的數據庫?

為澄清起見,我沒有滲透測試擁有或發行或擁有任何網站的網站與公司的任何關係似乎都可能是數據庫的發起者。但是,我在使用Internet搜索功能時找到了數據庫。我沒有使用任何特殊工具或計算方法。我不是知道所有數據庫或洩漏在哪裡的魔術師。我確實偶然發現了Internet上不應該放置的內容。

我發現數據庫的方式是合法的,而不是非法的。

**請仔細閱讀!**最近的文章供您考慮。https://arktimes.com/arkansas-blog/2020/05/18/governor-shooting-the-messenger-wrong-tact-in-arkansas-pua-data-breach-experts-say。
@user10216038,這樣人們就不必解析冗長的文章:有些組織在收到違規通知時變得非常驚訝,以至於抨擊告知他們是違規原因的人。A.K.A.“射擊信使”。在有關該文章的情況下,用戶***在站點上發現了一個漏洞***,因此,該用戶因涉嫌違反適當使用條款和違反網絡法律而受到懷疑。
我也想到了這一點https://www.wired.com/2013/03/att-hacker-gets-3-years/
@DeanMacGregor雖然那是非常不同的情況。幾乎在所有方面。雖然我完全認為正確的起訴應該是蘋果公司而不是韋夫公司,但他當然對自己的實際行為或事後舉止沒有任何幫助。至少聲稱他/他們揭示漏洞的方式充其量是值得商disclosure的。
我也在我自己的國家https://www.numerama.com/magazine/28295-bluetouff-condamne-en-appel-pour-avoir-su-utiliser-google.html。在我的國家/地區,您會聯繫有關違反隱私法(未能保護數據)的當局。
似乎不值得麻煩。我會繼續前進。
@DmitryGrigoryev不,它不能回答我的問題。由於我沒有通過漏洞找到數據庫。謹代表您推薦和推薦我查看發送給您的鏈接的問題和答案。
七 答案:
schroeder
2020-05-26 15:06:18 UTC
view on stackexchange narkive permalink

請勿將安全性信息提供給非安全性人員。使用任何可用的聯繫方式來尋求合適的安全人員。在找到可以理解的東西之前,不要提供有關發現的細節的信息。

然後提供有關發現的細節的信息。不要要求獎勵或要求採取任何行動,否則您很可能不會受到重視。只需提供幫助,然後由他們來處理即可。

我不確定您需要哪種模板。為他們提供所需的信息/步驟,以查找您找到的信息。如果您聽起來太“腳本化”,您可能聽起來像個騙子。是人類。有幫助。

關於查找聯繫人,您可以通過在他們的末尾標記`/ .well-known / security.txt`來查看他們是否已採用[security.text標準](https://securitytxt.org/)。網站網址,查看其中是否有文件。
@anaximander似乎甚至沒有SE遵循該標準
@lucidbrot可能是因為它不是標準。三個月前提交了一份[RFC草案](https://tools.ietf.org/html/draft-foudil-securitytxt-09)。這是一個提議的標準,幾乎沒人聽說過。好主意。
@anaximander根據您的“標準”:'使用Internet草案作為參考是不合適的 材料或引用它們,而不是將其作為“進行中的工作”。該互聯網草案將於2020年8月28日到期。
我知道,@Nobody仍然是一個*提議的*標準(可能應該已經澄清了),但是我知道有很多站點正在採用它。在這個領域中的許多事情在完全正式之前就已被採用。
@AaronF`/ .well-known / security.txt`最初是在[Internet草案的第01版](https://tools.ietf.org/html/draft-foudil-securitytxt-01)中於2017年12月提出的。例如,[BBC](https://bbc.co.uk/.well-known/security.txt)使用了它(儘管我同意很少使用它,這很可惜)。
Aaron
2020-05-27 05:59:03 UTC
view on stackexchange narkive permalink

如果沒有運氣找到聯繫方式,一種選擇是與您所在國家或實體所在國家/地區的CERT(計算機/網絡緊急響應小組)聯繫全球CERT列表。這些組織通常採用與相關人員聯繫的方法(在受影響的實體和國家主管部門內)。而不是來自隨機和未知人物的聯繫。特洛伊·亨特(Troy Hunt)的一篇文章介紹了他使用AusCERT處理澳大利亞紅十字會數據庫洩漏的經驗,他對AusCERT的性能提出了自己的看法。我建議閱讀全文,但請跳至“ AusCERT和紅十字會對事件的處理”以獲取Troy的摘要。

如果公司未在任何可見的地方列出安全聯繫人,則可以肯定他們不會將安全視為重要。恕我直言,最明智的做法是如上所述聯繫CERT,讓他們隨心所欲地處理此事。
Pedro
2020-05-26 15:00:52 UTC
view on stackexchange narkive permalink

最初的前提:查找是合法獲得的

您需要找出誰是他們的安全聯繫人,在發現安全錯誤時應聯繫誰在組織中。如何組織(或不組織)完全取決於組織。完全由他們決定是否忽略或誤解您,因此請記住這一點並設定您的期望。

在組織內部(任何人)查找聯繫人以直接交談或在公共頻道上提問最終找到合適的人的有用方法。

請注意您所報告的內容以及如何傳達這一發現。您正在提供幫助,他們可以拒絕或忽略。建立聯繫,建立對話,並儘可能提供建議,嘗試評估聯繫人的技術水平以及他們對學習和解決問題的興趣。

有時,您可能會很想在Linkedin上查找公司,並試圖找到具有相關職位的人。GDPR意味著現在有更多公司擁有專門用於數據保護和安全的人員/經理。
所有受GDPR約束的處理個人數據的公司現在都需要一名數據保護官(DPO)。這可能是個好人。
@David是的,他們必須這樣做,應該這樣做,但並非總是如此。
-1
是的,他們會的。我很憤世嫉俗,因為我經常看到這種情況。大多數組織仍然不了解公開信息,還沒有做好準備,並且經常不以提供給他們最大利益的方式使用所提供的信息。
Tom
2020-05-27 14:31:40 UTC
view on stackexchange narkive permalink

您想付出多少努力以及為什麼要做出努力?

省力,“我不在乎他們,我只是想成為一個好人”回答:給您自己扔掉一封電子郵件。向他們發送一條消息至支持地址,開頭是“請轉發給CISO或其他負責信息安全的人員”,並讓他們知道您在哪裡找到了您希望沒有答案或補償的地方,祝您度過愉快的一天,再見。

如果出於任何原因在乎,請通過電話與他們聯繫並與安全負責人聯繫。有一種超越一級人員的技巧,他們可能會把您拒之門外,然後再試一次-您很可能在呼叫中心,並且第二次會遇到另一個人。親自給出的信息應該是相同的:發現,您在哪裡找到了它(不要直接將其發送給數據庫,而是將他們指向可以自己找到它的地方!),您不希望得到任何補償,祝您有美好的一天。

非常重要,您非常清楚地指出您並沒有勒索他們。消息“我有您的一些秘密數據”很容易被視為威脅。

高效解決方案:該公司的CISO可能在LinkedIn或其他專業網絡上。嘗試在那裡找到他並直接聯繫。如果不是,請給他們寫一封實物信,發給CISO和/或首席執行官(首席執行官的姓名應該很容易在公司目錄中找到)。親信仍然比電子郵件更為重視,並且地址信息通常得到尊重,即,如果將名字按姓名發給CEO,則由其秘書而不是某個呼叫中心打開。代理商。

為什麼要丟掉電子郵件?不,您不會將敏感的安全信息發送給客戶支持熱線。這使情況變得更糟。“我不在乎,我只是想成為一個好人”。在您提供的示例中,您不是一個好人。您可能像個好人一樣***,但弊大於利。通過電話聯繫是不現實的。我永遠不會接到一個陌生人的電話。首先給我發送電子郵件,提供詳細信息供我驗證。這個答案提供了不好的建議,而且根本不現實。照我說的做,請正確的聯繫...
包含高度技術信息的致CEO的信更有可能被裝箱,而不是被認真對待。
Criggie
2020-05-28 04:15:01 UTC
view on stackexchange narkive permalink

請考慮將信息交給像Troy Hunt這樣的公正,知名的票據交換所。

https://www.troyhunt.com/ https://haveibeenpwned.com/

這樣,您可以完全保持匿名。

我會非常小心地踩在那兒。即使您已經合法地獲得了洩漏的信息,與不應該訪問的其他人共享洩漏信息也很可能是非法的。尤其是因為對於擁有該信息的公司而言,這並不明顯。
我居住的地方可能是非法的。謝謝你的建議。
Nzall
2020-05-27 17:54:07 UTC
view on stackexchange narkive permalink

在相關司法管轄區沒有CERT組織的情況下,還有一個選擇(儘管很有可能,如果您正在閱讀這篇文章,那麼您所在的國家/地區可能有一個或另一個公司位於該國家/地區)您找不到與公司相關人員聯繫的任何其他方式,但是您需要更加謹慎的一種方式是與一位專業的信息安全中立記者聯繫。可以理解的是,大多數公司都不願聽隨機的人突然發出消息,說他們發現一個洩漏的數據庫無處不在。但是,記者在有意義的方式上與隨機的人不同:

  1. 他們擁有更多的公共在線足跡,可以輕鬆找到並表明他們知道自己在說什麼;
  2. 他們有保護自己和雇主的聲譽,因此給人以更好的印象,那就是這很嚴重,他們不是為了快速獲勝而這樣做;
  3. 他們因為公司不鼓勵忽略報告違規行為的記者,因此更有可能獲得有效的回應。公司可能遭受的最嚴重的PR噩夢之一是報紙上的一篇文章,描述了公司數據庫被黑客入侵以及任何人都可以公開使用PII的情況,其中一段詳細說明瞭如何多次與公司聯繫而沒有任何回應。
  4. ol>

    注意:您肯定希望有一位知名雜誌的資深記者。您確實不應該選擇聳人聽聞的小報或政治偏見嚴重的網站/電視台。我並不是說您應該立即訪問The Verge或The Register這樣的網站。特別是對於那些主要集中在少數城市或小區域的小型公司,與城鎮報紙或當地廣播電台一起去比較明智,因為這樣可能會增加與記者和出版物的熟悉度

    最後一點是,這條路線幾乎總是以洩漏成為極端而結束。因此,僅當萬事萬物都陷入死胡同時,才應將此作為最後的手段。您需要絕對確保此結果是您想要的,並且比保持安靜更好。肯定有一些公司在這樣的文章中在社會各個層面上都可能產生極其深遠的複雜性,甚至會破壞友情,結束婚姻並破壞生命。

Anis
2020-05-30 04:14:22 UTC
view on stackexchange narkive permalink

在發布此答案之前,我猶豫了一下,因為它僅對Web應用程序有用,但我認為它屬於此處。

有一些工作試圖標準化報告安全問題的方式以及數據庫洩漏就是其中之一。該提案稱為 security.txt ,據我所知,該論文仍然是草稿

security.txt (簡單地輸入)

對於公司

它包含在公司網站的根目錄中有一個名為“ security.txt”的文本文件,例如: example.com/security.txt ,也可以將其放置在 .well-known 文件夾中: example.com/.well-known/security.txt 代碼>。這個想法是將有關如何報告安全問題的所有必要信息放在此文件中。

對於安全研究人員

如果該建議被廣泛採用,以防出現安全問題安全研究員找到的特定公司中,他應該尋找該特定文件,並希望能夠知道如何解決(報告)。

有關 security.txt



該問答將自動從英語翻譯而來。原始內容可在stackexchange上找到,我們感謝它分發的cc by-sa 4.0許可。
Loading...