2天时间,聊今年最热的 Agent、上下文工程、AI 产品创新等话题。2025 年最后一场~ 了解详情
写点什么

数千个 Amazon EBS 被暴露,大量敏感数据可能外泄

  • 2019-08-12
  • 本文字数:1010 字

    阅读完需:约 3 分钟

数千个Amazon EBS被暴露,大量敏感数据可能外泄

根据本届Def Con安全大会上公布的最新数据显示,不少公司、初创企业及政府机关无意中将内部文件泄露至云端。大部分开发者应该听过暴露在公共互联网上的 S3 存储桶,这些由亚马逊负责托管的存储服务器往往由于客户配置错误而不慎开放。一旦将其设置为“公开”,任何人都能够查看其中的敏感数据。但是,开发者可能还不太熟悉暴露的 EBS 快照,其很可能带来更高的安全风险。

事件回溯

网络安全厂商 Bishop Fox 公司高级安全分析师 Ben Morris 在 Def Con 会前的采访中表示,这些弹性块存储(EBS)快照保存着来自云应用程序的全部数据,存放着应用程序密钥,也承载着能够访问客户信息的数据库。


他同时指出:“在丢弃计算机磁盘时,大家都知道应该将其全部清空或者彻底销毁,但与之同样重要,甚至更为重要的 EBS 存储卷却被留在网上供人们随意查看。”

云管理员配置不当

Morris 表示,很多云管理员并没有选择正确的配置选项,并导致 EBS 快照以未加密的形式不慎公开。“这意味着能够上网的任何人都可以下载磁盘内容,并将其接入自己控制的设备当中,而后从中搜索一切本应得到严格保护的秘密。”


利用亚马逊提供的内部搜索功能,Morris 构建了一款工具用于查询并抓取公开暴露的 EBS 快照。他发现,单一区域内暴露的公开快照多达几十个,其中承载着应用程序密钥、关键用户或管理凭证、源代码等。他还从中看到几家大型企业的名字,包括医疗保健供应商以及科技公司等。


他估计,全部亚马逊云区域之上暴露的快照总量可能多达 1250 个。亚马逊方面的一位发言人称,该公司已经将消息通报至将 EBS 快照设置为公开的客户。“如果确实是无意中使用了这一设置,建议尽快撤销。”


Morris 计划在未来几周内公布自己的概念验证代码。“我会给各家企业留几周时间检查自己的磁盘,确保他们及时解决意外暴露问题。”

误操作导致的安全问题

在云计算环境下,企业经常会因为误操作或者配置不当造成数据泄漏。各大云计算平台基本都提供类似的功能,例如服务器有快照,数据库和日志有备份等。这些功能都“实用性”地提供了解决方案,并且比自己构建类似服务要简单好用,但很多企业为了节省成本可能并未接受云厂商的建议,此时就需要依靠企业自身的技术能力。


其次是权限问题,云平台的账户权限管理严格避免无意或者恶意的误操作,就像传统环境下,如果 root 口令全公司都知道,那么出了事情也不奇怪。


最后,通过堡垒机或者云平台自带的审计功能,至少知道发生故障时干了什么,怎么干的,这样恢复环境比较容易。


2019-08-12 15:5111645
用户头像
赵钰莹 极客邦科技 总编辑

发布了 914 篇内容, 共 714.2 次阅读, 收获喜欢 2710 次。

关注

评论

发布
暂无评论
发现更多内容

字节资深架构师用7大部分13章节,彻底讲透SpringBoot生态体系

Java spring 微服务 Spring Boot 框架

创业公司如何不沦为OpenAI“死侍军团”:训练小众数据,服务特定用户

B Impact

Django笔记一之运行系统、创建视图并访问

Hunter熊

django

5.5G,运营商能接受吗?

脑极体

5.5G

不敲一行代码,用ChatGPT开发App

FN0

移动开发 ChatGPT

一路披荆斩棘腾讯6面面经(已拿offer)大厂远没想象中的难

小小怪下士

Java 程序员 面试 后端

Python数据分析库介绍及引入惯例

timerring

Python pandas

设计模式之美--经常被用错的KISS、YAGNI原则

GalaxyCreater

设计模式

深度学习基础入门篇[一]:神经元简介、单层多层感知机、距离计算方法式、相似度函数

汀丶人工智能

人工智能 机器学习 深度学习 多层感知机

GitHub标星35k+微服务深度原理实践进阶PDF,竟让阿里换下了Dubbo

Java 架构 面试 微服务

前端面试实录HTML篇

Immerse

html 面试 前端 HTML5, CSS3

Service进阶

芯动大师

service intentservice 轮询

一个神奇的需求:doc批量转docx,1行Python代码实现

程序员晚枫

Python word 自动化办公

【算法数据结构专题】「延时队列算法」史上手把手教你针对层级时间轮(TimingWheel)实现延时队列的开发实战落地(上)

码界西柚

4月月更 时间轮(TimeWheel) 算法指南 技术调整

火了!北大学霸爆肝3个月的算法小抄完整笔记,GitHub疯狂转发

Java 数据结构 算法

阿里大佬力荐K8s项目实战笔记!图文并茂带你深度解析Kubernetes

Java Kubernetes k8s

OneCode :如何构建部署低代码引擎工程

codebee

从0为你讲解,什么是服务降级?如何实现服务降级?

浅谈 Spring 如何解决 Bean 的循环依赖问题

Java spring 循环依赖

涨薪跳板! 2023阿里突击版Java面试宝典

程序知音

Java 编程语言 java面试 java架构 后端技术

细节拉满,80 张图带你一步一步推演 slab 内存池的设计与实现

bin的技术小屋

内存管理 Linux Kenel 内核 内存池

业务防资损,质量保障的第一要务!

老张

业务价值 交付质量 防资损

负载均衡算法的实现

王玉川

c++ 负载均衡 高可用 高并发 一致性哈希

卓越工程之开发过程管理

agnostic

卓越工程

毕业项目-618秒杀系统

不爱学习的程序猿

熬夜肝完! 阿里P8的Java进阶知识典藏版,我从18K飙到30K

程序知音

Java 编程语言 java面试 java架构 Java面试题

为 NGINX 配置免费的 Let’s Encrypt SSL/TLS 证书

NGINX开源社区

真的香!腾讯SpringBoot高阶笔记,限时开源48小时

程序知音

Java 微服务 编程语言 springboot java架构

数千个Amazon EBS被暴露,大量敏感数据可能外泄_数据库_赵钰莹_InfoQ精选文章