Как стать автором
Обновить

Как одним судебным преследованием Microsoft разрушила веру клиентов в неприкосновенность своих данных в «облачных» сервисах

Время на прочтение3 мин
Количество просмотров74K
Всего голосов 147: ↑130 и ↓17+113
Комментарии78

Комментарии 78

Хотелось бы уточнить конкретно по этому моменту
Разумеется у них есть право шарить по своим собственным серверам. Ведь «Условия предоставления сервиса» дают им это разрешение.

Не разумеется. Условия договора не могут быть выше закона. А законы о частной переписке и коммерческой тайне и так далее — в ряде стран весьма строги.
Упрощенно — работники почты (облачного сервиса для пересылки почты между адресатами) не имеют права читать письма (даже если что-то понапишут там в договоре).
Ну да, в той же Франции на мелкомягких сейчас полетят шишки. Ктонить еще коллективный иск подаст.

Доигрались.
Если шишки полетят, то только в сторону филиалов. Так закон бессилен в отношении услуг в других странах (только если это не касается налогов, если налоги то и в другие страны могут попытаться влезть).
Суд Франции, например, может запретить деятельность MS на территории Франции, если она нарушает французские законы. И конкретно в случае с Францией для MS это серьезно, это не Андорра какая-нибудь или Лихтенштейн.
В целом я разделяю вашу точку зрения, но честно не знаю, какую юридическую силу имеют подобные соглашения. Ведь это распространенная практика, контроль почты, как в зарубежных, так и в российских компаниях.

Все усугубляет и тот факт, что Microsoft — международная компания, а ее клиенты — граждане сотен государств. И по их ящикам был произведен поиск, а корреспонденция с Алексеем — скопирована.
Ведь это распространенная практика, контроль почты, как в зарубежных, так и в российских компаниях.

Кхм, в ящиках сотрудников (если почта проходит через корпоративную сеть или хранится там). Очевидно в связи с договором с сотрудником, с трудовым законодательством.

Но не в чужих же!
А кто сказал что они влезли в чужой ящик? Они скопировали ПЕРЕПИСКУ. Ведь она полностью содержалась в подконтрольном им ящике. Все отправленные и полученные сообщения переписки содержались в ящике сотрудника.
Ну, в статье написано именно так:
Microsoft занималась поиском «неопровержимых» доказательств против Алексея в чужих ящиках службы Hotmail/Outlook.
Более того, если доказательства вины получены незаконным путем, они не могут быть приняты судом во внимание.
Это только если прокурор ордер задним числом не выдаст<смайл по вкусу>
Вы ошибаетесь — в США у законов нет преимущества перед договорами, в том смысле, что любой человек например может снять или наложить на себя дополнительные обязательства и это не будет мошенничеством.

Например у них регулярно применяется «no compete» запрещающий работнику переходить на работу в компании конкуренты (т.е. во многих случаях закрыт весь сектор в котором ты работаешь), что немыслимо в России так как у нас право работать так, как считаешь нужным, отнять через договор нельзя.
Вы ошибаетесь — в США у законов нет преимущества перед договорами, в том смысле, что любой человек например может снять или наложить на себя дополнительные обязательства и это не будет мошенничеством.
У законов преимущества над договорами есть во всех странах. В этом и смысл законов.
Незаконный пункт, разумеется, как мошенничество расценен не будет. Но будет признан ничтожным и использован быть не может.
Знакомый адвокат очень успешно «укатывал» такие договора в суде (штат Пенсильвания, если чо). Правда это обходилось обиженному работнику в очень жирный upfront payment.
> что немыслимо в России так как у нас право работать так, как считаешь нужным, отнять через договор нельзя.

Т.е., чисто гипотетически, пункт о запрете работы в той же самой сфере в течение 2-х лет в моем ТД — незаконен?
В РФ Вы не только можете развалить весь ТД, но и устроить за такой пункт работодателю огромную попоболь.

P.S.:
Проконсультируйтесь с парой юристов.
Ну, во-первых, это все «чисто гипотетически», т.к. разглашать детали реально подписанных документов «неопределенному кругу лиц» не рекомендуется, и, во-вторых, уходить оттуда я пока не планирую.
Само собой.
Но чисто гипотетически и теоретически человек с таким договором уходя может хлопнуть дверью так, что стекла повышибает (особенно если коллеги гипотетического человека заключили похожий договор, в котором есть похожие пункты, и прознают о спорной природе такого договора)
Исторически так сложилось, что договорное право в России не было развито, потому что не было рыночных отношений.

В административно-командной системе не то что договоров, не было свободы. Когда в начале 90-х появился рынок, культура договорных отношений начала только-только формироваться.

В те времена законодатели и законоприменятели очень строго подходили к тексту договора, чтобы не допустить злоупотребления. Поэтому в практике господствовала концепция «закон регулирует все».

Сегодня мы в России уже цивилизованные, читать умеем, юристов привлекать научились. Новый Гражданский кодекс дает куда больше свободы для маневров и постепенно входит в обиход концепция «если иное не указано в договоре».

Это правильно и нужно при одном но: «должна быть конкуренция и должен быть выбор». Только в правильной и живой рыночной экономике будет работать свобода договора.
Мне сдается что юристов нормальных привлекать по-прежнему не умеют очень многие компании и большинство работников (что и наблюдаем несколькими постами выше).

Собственно, об NCA в РФ уже обсуждалось на идейно близком ресурсе
toster.ru/q/25133

еще тут чуть свежее pravoved.ru/question/313097/
В ЕС (и если я не ошибаюсь, то и в США) законы о торговле имеют в конце почти каждого параграфа формулировку «Если в договоре не сказано иначе». Так что получается что условия договора могут (и в большинстве случаев) находятся выше закона. Но тут понятно что договор не может на вас класть обязательства исполнение которых является противозаконным.

Что касается законов о частной переписке, то после того как вы разрешите кому-то читать ваши письма то эти законы перестают действовать. Так что с юридической точки зрения МС чисты; пользователи им сами разрешают читать их письма.

Так что единственное что остается это моральная сторона вопроса.
Частные облака — наше всё. Тот же owncloud.
Облако становится осмысленным, когда используются тысячи серверов во многих датацентрах, и всякие поломки и аварии — рутинный процесс. Далеко не всем нужны такие объемы. А надежности и легкого масштабирования хочется всем.
нет, слишком тормозной
Вы просто не умеете его готовить.
когда я пытался синхронизировать через него коллекцию фото, а это около 5к файлов
мой комп уходил в 100% загрузку на несколько часов, а это один из последних корок дуба
некоторые его советуют ставить на rpi, что вообще смешно
а после нескольких добавлений фоток они начинали дублироваться
для синхронизации чего-то маленького, типа контактов вполне подходит, но как замену, например, дропбоксу — точно нет
Я не знаю на какой версии Вы это пробовали и какой комп у Вас уходил на 100% загрузку на несколько часов, но у меня последние версии пятой ветки прекрасно работали на vds (одно ядро, 512 оперативы, nginx+php5.5(opcache)+apcu) синхронизируемся втроем, общее количество файлов за 10к, без учета контактов, закладок и прочего. Народ слушает через него залитую музыку, включено шифрование на стороне сервера и LA не доходит и до единички. Так что 100% загрузка — это однозначно проблема в конфигурации сервера. Ну или если это на клиенте — кривой клиент. Так что при прямых руках и нормальных бэкапах (а то и размазывании на несколько серверов), свой owncloud — это однозначно лучше вариант, чем любые существующие облачные решения. А учитывая нововведения в шестой версии, возможно, еще и замена google docs.
в своем облаке

Т.е. они что-то в своем облаке нашли и отдали как доказательства? А ничего, что MS в своем облаке может делать что угодно, включая подделку сообщений?
Т.е. они что-то в своем облаке нашли и отдали как доказательства?


habrahabr.ru/post/216575/
Де-юре есть ещё куча законов и EULA, но де-факто так и есть, как вы сказали :)
Поэтому на всех облаках (Dropbox, GDrive, Яндекс и т.д.) всё храню только в зашифрованном виде
а почему вы думаете, что в том софте, который вы используете нет лазеек?
Даже если есть, то кто вам сказал, что они есть именно у Dropbox, Google или Яндекса?
Если они есть — то у разработчиков соответствующего ПО.

Кстати: news.techworld.com/security/3228701/fbi-hackers-fail-to-crack-truecrypt/
Это не значит, что шифровать не следует.
В любом случае, я усложняю доступ к этой информации.
Вряд ли это Вас спасет от варианта, когда у оппонента это все не будет шифроваться, в случае переписки.
Только шифр вернама, с криптоблокнотами, сгенерированными на самодельном ГСЧ, на основе вручную добытого из детекторов дыма плутония.
Надо очень постараться, чтобы из Америция (который в детекторах) получился плутоний…

А вообще ГСЧ на детекторах дыма — вполне реальны. Даже счетчик Гейгера не особо нужен.
www.inventgeek.com/Projects/alpharad/OverView.aspx

Хотя старый добрый счетчик с военной кафедры (с тестово-калибровочным кусочком радиоактивного материала в комплекте) конечно тоже очень годен.
В некторых детекторах использовался плутоний.
Офигеть.

Хочухочухочухочу
Вдруг посадят
>> «улучшить процессы и повысить прозрачность»
Прозрачность чужих ящиков, надо полагать.
Лицемерно, без всякого сомнения, но в тоже время до сих пор правдиво. Достаточно добавить «we only do so to prosecute you».
Тем не менее если выбирать между тем, чтобы по моим письмам автоматически формировалась реклама и тем, чтобы по ним был возможен поиск сторонними людьми, я бы выбрал первое.
Я думаю если гуглу как следует «наступить на яйца», они тоже таки в ручном режиме заглянуть.
Проблема на самом деле не столько в том, что это делает гугл (или МС, или эппл, или еще кто-то) как официальное лицо. Проблема в том, что доступ к облачным данным есть у конкретных админов. И вот они уже вполне могут пользоваться им в личных целях.
Я-бы не тешил себя надеждами о том что поиск невозможен. Я вот, исходя из собственного опыта работы, не надеюсь даже хоть на толику совести любого сервиса на чьих серверах находятся мои личные данные.
Я и не тешу. Я про рекламу Микрософта. Они фокусируются на том, что гугл собирает рекламную статистику, а сами спалились на поиске. В этом контексте.
Вообще то что мелкомягкие сделали (если верить офи-версии событий) ради такой мелочи как «покарать обидчика» (то есть сиречь мстя руководства) — характерный пример бросания камней в стеклянном доме.
Интересно, была ли просмотрена так же переписка и клиентов Office365 с Алексеем?
Конечно.

Вдруг он им тоже ченить слил.
>> Microsoft разрушила веру клиентов в неприкосновенность своих данных в «облачных» сервисах

Покажите мне, пожалуйста, этих наивных клиентов, у которых была эта вера? И дело не в MS, любой вендор (google, amazon и т.д.) поступил бы точно также.
Ну не знаю, я считаю что даже если клауд твой и злоумышленник твой, корректнее через «органы». А вообще история чудная
Так они может предоставили эти данные по запросу спецслужб? Оно может было сделано законным путем.
наоборот

они сначала нахомячили данные, потом обратились в ФБР
По моему вполне очевидно что если что то хранишь на чужих серверах в незашифрованном виде то оно доступно хозяевам сервера, а вот воспользуются они этим доступом или нет вопрос третий.
Если что-то технически может быть сделано — рано или поздно оно будет сделано.
Эмм, и что? Или кто-то ещё остался настолько тупой и наивный, что верит в какую-то там неприкосновенность/конфиденциальность/защищённость данных в облаках (сторонних серверах вообще). Люди, опомнитесь уже, и хватит ныть каждый раз, когда раскрывается такая неожиданная правда — наверняка к вашим «личным» данным может получить доступ чуть ли не каждый разработчик (следователь по запросу и по знакомству, АНБ, разного рода хацкеры и полухацкеры (напр., бывший сотрудник, знающий лазейку) и иные из неопределимых размеров круга лиц).
Научитесь, наконец, шифровать значимые данные. Откройте для себя TrueCrypt, KeePass, PGP. Ну или не нойте.
«Вы соглашаетесь с тем, что корпорация Майкрософт вправе получать доступ, разглашать или хранить сведения, связанные с использованием вами служб…

Это все равно что производитель тетрадей заявится ко мне домой и начнет рыться в моих тетрадках на основании того, что он произвел эти тетрадки.
Ага, только этот производитель доставляет вам новую чистую тетрадку, как только вы испишете в своей последнюю страничку. Бесплатно. Ну да, там есть реклама на обложке, это как бы подразумевается.
Когда мне нужна чистая тетрадка, я ее покупаю. Так же и на облачных серверах, кончается место, докупаю место.
А старую тетрадку забирает себе. На память.
Только, как заметили выше, этот производитель еще имеет техническую возможность в эти тетрадки писать, даже не ставя вас в известность.
Производитель предоставляет совместный доступ к тетрадке обеспечивая техническую возможность, что два владельца тетрадки не знают, что пишет каждый владелец. Не важно как он это делает. Может каждый владелец пишет только на своей стороне листа. Или производитель прикрывает часть листа и не показывает другую часть листа другому владельцу. Как ни крути с этой аналогией, производитель тетрадки не имеет право врываться к вам домой и рыться в тетрадях и изымать их.
А почему автор умалчивает, что у Apple и Google точно такие же условия использования как у Майкрософт, чуть ли не слово-в-слово. Все эти компании оставляют за собой право рыться в данных клиентов, если речь идет о необходимости защиты собственности и интересов компании.
Вероятнее всего так и есть. Просто Microsoft получается как бы первая, кто публично использовала эти условия для судебного преследования в своих же собственных интересах.

Автор, Род Трент, как раз делает акцент на том, что став облачным клиентом — вы утрачиваете контроль над своими данными.

Давайте представим модель ИТ «из 90-х». Нагрянула проверка органов правопорядка, и администратор пошел с молотком уничтожать жесткие диски с черной бухгалтерией. Такой вот утрированный пример. Что же, получается, в облачном сервисе. Да вы даже не узнаете, что «пришла проверка». За вами, и вашими данными могут негласно наблюдать.

При этом, вам, как российской компании, насколько удивительно будет что тайное судебное решение принято в США или Евросоюзе?
При этом, вам, как российской компании, насколько удивительно будет что тайное судебное решение принято в США или Евросоюзе?


Вот как раз эти ребята меня не очень беспокоят.

Беспокоят люди, которые могут до тебя «добраться» с более-меннее реалистичной затратой усилий и имеют для этого хоть сколько-нибудь реалистичный мотив.

В подавляющем большинстве случаев такого рода оппоненты у Российских компаний обитают в России же.

А так держать оргданные в облаке — не очень мудро, конечно же.
НЛО прилетело и опубликовало эту надпись здесь
а какой размер контейнера вы используете?
НЛО прилетело и опубликовало эту надпись здесь
Тут буквально вчера поставил на андроид приложение MS Windows Mobile. Никакие способы сохранения файла .DOCX, как нового, так и существующего на карте SD, не работают, как только сохранение в облако от MS. Похоже, MS при любом раскладе хочет заполучать как можно больше пользовательских данных, и стиль нейтральности, в котором выдержан текст лицензии — всего лишь маскировка подлинного положения вещей. В MS Office 365 для десктопа есть возможность сохранять и на локальных дисках, и в облаках, но примечательно то, что из учётной записи Windows Live ID в запущенном Word 2013 не выйдешь, и при установке офиса, при отказе от использования облака всё равно выдаёт неотменяемое окно с приглашением ввести свой Live ID.
Если абстрагироваться от того, как это происшествие изложено в зарубежных источниках, в судебной жалобе дословно указано следующее:
image

где Source — провокатор, Blogger — блоггер из Франции.
Из текста следует, что по наводке некого «левого» товарища, сотрудники Microsoft, не основываясь на судебном решении извлекли для изучения содержимое почтового ящика блоггера.

Примерно так — New-MailboxExportRequest blogger@outlook.com -FilePath snoopy-snoop.pst
НЛО прилетело и опубликовало эту надпись здесь
НЛО прилетело и опубликовало эту надпись здесь
Более того — техподдержка хостера, например, имеет доступ к клиентским сайтам и базам данных CMS.
Иначе как она сможет помочь разобраться клиенту, почему у него скрипты на шаредхостинге отжирают 100% процессора всей системы.
Хотя как бывший сотрудник сапорта хостинга могу сказать, что все вмешательства в файлы пользвоателей только после прямых запросов с контактнтой почты акаунта, логированием действий и всё очень серьезно, и в первую очередь как защита самих сотрудников хостинга от претензий клиентов «а какого черта у меня на сайте висит порнобаннер».
Ну и недобросовестные сотруднички, которые нам совсем не сотрудничики, тоже, к сожалению, бывают.
НЛО прилетело и опубликовало эту надпись здесь
Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации

Истории