Ingeniero de la nube recibe 2 años por borrar los repos de código de su antiguo empleador

Un ingeniero cloud de EE. UU. ha sido condenado a prisión por borrar remotamente los repositorios GitHub de su antiguo empleador bancario e insertar “burlas” en el código después de ser despedido por conectar a un ordenador de trabajo una unidad USB que contenía pornografía. Los comentaristas se centran en lo fácilmente que ese daño podría mitigarse con una revocación adecuada del acceso, copias de seguridad, protecciones de ramas y coordinación entre RR. HH. e IT, señalando que el banco dejó sus credenciales activas tras la terminación. El caso también suscita debate sobre las políticas corporativas respecto a dispositivos USB y pornografía, las diferencias en empleo y responsabilidad legal entre EE. UU. y Europa, y el papel de agencias federales como el Secret Service en la protección de la infraestructura financiera.

Eliminación de repos, comportamiento de GitHub y copias de seguridad

  • Varios comentarios señalan que borrar un repositorio de GitHub es reversible durante cierto tiempo, e incluso hacer force-push de referencias vacías puede ser recuperable a través del soporte de GitHub.
  • Otros señalan que muchas empresas usan sistemas propios o diferentes, y pueden no tener procedimientos de restauración robustos o probados.
  • Algunos suponen que al menos un ingeniero tendría una clonación local reciente, pero otros indican que los “cloud dev environments” y los flujos de trabajo solo con contenedores reducen esa red de seguridad.
  • La protección de ramas se menciona como algo fácil de habilitar pero también fácil de deshabilitar; el comportamiento de recolección de basura de GitHub puede mantener los commits durante un tiempo, pero esto se trata como incierto.

Unidad USB, pornografía y políticas corporativas

  • Un gran subhilo debate si conectar una unidad USB con pornografía es un motivo razonable de despido.
  • Algunos informan de políticas de tolerancia cero contra la pornografía en empresas reguladas y dicen que esto es común; otros encuentran extraño especificar “porn” en lugar de simplemente “USB no autorizado”.
  • La gente destaca que muchas organizaciones desaconsejan o bloquean formalmente el uso de USB por completo debido a riesgos de seguridad, aunque en la práctica siguen siendo comunes las excepciones y el “sneakernet”.
  • También hay una discusión lateral sobre por qué alguien usaría un dispositivo de trabajo para pornografía cuando existen teléfonos y portátiles personales.

Terminación de acceso y controles internos

  • Muchos argumentan que los procesos de IT/HR del empleador fallaron al dejar la cuenta activa tras el despido; la desprovisión automática mediante sistemas de RR. HH. se menciona como una buena práctica.
  • Contrapunto: esto no debería reducir la culpabilidad del ex-empleado; reconocer tanto el delito como el fallo de control no es “culpar a la víctima”.
  • Se comparten historias de acceso no revocado, personal despedido que conserva sistemas y gerentes que gestionan mal los despidos, a veces causando pérdida de datos.

Consecuencias legales, diferencias regionales y aplicación

  • Debate sobre si sabotajes similares acabarían en prisión en la UE: algunos dicen que principalmente pagarías daños; otros señalan que la prisión es posible por daños grandes e intencionales.
  • Debate sobre si unas protecciones laborales más fuertes en algunas regiones aumentan el riesgo para el empleador y, por tanto, reducen el salario; las opiniones difieren.
  • Los usuarios aclaran que el U.S. Secret Service tiene una función de protección de sistemas financieros, explicando su implicación junto con el FBI o en lugar de este.

Reacciones diversas

  • Algunos lo comparan con sabotear maquinaria física: el mismo principio, distinto medio.
  • Las burlas de “grok” en el código son ampliamente ridiculizadas como un detalle trivial, casi cómico, del caso.