Tämä on mainospaikka (näillä pidetään sivusto pystyssä)
Samalle foorumille kirjoittelee myös Bitmobin Brad Grenz, joka antoi myös varsin hyvän näkemyksen tilanteesta:I was curious about the source of the outdated Apache server / no firewall claims. For the moment I am having to assume that it is related to the IRC log that was making the rounds back in February 2011:
Google's cache from March 23 shows the server in question displaying the banner for 2.2.17 of Apache which is current:
Samoilla linjoilla täälläkin on ollut ennen kaikkea Cobretti.Yeah, people are so eager to believe the worst about Sony that any rumor that blackens their eye is immediately repeated as fact. The fact is that "security expert" was literally repeating something he read on a message board once. His claim that Sony knew was based on an assumption that someone from Sony probably read the same post he did. He did not have first hand knowledge. He did not personally inform Sony. He didn't even do the very basic detective work you have that completely repudiates the claims. We are in a backwards world where everything Sony said is assumed to be a lie or conspiracy and "IRC chat logs" have miraculously become the most trusted news source in the industry.
Ja mitä mahdollisesti yritetään todistaa yhdellä Google cache tuloksella yhdestä Sonyn servusta kuukausi keskustelujen jälkeen? Sony pyörittää vähintään kymmeniä palvelimia.
Sonyn myöntämä fakta on että palvelu ownattiin koska se oli yleisesti tiedossa olevalla tavalla haavoittuva. En ymmärrä miksi tätä tarvitsee spinnailla.
Ja mitä mahdollisesti yritetään todistaa yhdellä Google cache tuloksella yhdestä Sonyn servusta kuukausi keskustelujen jälkeen? Sony pyörittää vähintään kymmeniä palvelimia.
Sonyn myöntämä fakta on että palvelu ownattiin koska se oli yleisesti tiedossa olevalla tavalla haavoittuva. En ymmärrä miksi tätä tarvitsee spinnailla.
Tämän osalta kyllä täysin samaa mieltä. Sitähän kun ei yhtään tarkemmin olla täsmennetty, mikä ohjelmisto ja mikä haavoittuvuus on ollut kyseessä. Oliko se tuo nimenomainen Apache vai ei ollut on loppujen lopuksi aika turhaa spekulaatiota kumpaankaan suuntaan.Sonyn myöntämä fakta on että palvelu ownattiin koska se oli yleisesti tiedossa olevalla tavalla haavoittuva. En ymmärrä miksi tätä tarvitsee spinnailla.
Ja mitä mahdollisesti yritetään todistaa yhdellä Google cache tuloksella yhdestä Sonyn servusta kuukausi keskustelujen jälkeen? Sony pyörittää vähintään kymmeniä palvelimia.
Sonyn myöntämä fakta on että palvelu ownattiin koska se oli yleisesti tiedossa olevalla tavalla haavoittuva. En ymmärrä miksi tätä tarvitsee spinnailla.
Onnistuu. Päivitykset peleihin tulevat eri servereiltä.Onnistuuko päivitykset peleihin vaikka psn on alhaalla? Yritin tästä ketjusta vastausta etsiä mutta täällä puhutaan niin syvällisiä etten löytänyt
Kyllä, pelkästään PSN koostuu n. 130 palvelimesta. Pointtihan tässä on se, että ensin väitetään jotain ("ei palomuuria, vanha versio"), ja sitten väite kumotaan. Nykymaailmassa tahtoo vaan käydä niin, että se alkuperäinen väite jää kummittelemaan "totuutena", vaikka se myöhemmin olisikin osoitettu perättömäksi. Enkä voi ymmärtää, miten hemmetissä halu kaivaa totuus esille väännetään fanipoikailuksi. Minua häiritsee väärä tieto, kohdistuipa se mihin tahansa minulle tärkeään asiaan.Ja mitä mahdollisesti yritetään todistaa yhdellä Google cache tuloksella yhdestä Sonyn servusta kuukausi keskustelujen jälkeen? Sony pyörittää vähintään kymmeniä palvelimia.
Kyllä, pelkästään PSN koostuu n. 130 palvelimesta. Pointtihan tässä on se, että ensin väitetään jotain ("ei palomuuria, vanha versio"), ja sitten väite kumotaan. Nykymaailmassa tahtoo vaan käydä niin, että se alkuperäinen väite jää kummittelemaan "totuutena", vaikka se myöhemmin olisikin osoitettu perättömäksi. Enkä voi ymmärtää, miten hemmetissä halu kaivaa totuus esille väännetään fanipoikailuksi. Minua häiritsee väärä tieto, kohdistuipa se mihin tahansa minulle tärkeään asiaan.
Onnistuu. Päivitykset peleihin tulevat eri servereiltä.
Nykymaailmassa tahtoo vaan käydä niin, että se alkuperäinen väite jää kummittelemaan "totuutena", vaikka se myöhemmin olisikin osoitettu perättömäksi.
Olen ymmärtänyt tapahtuneen hieman toisin. Vaikka palvelu oli lohkottu ja kerrostettu, päästiin tietoihin käsiksi välikerroksen haavoittuvuuden kautta. Ei siis voi sanoa, että olisi ollut "vapaa pääsy oikeastaan ihan minne vain", koska normaalein keinoin niin ei olisi voitu tehdä.PSN:n pahin ongelma oli kuitenkin sisäinen rakenne, kun aukosta pääsi sisään oli vapaa pääsy oikeastaan ihan minne vain.
Toki voidaan vääntää kättä siitä, pitäisikö noin laajan palvelun ylläpitäjillä ylipäätään olla käytössään pelkästään salasanaan pohjautuvaa tunnistautumista, vai tarvitaanko lisäksi esim. SecurID:tä - joka sekin on tavallaan jo "compromised".He claimed only a few Sony administrator accounts were stolen and distributed by the other members, though they could have been used later for wider theft of data.
Ei tietystikään. Vaikken ole laajojen tietomurtojen historiaan erityisen tarkasti perehtynytkään, tuskin on kovinkaan yleinen käytäntö kertoa tapahtumien kulku todella tarkalla teknisellä tasolla. Syy voi olla yksinkertaisesti se, ettei haluta paljastaa palvelun infrasta tietoja, joita saatettaisiin pystyä hyödyntämään uudessa iskussa.Itse lähden kuitenkin siitä, ettei koko totuutta kerrota edes Sonyn suunnalta vapaaehtoisesti.
Kuten ihan minkä tahansa pelin päivityskin, eli päivitys haetaan automaattisesti, kunhan Pleikkari on verkossa. Jos päivitystä ei tarjota, on uusin päivitys jo asennettuna.Miten ? Esim se black opsin päivitys?
Olen ymmärtänyt tapahtuneen hieman toisin. Vaikka palvelu oli lohkottu ja kerrostettu, päästiin tietoihin käsiksi välikerroksen haavoittuvuuden kautta. Ei siis voi sanoa, että olisi ollut "vapaa pääsy oikeastaan ihan minne vain", koska normaalein keinoin niin ei olisi voitu tehdä.
Ensimmäisen tason (eli julkiseen nettiin näkyvän palvelimen) läpi päästiin, koska jonkin liikenteen siitä oli tarkoituskin kulkea. Liittyikö tuo sitten mitenkään esim. siihen Rebug-firmikseen ja/tai väärennettyjen CA-sertifikaattien avulla "murrettuun" SSL-yhteyteen, sitä en tiedä.
In order to process credit cards, every company needs to be PCI compliant. "If you are a merchant that accepts payment cards, you are required to be compliant with the PCI Data Security Standard". Since Sony's network was "unpatched and had no firewall installed", that is a clear violation of the PCI standards and ongoing reviews, thus likely to be criminal negligence. More importantly, "I can't think of a major data breach where the company was PCI compliant," said Ira Rothken, the lead attorney handling the class action lawsuit.