Niedawno dołączyłem do społeczności skupionej na bezpieczeństwie w mojej organizacji. Wiele naszych produktów jest wdrażanych w intranecie (lokalnie) w chmurze publicznej. Zatem dostęp do portali wewnętrznych można uzyskać tylko w sieci organizacji.
Niedawno opublikowano lukę w zabezpieczeniach biblioteki Apache innej firmy (najwyraźniej umożliwiającą zdalne wykonanie kodu) . Nasz kierownik ds. Bezpieczeństwa poprosił nas o natychmiastową aktualizację biblioteki do najnowszej poprawionej wersji.
Zapytałem: „ Ponieważ portal jest dostępny tylko w intranecie za zaporą, czy nadal musimy aktualizować bibliotekę? ”. Kierownik nie mógł dostarczyć szczegółowych wyjaśnień z powodu braku czasu i potwierdził, że aktualizacja musi się odbyć niezależnie.
Więc co jest nie tak w stwierdzeniu (założeniu?), „Ponieważ jesteśmy za zaporą i takie luki nie dotyczą nas ”.