把公司内网穿透 然后被勒索了 我得付多大责任

2020-07-21 19:22:09 +08:00
 shoreywong

国企 今年入职新员工 没有任何安全培训过 我也不知道不能内网穿透
为了方便维护 我把单位的服务器用 frp 内网穿透了
结果服务器数据库密码太简单 被通过数据库提权控制了服务器
然后导致内网 14 台服务器被黑中了勒索病毒
说是我违规操作
处理结果还没出来 想问问我得付多大责任
我觉得最多就是开除吧 不会让我赔偿吧

55884 次点击
所在节点    问与答
294 条回复
hronro
2020-07-22 03:39:12 +08:00
为啥不用 nebula 之类的来做内网穿透呢,nebula 明显要安全的多
falcon05
2020-07-22 04:11:54 +08:00
多半不是 frp 的问题,而是映射出去服务的问题,比如远程桌面,数据库弱密码,被暴力破解。或者 frps 所在服务器自身被攻陷,顺藤摸瓜黑入被代理端。

而且 frp 有一种模式是要连接被代理服务,访问端也要开 frp 验证的模式。代理服务器、访问端、内网被访问端都要运行 frp 。
axo
2020-07-22 05:29:26 +08:00
后续处理结果,希望给大家通报一声。不要问完意见就跑了。
wmxl
2020-07-22 06:41:50 +08:00
我觉得很多时候都是可大可小的,看楼主造化了。还是建议楼主和领导同事搞好关系,同时早点联系律师咨询。最后楼主处理结果出来了,可以更新一下,给后人一些警示和提醒。
hellos
2020-07-22 06:58:56 +08:00
@moln 比喻都不会比喻,应该是:火箭上有个螺丝拧的好好的,发射前你把它偷偷拧下来了。现在因为这个螺丝导致发射失败了,你敢说你没有责任?!
loading
2020-07-22 07:04:59 +08:00
外网可能是专业的硬件防火墙,你穿透挖了个隧道,建议交代好身后事吧。
hanbing135
2020-07-22 07:32:10 +08:00
纯正国企的话 有可能屁事没有 比如领导不当回事 有可能得坐牢 看上面领导讨论呗
darknoll
2020-07-22 07:48:39 +08:00
我稍微幸运些,同事机器密码都没猜出来,只是自己机器被勒索,而且我平时代码都习惯提交到 svn 或者 git,所以晚上偷偷重装了,没有人知道。
darknoll
2020-07-22 07:56:59 +08:00
@labulaka521 这事关键是弱口令的问题。
opengps
2020-07-22 07:58:48 +08:00
造成损失多大?惩罚是否要执行到位的主要根据就是损失,一般指经济损失。不过这个误操作怕是要对你影响很久
alfchin
2020-07-22 08:05:32 +08:00
@raaaaaar 运维违章操作导致,构成玩忽职守。两件事一码归一码,黑客抓运维也跑不了。
alfchin
2020-07-22 08:09:25 +08:00
@moln 这和楼主完全是两个性质。
楼主是明知或者应当知道使用不可控软件的安全风险,但仍在敏感设备上面使用,并造成严重损失。
发射火箭砸了,大概率是非主观原因导致的。如果和楼主一样成因砸了,判刑进去的好几个。
jin7
2020-07-22 08:11:25 +08:00
关注后续 不懂安全 frp 之类的还是不要用了
bwangel
2020-07-22 08:11:44 +08:00
收藏了,蹲个后续。
jagger2048
2020-07-22 08:15:22 +08:00
所以还是直接用 zerotier one 好些,至少还有个后台来管理接入的设备
ak47007
2020-07-22 08:19:17 +08:00
是自己搭的 frp 还是用的别人的
xmlf
2020-07-22 08:20:51 +08:00
1.frp 服务器服务端口仅对特定 ip 开放,家宽用 ddns 自动更新。

2.使用 stcp 模式开放端口。

做好以上两点,怎么还会有问题呢?
clf
2020-07-22 08:24:11 +08:00
劳动合同应该会有相关的赔偿条款?开除是肯定的了,赔偿肯定会有,要不要负刑事责任就看你们公司的意思了。

在国企里办事,所有可能影响到别人的操作,都打报告让上面批准了再干。

我也是国企,入职第一个月在公司服务器上搭建 gitlab,把代码从 SVN 转移到 git 管理,也是 leader 觉得有用+部长批准才搭建的。
isnullstring
2020-07-22 08:25:57 +08:00
多手,还不用 STCP
beingbin
2020-07-22 08:26:37 +08:00
我要是记得没错,国家电网内网机插了手机、无线网卡好像要被罚一万吧?之前有次电脑密码改弱密码了,被内网警告,罚了 2000

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/692012

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX