分析Twitter的被黑噩梦 看大型网站如何增强安全性

安全
微型博客网站Twitter数百份机密文档被窃表明其存在严重的安全问题,原因就在于没有专人负责安全工作。提高系统安全已成为Twitter的当务之急。

一名黑客窃取了Twitter的数百份文档,其中包括商业合同和电话记录。Twitter联合创始人埃文·威廉姆斯(Evan Williams)表示,他和其妻子以及至少另外一名员工的电子邮件账户被黑客攻破,黑客利用这些电子邮件获取了一个Google Docs账户的访问权限,该账户存储有机密文件——包括会议记录和财务预期。

这并非黑客首次光顾Twitter,也不会是最后一次。Twitter为什么没有吸取教训,增强系统安全性?一个可能的解释是:没有能胜任这项工作的人才。

安全咨询公司Echelon One信息安全专家鲍勃·韦斯特(Bob West)表示,如果早点在安全方面投资,Twitter本来可以避免接二连三的安全问题。Twitter似乎没有专门负责安全的员工——至少在管理层没有。韦斯特说,这是极其罕见的,这会导致Twitter没有强有力的安全规章制度。

Echelon One提供兼职首席信息安全官(以下简称“CISO”),全美只有约1000名CISO。正是由于存在像Twitter这样的泄密事件,对CISO的需求非常高。向Echelon One聘请一名兼职CISO,Twitter需要每年支付6万美元至10万美元费用。

考虑到泄密事件带来的损失,这笔钱还是“物有所值”的。据科技博客网站Techcrunch编辑迈克尔·阿灵顿(Michael Arrington)称,Twitter泄露的大多数文档包含有机密内容,“这是非常可怕的,我没有打开所有文档”。

CISO可以指导Twitter加强其他方面的安全性,例如缩短链接方便用户共享内容的功能。趋势威胁研究人员简兹·亚内扎(Janz Yaneza)表示,Twitter的链接共享功能“不过问”链接指向的内容,给黑客利用Twitter传播垃圾邮件和恶意件提供了可乘之机,“用户应当了解的是,并非所有链接都经过了核查。事实上,我认为目前所有链接都没有经过核查”,Twitter应当在内容过滤方面投入大量技术资源,提高平台的安全性。

Twitter泄密事件也给其同行提出了一个问题:创业公司在由“业余”阶段向“正规”阶段的过渡中,应当何时开始重视信息安全问题?韦斯特表示,“吸引投资者时,企业就需要开始重视信息安全问题了。投资者在进行尽职调查时应当考虑到安全问题。”

Twitter 2月份获得了3500万美元风险投资。泄密的文档将使得公众有机会重新评估Twitter的价值。

【编辑推荐】

  1. 近期安全回顾:Twitter遭遇疯狂XSS Mac被病毒感染变僵尸
  2. Twitter漏洞传病毒国内类似网站亦需警惕
责任编辑:许凤丽 来源: 新浪科技
相关推荐

2021-10-19 06:05:20

网站安全网络威胁网络攻击

2011-01-06 09:38:10

2019-08-21 17:10:13

安全技术网络安全网站

2019-11-12 16:39:43

黑客网络安全云计算

2010-11-24 11:37:51

2011-11-25 17:05:25

2023-07-30 15:00:21

2022-09-28 11:10:22

区块链数据安全

2020-08-05 09:22:39

安全技术数据

2010-12-01 10:27:48

2009-11-23 09:07:14

2020-07-26 00:34:21

物联网安全物联网IOT

2011-05-24 09:15:52

SSH

2012-05-30 09:34:57

2010-07-08 15:02:24

2009-10-15 10:28:42

2016-04-28 09:47:31

2009-07-01 15:25:16

Servlet和JSP

2011-01-10 10:45:09

2013-04-18 09:27:00

点赞
收藏

51CTO技术栈公众号