<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    云泄露:簡單的云服務器配置操作,蘊含巨大商業風險

    VSole2018-08-14 20:26:15

    什么是云泄漏?

    技術在改變著人們的生活:移動支付、共享經濟、電子商務、在線醫療…讓人們的生活更加便捷,生活質量進一步提升。但同時,數據泄漏事件似乎在不斷的發生,銀行卡賬號、個人身份信息、醫療記錄、出行記錄在隨著數字化生活給人們帶去便利的同時,也被大量的企業、服務機構獲取,使用。 隨著意識的提高,人們越來越重視個人隱私保護。“黑客”、“網絡攻擊”、“違規”、“泄漏”,這些詞不斷挑動著人們的神經。其中,有一種較為特殊的“泄漏”,一旦發生可能會涉及到大量的數據,給相關用戶和企業造成巨大的損失,我們稱之為云泄露。 云泄漏是指存儲在云服務器中的敏感數據毫無防備的暴露在互聯網上。云服務商在互聯網上為企業提供了私有空間來部署系統、存儲數據。大多數云服務商會提供選項允許企業將自己的存儲空間面向互聯網開放。若管理員在處理數據時修改了權限,云服務器和互聯網之間的邊界就消失了,意味著所有人都可以訪問這些數據。2017年版《OWASP Top 10 》顯示,“安全配置錯誤”在10項最嚴重的web應用程序安全風險中排在第五位。無論是錯誤的配置還是云中脆弱的服務器,都會將隱私數據至于危險的境地。而專門有一類人,出于獲取利益的目的,在持續的搜尋著云泄漏,將會擴大云泄露的影響。 2017年5月,因AWS S3存儲桶權限設置失當導致至少220萬道瓊斯公司客戶信息半公開,讓免費AWS賬戶都可以訪問里面內容。同年7月,Verizon公司超過1400萬用戶個人資料因第三方供應商云服務器安全配置不當遭到外泄,數據所屬的云儲備被配置為允許公開訪問并可完全下載。同年9月,因承包商問題,導致美國陸軍及NSA情報平臺絕密文件暴露在Amazon S3服務器上。這些都是典型的云泄漏事件。云泄漏是企業及組織面臨的獨特風險,出現錯誤的簡單性與它可能導致后果的嚴重程度形成巨大的反差。

    云泄露的嚴重性

    云泄露中最常見的數據分為兩類: 1. 個人信息 身份信息(姓名、性別、年齡、地址、電話號碼…)活動信息(訂單、生活軌跡、瀏覽習慣…),銀行卡信息、醫療記錄…這一類信息極具價值,買賣公民信息的黑市在互聯網平臺并不鮮見。當下,政府及監管機構非常關注公民個人信息的保護,在今年5月1日實施的《信息安全技術個人信息安全規范》,從國家標準層面,明確了企業收集、使用、分享個人信息的合規要求,為企業制定隱私政策及個人信息管理規范指明了方向。在同月生效的《通用數據保護條例》中,也將對個人信息的保護提升到了新的高度,影響行業廣泛,對涉事企業處罰力度大。 2. 企業信息 企業內部的文件、郵件、備忘;合作伙伴、供應商信息;項目信息等。財務信息;設計;知識產權信息;代碼等。一旦這些信息暴露,被競爭對手或有不良企圖的人獲得,將會給企業帶來致命的傷害。 數據泄露,可能會讓公民面臨詐騙、騷擾、甚至人身安全威脅,可能讓企業面臨來自競爭對手的致命打擊、來自監管機構的高額處罰,及無法估量的名譽損失。可以說,云泄露可給相關各方帶來巨大的傷害。

    如何防止云泄露?

    云泄漏并非由外部攻擊造成,而是由日常工作中的操作導致的。企業在使用云服務時,應意識到其風險的存在。企業在對云服務配置時,應該持續驗證每一步操作以保證風險的可見。 企業除了規范流程,降低由操作錯誤導致數據外泄的同時,也應當關注到為企業處理數據的第三方合作伙伴,企業作為數據的責任人,一旦出現泄漏,與第三方需要承擔同樣的責任。這使得評估和優化第三方合作伙伴網絡風險與企業內部的風險控制同樣重要。2018年6月,“安全值”聯合“供應鏈安全聯盟”發布了《第三方安全風險管理能力框架》,文中提到“第三方是組織的擴展,其行為可以直接影響到合規性和品牌聲譽。這就要求企業對幾十個,幾百個甚至數千個第三方進行調查,評估和后續跟進,并對風險采取行動。第三方風險管理能力將應用于從合同簽訂之前到合同執行過程中一直到合同完成之后整個生命周期,并且在數字化環境下,風險控制需要得到領導充分的重視和支持,經多個業務和職能部門的協同來完成。” 僅僅關注企業自身的內部風險,卻把同樣的數據毫無措施的交由第三方合作伙伴,這是毫無意義的。合作伙伴的選擇和評估應該與企業在保護其內部資產和信息時一樣謹慎。 來源:安全牛

    服務器配置隱私泄露
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    特拉華州BuyGoods.com來自威爾明頓,擁有遍布17個國家/地區的300萬消費者用戶群。這個配置錯誤的數據庫容量達到驚人的198.3GB,包含超過260000條記錄,其中包括客戶使用未經編輯的信用卡的自拍照。
    印尼央行遭勒索軟件襲擊,超 13GB 數據外泄印尼央行遭 Conti 勒索軟件襲擊,內部十余個網絡系統感染勒索病毒。據勒索團伙稱,已成功竊取超過 13GB 的內部文件,如印尼央行不支付贖金,將公開泄露數據。月渥太華卡車司機抗議活動捐贈網站現安全漏洞,捐贈者數據遭曝光渥太華抗議加拿大國家疫苗規定的卡車司機使用的捐贈網站修復了一個安全漏洞,該漏洞暴露了部分捐贈者的護照和駕駛執照。
    10月9日早上,黑客們設法破壞了 Twitch 幾個小時,用前亞馬遜首席執行官杰夫貝索斯的照片替換了一些游戲。
    疫情的蔓延使得人們的生活向網絡公共云服務遷移,這就包括亞馬遜網絡服務、谷歌計算平臺和微軟Azure的應用。但是這一進程并不算完全順利:大規模遷移帶來了一系列復雜的安全挑戰,比如就存在大家一直關注的數據曝光等問題。而配置錯誤以及云資產和庫存的不透明性則是公共網絡云存在隱患的最大罪魁禍首。但是山重水復疑無路,柳暗花明又一村,我們還是擁有一些可以提供幫助的方法。
    用戶錯誤配置隱私泄露風險之大,應引起足夠重視。對象存儲服務只是公有云提供的若干存儲服務之一,其他如消息隊列服務、數據庫服務等均存在對外暴露和錯誤配置疊加的數據泄露風險。對這 337 個服務的 IP 地址的地理區域統計顯示,在全球范圍內,互聯網上暴露的 Docker 服務主要分布于中國、美國以及德國。
    一、發展動向熱訊
    網站攻擊技術,一篇打包帶走!
    隨著網絡安全事件的頻發,當前各行業的安全態勢愈發嚴峻。數據泄露事件不斷地登上頭條新聞,從醫療信息、賬戶憑證、個人信息、企業電子郵件到企業內部敏感數據等等,不一而足。雜志社根據公開資料,整理了醫療、金融、制造業、互聯網、政務系統等行業的重大數據泄露事件,篩選出近一年比較有代表性的重大事件,以饗讀者,防患于未然。
    ?技術在改變著人們的生活:移動支付、共享經濟、電子商務、在線醫療…讓人們的生活更加便捷,生活質量進一步提升。但同時,數據泄漏事件似乎在不斷的發生,銀行卡賬號、個人身份信息、醫療記錄、出行記錄在隨著數字化生活給人們帶去便利的同時,也被大量的企業、服務機構獲取,使用。 隨著意識的提高,人們越來越重視個人隱私保護。“黑客”、“網絡攻擊”、“違規”、“泄漏”,這些詞不斷挑動著人們的神經。其中,有一種較為
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类