
Sicherheit in einer ungesicherten Welt
Privatsphäre & SicherheitEin Trio aktueller Schlagzeilen hat das Sicherheitsgefühl von Studierenden und Institutionen in Bezug auf den sehr wichtigen Akt des Prüfungsschreibens infrage gestellt. Obwohl keine der drei Fälle zu Daten- oder Datenschutzverletzungen für Proctorio-Nutzer führte, möchte ich hier jeden einzelnen kurz besprechen.
Zuerst Apache Log4j. Dies ist ein Java-basiertes Logging-Tool, das Entwickler einbetten, um Leistungsdaten in Websites und Anwendungen zu analysieren. Eine Schwachstelle wurde entdeckt, die es Hackern ermöglichte, Server potenziell zu kompromittieren. Proctorio ist jedoch in keiner Weise auf Log4j angewiesen, sodass dieser Datenverstoß niemanden betroffen hat, der unseren Dienst nutzt. Unsere nächtlichen Scanner und WAF-Regeln wurden aus Vorsichtsmaßnahme aktualisiert, um diesen Angriff zu scannen bzw. zu schützen.
Die zweite große Geschichte handelte von den mehreren AWS-Ausfällen im letzten Monat. Amazon Web Services versorgt einen Großteil des Internets. Wenn sie ausfallen, fallen viele der Websites und Apps, auf die die Menschen täglich angewiesen sind, ebenfalls aus. Vor langer Zeit haben wir beschlossen, dass Proctorio unsere Infrastruktur nicht nur auf regionale AWS-Hubs, sondern auf mehrere Cloud-Anbieter verteilt. Es war eine kostspielige Entscheidung, von der mir viele sagten, sie sei zu vorsichtig, aber es ist die klügste logistische Entscheidung, die wir in unseren acht Jahren getroffen haben.
Die dritte Geschichte traf etwas näher an ihr Zuhause, da sie sich auf eine Schwachstelle bezog, die in Proctorios eigenem Code entdeckt wurde. Hier ist eine kurze Zeitleiste. Am 17. Juni dieses Sommers kontaktierte uns eine Gruppe namens Sector7 wegen einer Schwachstelle, die sie in unserem Code entdeckt hatten. Sie haben den Ruf, eine ausgeklügelte Gruppe ethischer Hacker zu sein, und ich muss zugeben, ich war beeindruckt. Das war ein komplexer Hack, den sie orchestriert haben, aber er funktionierte.
Kein Programmierer mag es, festzustellen, dass seine Arbeit fehlerhaft ist, aber sie gehört zum Job. Tatsächlich haben wir sie hier bei Proctorio in den Betrieb integriert. Wir arbeiten mit einer Gruppe namens HackerOne zusammen, um uns auf Trab und ehrlich zu halten. Wir schreiben unsere Zusammenarbeit mit ethischen Hackern als einen der Gründe zu, warum unser Service sich ständig verbessert. Wir haben den Fix innerhalb einer Woche am 24. Juni (7 Tage später) gepatcht, getestet und in Produktion gebracht. Sector7 bestätigte am 3. August das erfolgreiche Patchen der Schwachstelle.
Am 19. September haben wir den Schritt in Richtung Transparenz gemacht, indem wir einen Antrag gestellt haben Öffentliche Offenlegung uns selbst. Dafür musste Sector7 die Veröffentlichung genehmigen. Als dies nicht der Fall war, haben wir sie am 13. Dezember kontaktiert und die Angelegenheit offiziell abgeschlossen. In Zusammenarbeit mit HackerOne und der ethischen Hacker-Community wird Proctorio künftig diese Fälle nach 30 Tagen eigenständig veröffentlichen dürfen. Wichtiger ist es, unsere Telemetrieprotokolle zu nutzen und bei Sector7 zu bestätigen, dass sie tatsächlich die einzige Instanz waren, die diese Schwachstelle ausgenutzt hat. Wir können mit Sicherheit sagen, dass dieser potenzielle Exploit nicht nur schnell behoben wurde, sondern auch weder die Sicherheit noch die Privatsphäre unserer Endnutzer beeinträchtigte.
So schützen wir Ihre Daten.
Viele Menschen vergessen, dass Proctorio ursprünglich als Nachteilsausgleich konzipiert wurde. Im Bildungsbereich ist eine Unterkunft alles, was eine Universität oder Institution einem Studierenden mit zusätzlichen Bedürfnissen bieten kann, um einen Test bestmöglich abzulegen. Das kann ein Student sein, der an Legasthenie leidet, der zusätzliche Zeit bekommt, oder jemand mit Autismus, der eine weniger anregende Umgebung braucht. Proctorio wurde darauf ausgelegt, das Bildungsversprechen auch auf ländliche Menschen auszuweiten, sodass sie eine Reise weniger in die Stadt machen müssten, auf berufstätige Eltern, die bei einem kranken Kind bleiben müssen, auf Menschen, die den Branchen wechseln und einen vollen Arbeitsplan in ihrem Hauptjob haben.
In den ersten fünf Jahren arbeiteten wir weitgehend außerhalb des Rampenlichts. Wir bauten unser Geschäft Universität für Universität auf. Dann ein College-System nach dem anderen. Dann eine Regierungsbehörde nach der anderen. In jedem Schritt balancierten wir den Wunsch, Bildung zu demokratisieren, mit dem sehr realen Bedürfnis, den Testprozess sicher und geschützt zu halten. Wir sagen gerne, dass wir in unseren acht Jahren Betrieb erst acht Minuten am Boden waren. Das ist eine prägnante Zeile von unserer Marketingabteilung, aber es ist eine Zahl, auf die wir stillschweigend sehr stolz sind.
Immer verfügbar. Immer sicher.
