Qnapa chyba bym już nie kupił.
Zwłaszcza, że dziury były w podstawowym oprogramowaniu do backupu. Migawki nie były zabezpieczone. A sama firma ma nas w głębokim poważaniu.
A w jaki sposób zabezpieczyć migawki kiedy złośliwe oprogramowanie ma dostęp do roota i może zrobić wszystko ?
Załóżmy, ze dziury były w oprogramowaniu do backupu ? Backupujesz cały Internet ? Po co port HBS`a wystawiony na świat ? Jeśli już robisz jakieś backupy wymagające dostępu netu to firek powinien wpuszczać tylko ip hostów dla/do których robisz backup.
Póki co mało się pisze o samym wektorze ataku - 16.04 wyszła nowa wersja QTS:
Security Advisories | QNAP
Command Injection Vulnerability in QTS and QuTS hero - Security Advisory
A command injection vulnerability has been reported to affect QTS and QuTS hero.
If exploited, this vulnerability allows attackers to execute arbitrary commands in a compromised application.
Ile osób miało zaktualizowanego QTSa ?
RAID na NAS nie jest backupem - backup ważnych danych się robi i jak mówi stare porzekadło - ludzie dzielą się na tych co nie robią backupu i tych którzy będą je robili. NAS jest tylko bardziej rozbudowanym, nowoczesnym dyskiem - niczym więcej. Backup ważnych danych to podstawa.