把公司内网穿透 然后被勒索了 我得付多大责任

2020-07-21 19:22:09 +08:00
 shoreywong

国企 今年入职新员工 没有任何安全培训过 我也不知道不能内网穿透
为了方便维护 我把单位的服务器用 frp 内网穿透了
结果服务器数据库密码太简单 被通过数据库提权控制了服务器
然后导致内网 14 台服务器被黑中了勒索病毒
说是我违规操作
处理结果还没出来 想问问我得付多大责任
我觉得最多就是开除吧 不会让我赔偿吧

55887 次点击
所在节点    问与答
294 条回复
Jiajin
2020-07-22 10:15:55 +08:00
@sujin190 兄弟,想问下,我就是用的 OpenVPN 组网,让一些内网服务器能够异地访问,看了楼主这个例子,是不是这样风险也贼大?
wupher
2020-07-22 10:16:09 +08:00
以前在运营商呆过,如果不涉及重大安全故障,一般还好,记过,绩效。你的领导其实责任更大一些。赔偿一般不会,详情可见你的劳动合同。

如果碰上坑爹情况,及时寻求法律援助吧。

另外建议积极参与看看是不是真是你的锅吧。也当总结一下教训。一般 frp 有日志的,数据库那边也有日志的。
KasuganoSoras
2020-07-22 10:18:54 +08:00
Sakura Frp 内网穿透前任站长在此,今年二月份就把网站转手了,今天又看到你这个帖子……
只能说你还是太粗心了……以前我服务器只是开了个 VNC,密码还设置的很复杂,18 位数的密码都被黑了,大概率是有什么漏洞,还好只是挂了个挖矿木马。从那以后我就屏蔽了除必要服务以外的所有端口,因为服务器就在我家,基本上不需要考虑外部访问,唯一留了一个入口就是 WireGuard,在外网要连接家里服务器必须要走 WG 才能连,从那以后就再也没被黑过。
AngryPanda
2020-07-22 10:22:14 +08:00
@shoreywong 这仍然无法证明攻击者是通过 frp 进来的啊
ybbswc
2020-07-22 10:25:34 +08:00
属于工作失误,哪有像楼上说的那么严重。你又不是攻击者。小题大做啊。
KasuganoSoras
2020-07-22 10:25:54 +08:00
@Jiajin #161 OpenVPN 一般只要用证书认证的不会有太大问题,我有两台服务器之间建立虚拟局域网也是用 OpenVPN,服务端和客户端软件记得经常更新到新版基本上就没啥问题了
sujin190
2020-07-22 10:28:24 +08:00
@Jiajin #161 用 openvpn 通过公网把两个内网组成大内网配置好了应该没啥风险吧,再说这样干的公司也多了去了,应该没啥高风险漏洞才是

楼主这个问题是使用未经深度测试且严格配置的软件暴露内网端口在公网上,通过 openvpn 组建的内网并不会暴露内网端口到公网
madao
2020-07-22 10:29:02 +08:00
@XiaoxiaoPu 你把不存在的门给造出来了,还不上锁,然后被偷了你觉得你有没有问题。
wps353
2020-07-22 10:31:38 +08:00
关注
winterx
2020-07-22 10:37:06 +08:00
我家有一台 NUC,7*24 小时开着的
刚看了一下日志,一天起码几百个 bot 想爆破 RDP
manzhiyong
2020-07-22 10:41:48 +08:00
刚毕业工作就要留下案底了吗,儿子孙子这两代人工作都要受到政审的影响了
HolmLoh
2020-07-22 10:43:08 +08:00
吃一堑长一智,祝你这件事最后能有好结局吧
zjddp
2020-07-22 10:43:23 +08:00
先找律师咨询,再发帖子供水友讨论
moonvstod
2020-07-22 10:46:02 +08:00
@beingbin #100 13 年做过国家电网的项目,未认证的手机、U 盘之类的只要插上瞬间断网,OA 通报
xyjincan
2020-07-22 10:47:38 +08:00
不会有赔偿吧,等待领导那个吧,直接问直接领导啊,你们不是设备网络安全法里的国家重点基础设施吧?
dk7952638
2020-07-22 10:49:14 +08:00
好好看看劳动合同关于责任的部分,咨询法律专业人士,把责任降到最低
killerv
2020-07-22 10:50:17 +08:00
这种正经路子应该是开 VPN,即使是 frp,也应该双向 client + secret,不要暴露端口在外网。弱口令就更不用说了
ming7435
2020-07-22 10:51:11 +08:00
拿公司服务器当个人玩具,你真牛逼,吃点好的准备上路吧
erlking
2020-07-22 10:53:22 +08:00
国企都招 lz 这样的,也怪不得年年亏损了
maplelin
2020-07-22 10:55:53 +08:00
你这内网穿透不做加密不做身份校验不做权限控制,不就等于把内网推到公网上了,这操作责任很严重了。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/692012

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX