Devo dare seguito alle vulnerabilità rivelate più di un anno fa ma che non sono state risolte?

8

Sfondo:

Alcuni anni fa, ho chiesto a questa domanda sulla rivelazione di vulnerabilità piuttosto gravi riscontrate nella rete di computer della mia scuola superiore.

Più di due anni dopo, il preside è stato messo a conoscenza (ascoltando gli altri studenti che parlavano) che si diceva che fosse un "hacker" e mi ha chiamato nel suo ufficio per chiedere informazioni sulla rete sospetta (non correlate). Il vicedirettore e due del personale IT del distretto erano presenti in questo incontro. Traintendendo la situazione, presumo che fossero consapevoli della portata di ciò che sapevo e spiegava i problemi che avevo riscontrato:

  • La password dell'amministratore di rete è accessibile a tutti gli utenti e si trova in un file di testo semplice su ogni computer
  • Ogni computer ha un account amministratore locale che non richiede alcuna password per accedere a
  • Le videocamere di sicurezza in tutto l'edificio sono accessibili dalla rete cablata e wireless, e possono essere trasmesse in streaming dal vivo, girate, impostate per interrompere la registrazione, disabilitarle o altrimenti incasinate; gli stream non sono criptati e i pannelli di controllo della telecamera basati sul web utilizzano le credenziali predefinite (o non)
  • L'accesso basato sul Web per la rete wireless (altrimenti senza password) può essere aggirato banalmente, consentendo a chiunque di accedervi senza autenticarsi come studente
  • Il filtro dei contenuti e il sistema di blocco dei siti web possono essere aggirati banalmente

Ho anche spiegato di aver trovato i problemi diversi anni prima, e di non averli né spiegati né denunciati per paura delle conseguenze. Penso che la mia rivelazione inaspettata di diverse vulnerabilità principali abbia colto di sorpresa il prinicpal, e ha detto che non sarei stato sospeso o espulso se avessi interrotto ogni "esplorazione" della rete e smesso di scavalcare il sistema di filtraggio dei contenuti della scuola. Penso anche che avrei potuto imbarazzare un po 'i ragazzi IT nella stanza; hanno spiegato che non avrebbero saputo nulla delle mie attività se non avessi detto loro.

Da allora mi sono laureato, tuttavia appena prima della laurea (all'incirca un anno dopo la mia conversazione con il preside della scuola) volevo verificare se i problemi che avevo riscontrato fossero stati risolti, nonostante fosse stato esplicitamente istruito a non farlo. Non era uno solo. Mi sono laureato, ma prendo ancora molto sul serio questi problemi. Sento che le vulnerabilità che ho trovato rappresentano un grave rischio per la sicurezza e la sicurezza per migliaia di studenti del distretto scolastico. Ciò è particolarmente vero se le vulnerabilità vengono utilizzate in combinazione, poiché chiunque può, ad esempio, accedere alla rete wireless (e quindi alle telecamere) senza autenticazione dall'esterno dell'edificio.

Domanda:

Mi sto chiedendo quale sia la migliore linea d'azione, tenendo presente che ho disobbedito direttamente alle istruzioni esplicite del mio principale, che i problemi sono noti a più livelli dell'amministrazione distrettuale e del personale IT e che sono stati a conoscenza di loro per un anno pieno. Anche la mia identità è ora nota, il che significa che se avessi ripristinato questi problemi, sarebbe stato difficile farlo in modo anonimo. Con questi fattori in mente, le mie domande sono le seguenti:

  • Quali sono le probabili conseguenze nel perseguirlo ulteriormente? Sono diversi ora che non sono più uno studente?
  • Come posso fare del mio meglio per assicurarmi che questi problemi vengano risolti senza ricorrere alla stampa, come suggerito da alcuni here o citato in giudizio come suggerito qui ?
  • Nonostante la serietà di questi problemi, vale la pena di proseguire ulteriormente, o ho praticamente fatto tutto il possibile?
posta Anonymous 10.08.2017 - 21:47
fonte

1 risposta

4

Non vorrei approfondire ulteriormente.

Riassumendo: hai attivamente e ampiamente cercato le vulnerabilità nella loro rete (probabilmente illegale, a seconda della tua posizione). Hai ammesso di averlo fatto e per fortuna non sei stato punito, ma hai detto di non farlo di nuovo. E poi l'hai fatto di nuovo.

La tua prima esplorazione può essere spiegata dall'ignoranza giovanile delle leggi e delle regole scolastiche (e potrebbe anche essere stata una scusa per aver "accidentalmente" scoperto questi problemi durante la normale attività), ma il secondo non può (è principalmente un problema legale, ma fare qualcosa alle cose che non possiedi contro la volontà espressa della persona responsabile non è etico in molti casi, questo è vero anche considerando che anche la scuola agisce in modo non etico non fissando i problemi seri in modo tempestivo ).

Cosa avresti dovuto fare

Questo non è utile ora, ma se ti trovi in una situazione simile in futuro: Chiedi.

La scuola potrebbe essere stata davvero felice di permetterti di ricontrollare questi problemi. O potrebbero non essere stati. Ma l'unico modo per saperlo è chiedere.

Se volevi assicurarti che i problemi venissero risolti, avresti potuto offrirti di aiutarli a risolverli; suggerendo possibili soluzioni, offrendo la possibilità di ricontrollare le loro soluzioni o aiutando concretamente a implementare queste soluzioni (questo forse potrebbe aver avuto luogo sotto forma di attività extracurriculari che forse avrebbero potuto essere menzionate anche su un curriculum o un'applicazione universitaria).

Che cosa fare ora

Non vedo il modo di perseguire ciò senza metterci nei guai.

IANAL, ma andare in stampa, denunciare, o anche solo dire che sai che i sistemi sono ancora vulnerabili potrebbe benissimo farti finire nei guai legali.

Se lo desideri, l'approccio migliore potrebbe essere comunque contattarli e chiedere se sono in grado di risolvere i problemi, e se vorrebbero che tu li ricontrolla, o se vorrebbero il tuo aiuto per risolverli loro (gratis, tutto il resto potrebbe anche metterti nei guai legali). Se lo fai, non dire che hai già ricontrollato senza permesso (e sperare che non abbiano alcun monitoraggio in grado di rivelare la tua attività precedente).

    
risposta data 10.08.2017 - 22:31
fonte

Leggi altre domande sui tag