Volver a los blogs Una mano sostiene un modelo del mundo con puntos marcados por ubicaciones de servidores, el tráfico de internet marcado como fluyendo entre ellos con líneas discontinuas.

Seguridad en un mundo no seguro

Privacidad y seguridad

Un trío de titulares recientes ha cuestionado la sensación de seguridad que estudiantes e instituciones deberían sentir respecto al acto tan importante de realizar un examen. Aunque ninguno de los tres resultó en violaciones de datos o privacidad para los usuarios de Proctorio, quiero comentar brevemente cada uno de ellos aquí.

Primero, Apache Log4j. Esta es una herramienta de registro basada en Java que los desarrolladores integran para analizar datos de rendimiento en sitios web y aplicaciones. Se descubrió una vulnerabilidad que permitió a los hackers comprometer potencialmente servidores. Sin embargo, Proctorio no depende en absoluto de Log4j, por lo que esta brecha no afectó a nadie que use nuestro servicio. Nuestros escáneres nocturnos y las reglas WAF se han actualizado para escanear y proteger contra este ataque, respectivamente, por precaución.

La segunda gran noticia fue sobre las múltiples caídas de AWS en el último mes. Amazon Web Services alimenta gran parte de internet. Cuando caen, muchas de las páginas web y aplicaciones de las que la gente depende a diario también se caen. Hace mucho tiempo, decidimos que Proctorio extendería nuestra infraestructura no solo entre los hubs regionales de AWS, sino también entre múltiples proveedores de nube. Fue una decisión costosa y que mucha gente me dijo que era demasiado cautelosa, pero es la decisión logística más inteligente que hemos tomado en nuestros ocho años.

La tercera historia me tocó un poco más de cerca, ya que estaba relacionada con una vulnerabilidad descubierta en el propio código de Proctorio. Aquí tienes una breve cronología. El 17 de junio de este verano, un grupo llamado Sector7 nos contactó sobre una vulnerabilidad que habían descubierto en nuestro código. Tienen fama de ser un grupo sofisticado de hackers éticos y, tengo que admitirlo, me impresionó. Fue un hackeo complejo que ellos mismos orquestaron, pero funcionó.

A ningún programador le gusta pensar que su trabajo es falible, pero forma parte del trabajo. De hecho, lo hemos integrado en las operaciones aquí en Proctorio. Trabajamos con un grupo llamado HackerOne específicamente para mantenernos alerta y honestos. Atribuimos nuestra colaboración con hackers éticos como una de las razones por las que nuestro servicio sigue mejorando. Parcheamos, probamos y lanzamos la corrección en producción en menos de una semana, el 24 de junio (7 días después). Sector7 reconoció el parche exitoso de la vulnerabilidad el 3 de agosto.

El 19 de septiembre, dimos un paso más hacia la transparencia al presentar la solicitud Divulgación pública nosotros mismos. Esto requirió que Sector7 aprobara la liberación. Cuando no lo hicieron, nos pusimos en contacto con ellos el 13 de diciembre y cerramos oficialmente el asunto. Trabajando con HackerOne y la comunidad ética de hackers, de ahora en adelante, Proctorio podrá publicar estas instancias tras 30 días por nuestra cuenta. Lo más importante es usar nuestros registros de telemetría y confirmar con Sector7 que fueron, efectivamente, la única instancia que explotó esta vulnerabilidad. Podemos afirmar con seguridad que no solo se solucionó rápidamente este posible exploit, sino que no afectó la seguridad ni la privacidad de nuestros usuarios finales.

Así es como mantenemos tus datos seguros.

Mucha gente olvida que Proctorio empezó como una adaptación. En los círculos educativos, una adaptación es cualquier cosa que una universidad o institución pueda ofrecer a un estudiante con necesidades adicionales para que pueda hacer un examen lo mejor posible. Esto podría ser un estudiante con dislexia al que se le da tiempo extra o alguien con autismo que necesita un entorno menos estimulante. Proctorio fue diseñado para extender la promesa de la educación a la gente rural para que tuvieran que hacer un viaje menos a la ciudad, a padres trabajadores que necesitaban quedarse con un hijo enfermo, a personas que cambian de sector y tienen un horario laboral completo en su trabajo principal.

Durante los primeros cinco años, operamos mayormente fuera del foco mediático. Construimos nuestro negocio una universidad a la vez. Luego un sistema universitario a la vez. Luego una agencia gubernamental a la vez. En cada paso equilibramos el deseo de democratizar la educación con la necesidad muy real de mantener el proceso de pruebas seguro y protegido. Nos gusta decir que en nuestros ocho años de funcionamiento, solo llevamos ocho minutos fuera de servicio. Es una frase rápida de nuestro departamento de marketing, pero es una cifra de la que estamos discretamente muy orgullosos.

Siempre disponible. Siempre seguro.

Entradas relacionadas en el blog