与 Mattermost 等其他替代方案相比,Slack 对敏感信息的安全性如何?

信息安全 即时通讯 SaaS
2021-08-18 02:20:15

我们公司正在考虑从 Slack 切换到 Mattermost 的好处。

其中一个论点是“敏感信息应该更安全,因为它存储在我们的服务器上”。

但真的是这样吗?

Mattermost 是开源的,可以随时发现和利用漏洞。尽管 Slack 将信息存储在他们的服务器上,但攻击者完全利用您的数据的可能性较小,因为他们必须找到它、评估它并认为它有用。如果发生 Slack 范围内的服务器黑客攻击,就会知道并且还有时间进行损害控制。

此外,Slack 拥有所有激励措施来保持最高级别的安全性,以确保他们的业务成功和声誉。

而私有的 Mattermost 服务器可能受到的保护较少,并且会遭受有针对性的攻击,在这种情况下,攻击者将能够立即利用该信息而没有时间进行损害控制。

PS 这本身并不是开源与闭源系统问题的重复。引用上述“重复”问题的最佳答案:“要对此进行推理,您必须将讨论限制在特定项目中。”。这是关于两个具体项目的问题。

1个回答

还有一些额外的点值得一提:

缺点

  • 您必须信任 Slack 团队,因为他们可以访问您的所有消息和对话
  • 您需要检查前雇员或第三人是否无权访问您的 Slack 聊天(您需要额外的机器人)
  • 任何设备都可以使用 Slack 服务器,包括您无法控制的那些安全设置(例如,MDM 之外的设备)。你不能在这个地方使用额外的保护(企业 VPN 等)
  • 对于 Slack,您无法强制执行密码强度和轮换策略,也无法将 Slack 与例如您的公司 Active Directory 身份验证系统链接。如果您的数据被泄露,由于您没有任何日志等,因此很难调查该事件。
  • 目前没有可用的 Slack Enterprise 版本

优点

  • Slack 的设置和维护成本可能更低
  • 保证会出现新版本并且开发人员不会放弃对该项目的支持(有时它发生在开源世界中)
  • 您将获得 Slack 团队的技术支持
  • 企业版有机会出现,并且会有一些企业安全功能

在我看来,Slack 更适合小团队和初创公司,但对于大公司,你最好选择你可以控制的东西。无论如何,这取决于你 - 只需评估风险并找出在你的情况下你能接受和不能接受的事情。

更新:正如评论中注意到的那样,Pros的第 2 点是有争议的——只要回想一下关于 Google Reader 的故事。