写点什么

数千个 Amazon EBS 被暴露,大量敏感数据可能外泄

  • 2019-08-12
  • 本文字数:1010 字

    阅读完需:约 3 分钟

数千个Amazon EBS被暴露,大量敏感数据可能外泄

根据本届Def Con安全大会上公布的最新数据显示,不少公司、初创企业及政府机关无意中将内部文件泄露至云端。大部分开发者应该听过暴露在公共互联网上的 S3 存储桶,这些由亚马逊负责托管的存储服务器往往由于客户配置错误而不慎开放。一旦将其设置为“公开”,任何人都能够查看其中的敏感数据。但是,开发者可能还不太熟悉暴露的 EBS 快照,其很可能带来更高的安全风险。

事件回溯

网络安全厂商 Bishop Fox 公司高级安全分析师 Ben Morris 在 Def Con 会前的采访中表示,这些弹性块存储(EBS)快照保存着来自云应用程序的全部数据,存放着应用程序密钥,也承载着能够访问客户信息的数据库。


他同时指出:“在丢弃计算机磁盘时,大家都知道应该将其全部清空或者彻底销毁,但与之同样重要,甚至更为重要的 EBS 存储卷却被留在网上供人们随意查看。”

云管理员配置不当

Morris 表示,很多云管理员并没有选择正确的配置选项,并导致 EBS 快照以未加密的形式不慎公开。“这意味着能够上网的任何人都可以下载磁盘内容,并将其接入自己控制的设备当中,而后从中搜索一切本应得到严格保护的秘密。”


利用亚马逊提供的内部搜索功能,Morris 构建了一款工具用于查询并抓取公开暴露的 EBS 快照。他发现,单一区域内暴露的公开快照多达几十个,其中承载着应用程序密钥、关键用户或管理凭证、源代码等。他还从中看到几家大型企业的名字,包括医疗保健供应商以及科技公司等。


他估计,全部亚马逊云区域之上暴露的快照总量可能多达 1250 个。亚马逊方面的一位发言人称,该公司已经将消息通报至将 EBS 快照设置为公开的客户。“如果确实是无意中使用了这一设置,建议尽快撤销。”


Morris 计划在未来几周内公布自己的概念验证代码。“我会给各家企业留几周时间检查自己的磁盘,确保他们及时解决意外暴露问题。”

误操作导致的安全问题

在云计算环境下,企业经常会因为误操作或者配置不当造成数据泄漏。各大云计算平台基本都提供类似的功能,例如服务器有快照,数据库和日志有备份等。这些功能都“实用性”地提供了解决方案,并且比自己构建类似服务要简单好用,但很多企业为了节省成本可能并未接受云厂商的建议,此时就需要依靠企业自身的技术能力。


其次是权限问题,云平台的账户权限管理严格避免无意或者恶意的误操作,就像传统环境下,如果 root 口令全公司都知道,那么出了事情也不奇怪。


最后,通过堡垒机或者云平台自带的审计功能,至少知道发生故障时干了什么,怎么干的,这样恢复环境比较容易。


2019-08-12 15:5111323
用户头像
赵钰莹 InfoQ 主编

发布了 874 篇内容, 共 604.8 次阅读, 收获喜欢 2671 次。

关注

评论

发布
暂无评论
发现更多内容

支撑20亿+用户变美,看华为云OBS对象存储服务与美图的合作

IT科技苏辞

专属企业的加速“小帮手”——华为云CDN

科技说

海纳百川,华为云对象存储服务OBS给你无限可能

科技怪授

OBS

存储无忧!华为云OBS为企业数据存储保驾护航

科技怪授

OBS

中科院自动化所历时9年打造的类脑认知智能引擎“智脉”正式开源部署至OpenI启智社区

OpenI启智社区

类脑计算 OpenI启智社区 智脉 开源开放 中科院自动化所

阿里IM技术分享(九):深度揭密RocketMQ在钉钉IM系统中的应用实践

JackJiang

RocketMQ 即时通讯 im开发 开源im 钉钉IM

华为云OBS,企业数据存储的信赖之举

科技怪授

OBS

打破工业发展瓶颈,华为云赋能工业企业转型成效显著!

科技之光

华为云OBS对象存储,一站式解决企业数据存储难题

科技怪授

面向对象分析与设计的底层逻辑

阿里技术

面向对象设计

稳定可靠、安全可信的云存储-华为云OBS对象存储

IT科技苏辞

华为云CDN下载加速,“火速”留住用户

科技说

云上提速哪家强?华为云CDN加速成首选!

科技说

金航数码选择应用 TDengine 时序数据库,改造现有数据库架构

TDengine

数据库 tdengine 时序数据库

不愧是阿里内部供应的Kafka笔记,深入浅出,全是干货

小小怪下士

Java kafka 程序员

TiDB 的“聚簇因子” -- 从 cop task 到 shard_row_id_bits

TiDB 社区干货传送门

性能测评 OLTP 场景实践

为什么我们要从MySQL迁移到TiDB?

TiDB 社区干货传送门

神州数码正式加入CNCF云原生计算基金会,携手构建云原生技术生态

科技热闻

自建还是第三方?华为云对象存储服务OBS 成为企业更优选

IT科技苏辞

TiDB 同步数据到 Kafka 最佳实践

TiDB 社区干货传送门

“互联网+”的时代,华为云如何助力企业处理海量数据?

科技怪授

OBS

华为云大数据-助力数据价值化,释放企业发展潜能

科技之光

如何快速建立商业智能系统?华为云告诉您!

科技之光

企业号1月PK榜,火热开启!

InfoQ写作社区官方

热门活动

企业数字化转型难?华为云大数据BI帮你一站式上云

科技之光

2022 年 TiDB 社区年度总结,2023年,我们一起兔飞猛进

TiDB 社区干货传送门

数据存储难?华为云对象存储服务OBS带你全方位解决

IT科技苏辞

年终有奖 | 三分钟,一起创造更好的 StarRocks!

StarRocks

拒绝等待,华为云CDN下载加速就是要快人一步

科技说

【华为云大数据BI】做好数据化管理,加快企业数字化转型的节奏

科技之光

打造全链数据营销服务,华为云助力车企业务增值

科技之光

数千个Amazon EBS被暴露,大量敏感数据可能外泄_数据库_赵钰莹_InfoQ精选文章