Incidenten bij TikTok laten zien dat theorie en praktijk in datacenter operations soms ver uit elkaar liggen

12 mei 2023

Inci­denten bij het contro­ver­siële TikTok laten zien hoe snel en gemak­ke­lijk opera­ti­o­nele proce­dures in data­cen­ters over­treden kunnen worden. Theorie en praktijk lijken vaak ver uit elkaar te liggen. Met grote gevolgen voor de security in deze faciliteiten.

Net als veel andere tech­be­drijven huurt TikTok in de Verenigde Staten ruimte in data­cen­ters in de staat Virginia. Daar werden tot oktober vorig jaar alle data van Ameri­kaanse gebrui­kers verwerkt en opge­slagen. Gezien de beschul­di­gingen over spionage en derge­lijke heeft TikTok inmiddels zijn data­cen­ter­aanpak veranderd en werkt men nu samen met data­cen­ters die eigenaar zijn van het Ameri­kaanse software- en cloud­be­drijf Oracle. Gebrui­kers­data van voor die tijd is echter nog altijd in Virginia opgeslagen.

Doordat TikTok onder andere beschul­digd wordt van het feit dat het bedrijf het gebruik dat jour­na­listen van onder andere zakenblad Forbes maken van de app nauwgezet volgt (de jour­na­listen spreken zelf liever van bespi­o­neren) hebben deze redac­teuren de opera­ti­o­nele gang van zaken van de data­cen­ters van TikTok in de VS stevig onder de loep genomen. Met als gevolg een waslijst aan kleine en grotere inci­denten die veel Neder­landse data­center profes­si­o­nals de wenk­brauwen zullen doen fronsen.

Voor­beelden van inci­denten zijn onder andere usb-sticks die in servers steken en waarvan het opera­ti­o­neel personeel niet weet waarom die daar zijn en door wie deze zijn geplaatst. Dozen vol harde schijven blijken onbewaakt in de lobby van een data­center te zijn achter­ge­laten. Ook bleken mensen die het data­center bezochten dit te kunnen doen zonder dat zij werden begeleid door geau­to­ri­seerd personeel. 

Ook lastig voor TikTok is de leve­ran­cier van servers waar het bedrijf lang mee heeft samen­ge­werkt: Inspur. Deze leve­ran­cier zal voor data­center profes­si­o­nals die belang­stel­ling hebben voor open source hardware geen onbekende zijn. Deze Chinese firma is al jarenlang actief binnen de wereld van Open Computer Project. Proble­ma­tisch voor TikTok is echter het feit de Ameri­kaanse overheid heeft vast­ge­steld dat Inspur deels eigendom is van de Chinese overheid. Met als gevolg dat het bedrijf op een Ameri­kaanse sanc­tie­lijst is terecht gekomen.

De opera­ti­o­nele en security-proce­dures zijn met name naar buiten gekomen in een artikel dat Forbes onlangs publi­ceerde. Het blad haalt daarin een blog post van TikTok aan waarin wordt gesteld dat er duide­lijke fysieke en logische regels zijn opgesteld rond de bevei­li­ging. Het zakenblad stelt echter met minstens zeven huidige en voor­ma­lige werk­ne­mers van TikTok’s data­cen­ter­o­pe­ratie te hebben gesproken die zeiden dat de bevei­li­ging op de sites ‘variabel en laks’ is. Volgens deze mede­wer­kers verschillen fysieke bevei­li­gings­sys­temen per gebouw, maar vertrouwen de meeste op een badge­sys­teem. Het bedrijfs­be­leid stelt dat gasten, waaronder koeriers, hard­wa­re­le­ve­ran­ciers, instal­la­teurs en andere profes­si­o­nals, te allen tijde door een mede­werker moeten worden begeleid. Maar in de praktijk gebeurt dat volgens vier mede­wer­kers niet altijd omdat men daar geen tijd voor heeft. Een veelheid aan ticke­ting­sys­temen maakt het bovendien lastig om IT- en andere appa­ra­tuur die onderhoud of reparatie dienen te ondergaan goed te kunnen volgen. Met alle security-risico’s van dien. 

Inte­res­sant is tenslotte de reactie van een mede­werker van een Ameri­kaanse univer­si­teit die door Forbes om commen­taar is gevraagd. Het blad stelt: ‘Volgens Sanjukta Das Smith, voor­zitter van Mana­ge­ment Science and Systems aan de Univer­sity of Buffalo School of Mana­ge­ment en een expert op het gebied van data­center resources, is onvol­doende inves­te­ring in data­cen­ter­be­vei­li­ging een sector­breed probleem. In een interview zei ze: “Vaak heeft bevei­li­ging de neiging om op de achter­grond te komen, omdat bij de meeste klant­ge­richte inter­ac­ties de focus meer ligt op de ervaring van de klant: hoe snel laden dingen op hun apparaten en wat is de esthetiek daarvan?’

Verder stelt Forbes: ‘Ondanks deze syste­mi­sche uitda­gingen, weken de prak­tijken beschreven door TikTok-mede­wer­kers af en toe af van de indu­strie­normen beschreven door Smith. In de data­cen­ters die ze heeft bezocht, zei Smith bijvoor­beeld: “Zelfs als je voor­af­gaande toestem­ming hebt, is het niet alsof iemand vrij rondloopt als je eenmaal door de check-in bent gegaan. Het is een begeleide ervaring.’ Maar dit is blijkbaar niet het geval in de TikTok-centra, waar een bron zei: ‘We wisten nooit echt wanneer deze mensen zouden komen opdagen, ze kwamen gewoon opdagen met een kaartje en vroegen om toegang te worden ontzegd, en iemand zou hen de toegang ontzeggen en ze zouden naar binnen gaan en doen wat ze doen en dan vertrekken.’

Smith van de Univer­sity of Buffalo zei verder ook dat ze nog nooit usb-drives in data­cen­ters heeft gebruikt, maar dat het gebruik daarvan voor extra zorgen zou moeten leiden, aangezien het heel gemak­ke­lijk is om via een usb-stick kwaad­aar­dige software op een server te installeren.

Pin It on Pinterest

Share This