Terug naar blogs Een hand houdt een model van de wereld omhoog met punten gemarkeerd voor serverlocaties, internetverkeer dat tussen hen doorstroomt met stippellijnen.

Veiligheid in een Onbeveiligde Wereld

Privacy & Beveiliging

Een trio recente koppen heeft het gevoel van veiligheid dat studenten en instellingen zouden moeten voelen rond de zeer belangrijke handeling van toetsen ter discussie gesteld. Hoewel geen van deze drie heeft geleid tot data- of privacyinbreuken voor Proctorio-gebruikers, wil ik elk van deze hier kort bespreken.

Als eerste, Apache Log4j. Dit is een op Java gebaseerde loggingtool die ontwikkelaars inbedden om prestatiegegevens in websites en applicaties te analyseren. Er werd een kwetsbaarheid ontdekt die hackers mogelijk in staat stelde servers te compromitteren. Proctorio is echter op geen enkele manier afhankelijk van Log4j, dus deze inbreuk had geen invloed op iemand die onze dienst gebruikte. Onze nachtelijke scanners en WAF-regels zijn respectievelijk bijgewerkt om deze aanval te scannen en te beschermen, uit voorzorgsmaatregel.

Het tweede grote verhaal ging over de meerdere AWS-storingen in de afgelopen maand. Amazon Web Services voedt een groot deel van het internet. Als ze uitvallen, vallen veel van de websites en apps waar mensen dagelijks op vertrouwen ook offline. Lang geleden besloten we dat Proctorio onze infrastructuur niet alleen zou verspreiden over regionale AWS-hubs, maar ook over meerdere cloudproviders. Het was een kostbare beslissing en veel mensen zeiden dat ze te voorzichtig was, maar het is de slimste logistieke keuze die we in onze acht jaar hebben gemaakt.

Het derde verhaal kwam iets dichter bij ons terecht, omdat het betrekking had op een kwetsbaarheid die in Proctorio's eigen code was ontdekt. Hier is een korte tijdlijn. Op 17 juni van deze zomer nam een groep genaamd Sector7 contact met ons op over een kwetsbaarheid die ze in onze code hadden ontdekt. Ze hebben de reputatie een geavanceerde groep ethische hackers te zijn en, ik moet toegeven, ik was onder de indruk. Dit was een complexe hack die zij hadden georkestreerd, maar het werkte.

Geen enkele programmeur vindt het leuk om te ontdekken dat zijn werk feilbaar is, maar het hoort bij het werk. Sterker nog, we hebben het hier bij Proctorio in de operatie verwerkt. We werken samen met een groep genaamd HackerOne, specifiek om ons alert en eerlijk te houden. We schrijven onze samenwerking met ethische hackers toe als een van de redenen waarom onze dienst blijft verbeteren. We hebben de fix binnen een week op 24 juni (7 dagen later) gepatcht, getest en in productie gebracht. Sector7 erkende op 3 augustus het succesvolle patchen van de kwetsbaarheid.

Op 19 september zetten we de stap verder richting transparantie door een aanvraag in te dienen Publieke bekendmaking onszelf. Dit vereiste goedkeuring van de release door Sector7. Toen dat niet gebeurde, namen we op 13 december contact met hen op en sloten de zaak officieel af. In samenwerking met HackerOne en de bredere ethische hackergemeenschap zal Proctorio deze instanties na 30 dagen zelf mogen publiceren. Wat belangrijker is, is het gebruik van onze telemetrielogs en bevestigen bij Sector7 dat zij inderdaad de enige instantie waren die deze kwetsbaarheid hebben misbruikt. We kunnen met zekerheid zeggen dat deze potentiële exploit niet alleen snel is opgelost, maar ook de veiligheid of privacy van onze eindgebruikers niet heeft beïnvloed.

Zo houden we uw gegevens veilig.

Veel mensen vergeten dat Proctorio begon als een aanpassing. In onderwijskringen is een aanpassing alles wat een universiteit of instelling kan bieden aan een student met extra behoeften om een test zo goed mogelijk af te leggen. Dit kan een student zijn die dyslexie ervaart en extra tijd krijgt, of iemand met autisme die een minder stimulerende omgeving nodig heeft. Proctorio is ontworpen om op vergelijkbare wijze de belofte van onderwijs uit te breiden naar plattelandsbewoners, zodat ze één keer minder naar de stad hoeven te gaan, werkende ouders die bij een ziek kind moeten blijven, naar mensen die van sector veranderen en een volledig werkschema hebben op hun dagbaan.

De eerste vijf jaar opereerden we grotendeels buiten de schijnwerpers. We bouwden ons bedrijf universiteit voor universiteit op. Daarna één hogeschoolsysteem tegelijk. En daarna één overheidsinstantie tegelijk. Bij elke stap balanceerden we de wens om onderwijs te democratiseren met de zeer reële noodzaak om het testproces veilig en betrouwbaar te houden. We zeggen graag dat we in onze acht jaar actief zijn maar acht minuten uitgeschakeld. Dat is een scherpe opmerking van onze marketingafdeling, maar het is een getal waar we stiekem erg trots op zijn.

Altijd beschikbaar. Altijd veilig.

Gerelateerde blogposts