Elasticsearch heeft problematische beveiligingsfuncties die eerder als open source zijn gepresenteerd, gratis gemaakt.

Recentelijk verscheen er een bericht op de Elastic-blog dat melding maakt van het feit dat de belangrijkste beveiligingsfuncties van Elasticsearch, die meer dan een jaar geleden in de open source-ruimte zijn uitgebracht, nu gratis zijn voor gebruikers.In de officiƫle blogpost staan de 'juiste' woorden dat open source gratis moet zijn en dat de eigenaren van het project hun bedrijf op andere aanvullende functies bouwen die zij aanbieden voor enterprise-oplossingen. Nu zijn de volgende beveiligingsfuncties, die voorheen alleen beschikbaar waren met een gold-abonnement, opgenomen in de basisversies 6.8.0 en 7.1.0:

TLS voor versleutelde communicatie.

  • Een bestand en native realm voor het aanmaken en beheren van gebruikersaccounts.
  • Toegangsbeheer voor API en cluster op basis van rollen; meervoudige toegang tot Kibana wordt toegestaan met behulp van Kibana Spaces.
  • Echter, de verhuizing van beveiligingsfuncties naar de gratis sectie is geen groot gebaar, maar een poging om afstand te creĆ«ren tussen het commerciĆ«le product en zijn belangrijkste tekortkomingen.

En die tekortkomingen zijn ernstig.

Een zoekopdracht 'Elastic Leaked' levert 13,3 miljoen zoekresultaten op in Google. Indrukwekkend, nietwaar? Na de lancering van de beveiligingsfuncties van het project in open source, wat ooit een goed idee leek, kreeg Elastic ernstige problemen met gegevenslekken. In feite is de basisversie veranderd in een zeef, omdat niemand deze beveiligingsfuncties echt ondersteunde.

Een van de meest spraakmakende gegevenslekken met een elastic-server was het geval van het verlies van 57 miljoen gegevens van Amerikaanse burgers, waarover

in de pers werd bericht in december 2018 (later bleek dat er in werkelijkheid 82 miljoen records waren gelekt). Ook in december 2018 werden in Braziliƫ 32 miljoen personen volgens gegevensdiefstal door beveiligingsproblemen bij Elastic getroffen. In maart 2019 werden van een andere elastic-server 'slechts' 250.000 vertrouwelijke documenten, waaronder juridische documenten, gelekt. En dit is slechts de eerste pagina van de zoekresultaten voor onze vermelde zoekopdracht. Feitelijk zijn de hackings nog steeds aan de gang en begonnen deze kort na het stopzetten van de 'bevoegdheid' van de beveiligingsfuncties door de ontwikkelaars en hun overgang naar open source.

De lezer kan opmerken: 'En wat dan? Ze hebben problemen met de beveiliging, maar wie heeft dat niet?'

En nu, let goed op.

En nu aandacht.

Het probleem is dat Elastic tot deze maandag met een gerust geweten geld van klanten vroeg voor een zeef, genaamd security-functies, die ze in februari 2018 zelf als open source heeft uitgebracht, dus ongeveer 15 maanden geleden. Zonder noemenswaardige kosten voor het onderhoud van deze functies, heeft het bedrijf netjes geld gevraagd van gold en premium-abonnees uit de enterprise-segment.

Op een gegeven moment werden de veiligheidsproblemen zo toxic voor het bedrijf, en de klachten van klanten zo bedreigend, dat hebzucht op de tweede plaats kwam. Maar in plaats van de ontwikkeling te hervatten en de gaten in hun eigen project, waardoor miljoenen documenten en persoonlijke gegevens van gewone mensen openbaar werden, te dichten, heeft Elastic de security-functies in de gratis versie van Elasticsearch gegooid. En presenteert dit als een grote zegen en bijdrage aan open source.

In het licht van dergelijke 'efficiĆ«nte' oplossingen lijkt de tweede helft van de blogpost, waar we eigenlijk op deze geschiedenis zijn gewezen, uiterst vreemd. Het gaat over de release van de alfa-versie van Elastic Cloud on Kubernetes (ECK) — de officiĆ«le operator van Kubernetes voor Elasticsearch en Kibana.

Ontwikkelaars met een heel serieuze blik op hun gezicht zeggen dat, doordat de security-functies naar de basis gratis uitrusting van Elasticsearch zijn verplaatst, de belasting voor de beheerders van deze oplossingen zal afnemen. En in het algemeen, alles is geweldig.

ā€œWe kunnen garanderen dat alle clusters die zijn geconfigureerd en beheerd door ECK, standaard veilig zullen zijn vanaf het moment van opstarten, zonder extra belasting voor de beheerders,ā€ staat in de officiĆ«le blog.

Als een verlaten en nauwelijks ondersteund oorspronkelijk ontwerp, dat het afgelopen jaar is veranderd in de algemene zondebok, zwijgen de ontwikkelaars over hoe dit gebruikers veiligheid zal bieden.

Bron: habr.com

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster