16.10.2009

Microsoft Live Meeting Service – надо ли делать секрет из email адресов партнеров Microsoft?

В этой статье автор делится своими наблюдениями и взглядами на безопасность Microsoft Live Meeting Service.

Михаил К.

Сравнительно недавно компания Майкрософт анонсировала доступность 30 лицензий для участников Microsoft Partner Network со статусом Gold Certified Partner (подробности здесь https://partner.microsoft.com/40086373).

Для активации надо заполнить xls файл, в котором указать имя/фамилию/email и часовой пояс.

Поскольку статус у нашей компании был, а MS Live Meeting позволяет вполне удачно в некоторых случаях проводить демонстрации без визита к заказчику или выставления серверов с демо приложениями в интернет, то запрос на активацию был отправлен, причем с указанием реальных имен и фамилий менеджеров компании и их электронных адресов. Через некоторое время пришли данные активации.

Сервис действительно работал, но как дотошный пользователь, я принялся изучать его дополнительные возможности.
Среди них оказалась адресная книга, позволяющая собрать совещание. Каково же было мое удивление, когда вместо 30 я нашел в ней 11976 email адресов.

Обнаружив этот неожиданный факт и убедившись, что теперь emailы менеджеров нашей компании могут быть найдены поиском внутри сервиса, что не было ожидаемым эффектом подписки на него я 14 августа 2009 года обратился в службу поддержки Майкрософт с таким сообщением:

Hello
my call is about the possible security/wrong setup issue with Microsoft(R) Office Live Meeting! I discover.
Our company is a Microsoft Gold Certified partner and I am a partner program administrator.  
Partner   ID number [skip]
I request the new partner benefit – 30 Live Meeting account and after they were created I use mine to check the functionality.
All working fine, except I found that I was able to see the 11976 accounts of other people (may be other MS partners) – see the screenshot attached
I think this is a miss configuration or security issue and first of all I want to prevent from disclosing the email accounts of people from my organization in such a way.

Will be ready to help if you need me to troubleshoot this further.

Копия экрана, иллюстрирующая проблему – из соображений безопасности партнерские email-ы удалены, но количество видно – 12027.

После длительной переписки 18 августа 2009 года был получен следующий ответ:

We apologize for the delay in providing a resolution to you. After further researching, the MSPP Live Meeting Conference Center is under one conference; therefore you have the ability to add Partners to your meetings, but you do not have the ability to modify other Partner's information. Please note that all Partner's are able to view each other in the Live Meeting Conference Center; however, Partners are not assigned Administrators Rights; therefore, Partners are unable to modify other Live Meeting accounts. 

Thank you,
Online Services Partner Benefits Program

The Live Meeting trial benefit is available until December 31, 2009 and migration options will be announced in October.

Будем надеяться, что при миграции, анонсы которой появяться в октябре данная проблема будет устранена.

На данный момент реальные email адреса сотрудников нашей компании заменены на технические.

Меня же лично данный прецедент убедил в том, что даже доверяя конфиденциальную информацию проверенному источнику надо быть уверенным в том, что понятие конфиденциальности у источника и у тебя совпадают.

или введите имя

CAPTCHA
17-10-2009 09:39:30
Самый безопасный сервис... От компании выпускающей самую безопасную ось.
0 |
17-10-2009 14:54:47
Ну что ж... Дайте кто-то уже слитую базу адресов, что ли?
0 |