色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內(nèi)不再提示

UpGuard網(wǎng)絡風險小組近日發(fā)現(xiàn)了重大的數(shù)據(jù)泄露事件

pIuy_EAQapp ? 來源:未知 ? 作者:李倩 ? 2018-08-13 14:22 ? 次閱讀

UpGuard 網(wǎng)絡風險小組近日發(fā)現(xiàn)了重大的數(shù)據(jù)泄露事件,涉及在亞馬遜AWS云上運行的 GoDaddy 基礎設施。

GoDaddy 是“全球最大的域名注冊機構(gòu)”,是最大的 SSL 證書提供商之一,截至2018年是市場份額最大的網(wǎng)絡主機服務商。GoDaddy 擁有1750萬客戶和7600萬個域名,是互聯(lián)網(wǎng)基礎設施的一個重要組成部分,它所使用的云是目前規(guī)模最大的一個。

泄露了哪些數(shù)據(jù)?

泄露的這些文件放在公眾可訪問的亞馬遜S3存儲桶中,泄露的文件包括成千上萬個系統(tǒng)的基本配置信息以及在亞馬遜AWS上運行的系統(tǒng)的定價選項,包括不同情況下給予的折扣。泄露的配置信息包括主機名、操作系統(tǒng)、“工作負載”(系統(tǒng)干什么用的)、AWS 區(qū)域、內(nèi)存和 CPU 規(guī)格等更多信息。

實際上,這些數(shù)據(jù)直接泄露了一個規(guī)模巨大的 AWS 云基礎設施部署環(huán)境,各個系統(tǒng)有41個列以及匯總和建模數(shù)據(jù),分成總計、平均值及其他計算字段。似乎包括 GoDaddy 從亞馬遜 AWS 獲得的折扣,通常,這對雙方來說屬于保密信息。

發(fā)現(xiàn)泄露時,GoDaddy的 CSTAR 風險評分是752分(滿分950分),亞馬遜的評分是793分。UpGuard 網(wǎng)絡風險小組通知了 GoDaddy,對方已堵住了泄露,防止將來有人惡意使用泄露的數(shù)據(jù)。

數(shù)據(jù)泄露事件發(fā)生時間

2018年6月19日,UpGuard網(wǎng)絡風險小組某分析師發(fā)現(xiàn)了一個名為abbottgodaddy的公眾可讀取的亞馬遜S3存儲桶。內(nèi)部是一份電子表格的數(shù)個版本,這個17MB大小的微軟Excel文件含有多個工作表和成千上萬行。UpGuard在確定數(shù)據(jù)的性質(zhì)后于2018年6月20日通知GoDaddy。GoDaddy在7月26日才通過電子郵件予以回復,UpGuard 的研究團隊證實漏洞在當天已堵住。

這次「銷售」背鍋

默認情況下,亞馬遜的S3存儲桶是私密的,只有指定用戶才能訪問。但由于理解有誤或配置有誤,這些權(quán)限有時會被更改、允許公眾訪問,即訪問存儲桶URL的任何人都可以匿名查看未明確保護起來的任何內(nèi)容,無需輸入密碼。S3權(quán)限如何配置不當,因此必須極其小心:

所有用戶(每個人)-公共匿名訪問。任何有用戶名的人都可以打開存儲桶。

身份已驗證的用戶(所有AWS用戶)-擁有(免費)AWS帳戶的任何人都可以訪問該存儲桶。這種泄露應仍被視為公開泄露,因為獲取AWS帳戶輕而易舉。

無論是為企業(yè)部署數(shù)十個存儲桶還是建立個人云存儲,了解這些公共權(quán)限如何工作以及如何在任何特定的時間為你的資源設置它們,對于防止通過這條途徑泄露數(shù)據(jù)而言至關重要。

配置錯誤的 AWS 云存儲實例引起的數(shù)據(jù)泄露已變得非常普遍,多得數(shù)不勝數(shù),而這次的情況大不一樣,AWS 銷售人員的錯誤泄露了 GoDaddy 公司的機密信息。

據(jù)亞馬遜聲明,該存儲桶是“由 AWS 的銷售人員創(chuàng)建的”。雖然亞馬遜S3默認情況下是安全的,存儲桶訪問在默認配置下完全受到保護,但那位銷售人員在這一個存儲桶方面并沒有遵循AWS最佳實踐。

每個工作表都含有用于建模和分析在亞馬遜云上運行的大規(guī)模基礎設施的一些數(shù)據(jù)。最大的工作表名為“GDDY Machine Raw Data”,列出了24000多個獨特主機名的41個數(shù)據(jù)點,包括給機器定位的信息,比如主機名、地理單位、業(yè)務部門、工作負載和數(shù)據(jù)中心,以及描述機器配置的信息。除了有獨特主機名的數(shù)千行外,少數(shù)的其他行似乎為多個機器概述了同樣的那些數(shù)據(jù)點。

數(shù)據(jù)泄露影響范圍

有兩條主要途徑可以利用這些數(shù)據(jù):使用GoDaddy服務器的配置數(shù)據(jù)作為“map”,因此不法分子可以基于其角色、可能的數(shù)據(jù)、大小和區(qū)域來選擇目標,使用業(yè)務數(shù)據(jù)作為云托管策略和定價方面的競爭優(yōu)勢。

系統(tǒng)配置數(shù)據(jù)為潛在的攻擊者提供了GoDaddy運作方面的信息。類似的“casing”信息常常通過社會工程學伎倆和互聯(lián)網(wǎng)研究來獲取,從而使其他攻擊盡可能行之有效,每個數(shù)據(jù)點都有助于實現(xiàn)這個目標。“workload”這一列尤其有助于將攻擊者引往正確的方向,顯示了哪些系統(tǒng)提供更重要的功能、可能含有重要數(shù)據(jù)。

雖然并不直接提供登錄信息或泄露存儲在這些服務器上的敏感信息,但數(shù)字基礎設施的配置信息一旦泄露,就會為訪問這類信息的攻擊提供一塊跳板。

打破競爭優(yōu)勢

并非只有黑客在伺機尋找這種信息。競爭對手、供應商、云提供商及其他人都有興趣想知道世界上最大的域名主機服務商在如何處理云支出。從亞馬遜AWS 和 GoDaddy 的規(guī)模來看,通過談判降低或提高一兩個百分點至關重要,因為這可能意味著每年相差數(shù)百萬美元。

了解 GoDaddy 的 AWS 折扣的細節(jié)可能會讓其他公司獲得談判優(yōu)勢,并且了解原本保密的價位。此外,GoDaddy分配云支出的方式也具有戰(zhàn)略意義:多少計算、多少存儲、在幾個區(qū)域之間劃分、在幾個環(huán)境下, 這可謂是指導運行最大規(guī)模的云基礎設施的藍圖。

潛在嚴重影響

雖然這種結(jié)構(gòu)數(shù)據(jù)對任何公司來說都很重要,但對于像 GoDaddy 這樣規(guī)模的公司來說尤為重要。有人可能會說,GoDaddy 擁有互聯(lián)網(wǎng)的五分之一。亞馬遜 AWS 是其領域的領導者,占據(jù)基礎設施即服務市場約40%的份額。

雖然泄露的信息本身并不能為針對其系統(tǒng)的籌劃攻擊提供便利,但這種攻擊可能擾亂全球互聯(lián)網(wǎng)流量。如果說 DYN DNS 攻擊表明了什么,那就是大規(guī)模的互聯(lián)網(wǎng)攻擊不僅有可能,而且極其有效,因為某些組織實際上已成為整個系統(tǒng)的嚴重故障點。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 互聯(lián)網(wǎng)

    關注

    54

    文章

    11184

    瀏覽量

    103681
  • 亞馬遜
    +關注

    關注

    8

    文章

    2680

    瀏覽量

    83520

原文標題:AWS 配置錯誤致 GoDaddy 數(shù)據(jù)泄漏 !或破壞競爭優(yōu)勢

文章出處:【微信號:EAQapp,微信公眾號:E安全】歡迎添加關注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏

    評論

    相關推薦

    把電腦當私有云,把電腦當私有云存在的風險

    。 ? ?將電腦轉(zhuǎn)變?yōu)樗接性瓶梢蕴峁?b class='flag-5'>數(shù)據(jù)存儲和共享的便利,但同時也存在一些安全風險。以下是一些關鍵的安全考慮和相應的建議: ? ?安全風險: ? ?數(shù)據(jù)
    的頭像 發(fā)表于 01-22 17:31 ?72次閱讀
    把電腦當私有云,把電腦當私有云存在的<b class='flag-5'>風險</b>

    泰雷茲發(fā)布數(shù)據(jù)風險智能解決方案

    開創(chuàng)性的解決方案能夠主動識別并應對各類數(shù)據(jù)風險,無論數(shù)據(jù)存儲在何處都能得到有效保護。它結(jié)合Imperva DSF的風險和威脅識別能力與泰雷
    的頭像 發(fā)表于 12-27 14:46 ?241次閱讀

    Meta因數(shù)據(jù)泄露被愛爾蘭監(jiān)管機構(gòu)重罰2.51億歐元

    近日,愛爾蘭數(shù)據(jù)保護委員會(Data Protection Commission)宣布對Meta愛爾蘭公司的調(diào)查結(jié)果及最終處罰決定。這一決定源于Meta公司此前發(fā)生的一起大規(guī)模數(shù)據(jù)
    的頭像 發(fā)表于 12-19 10:29 ?262次閱讀

    PCM1803采樣音頻,在還原數(shù)據(jù)發(fā)現(xiàn)采樣的音頻被放大3倍,為什么?

    問題: PCM1803采樣音頻,在還原數(shù)據(jù)發(fā)現(xiàn)采樣的音頻被放大3倍。 這是我們輸入140mv時,抓的數(shù)據(jù)發(fā)現(xiàn)峰值計算了下450mv
    發(fā)表于 10-12 08:59

    IP風險畫像如何維護網(wǎng)絡安全

    的重要工具。 什么是IP風險畫像? IP風險畫像是一種基于大數(shù)據(jù)分析和機器學習技術的網(wǎng)絡安全管理工具。它通過對IP地址的網(wǎng)絡行為、流量特征、
    的頭像 發(fā)表于 09-04 14:43 ?326次閱讀

    RT-Thread操作系統(tǒng)內(nèi)存泄露,很快找到泄露

    .............. t-thread_git_forksrcobject.c L:294 如果發(fā)現(xiàn)自己寫的源文件名或線程名出現(xiàn)在上面,就可能需要仔細排查。 不過一般泄露原因并不是申請的地方,具體
    發(fā)表于 09-01 11:14

    如何利用traceroute命令發(fā)現(xiàn)網(wǎng)絡中的負載均衡

    網(wǎng)絡管理和故障排除中,了解數(shù)據(jù)包的路徑和識別負載均衡節(jié)點是非常重要的。traceroute 命令是一個用于跟蹤數(shù)據(jù)包在網(wǎng)絡中經(jīng)過的路由路徑的工具。本文將詳細介紹如何利用 traceroute 命令
    的頭像 發(fā)表于 08-07 15:13 ?475次閱讀
    如何利用traceroute命令<b class='flag-5'>發(fā)現(xiàn)</b><b class='flag-5'>網(wǎng)絡</b>中的負載均衡

    IBM發(fā)布《2024年數(shù)據(jù)泄露成本報告》

    近日,IBM(紐約證券交易所:IBM)發(fā)布 2024年《數(shù)據(jù)泄露成本報告》(Cost of a Data Breach Report)。報告顯示,全球
    的頭像 發(fā)表于 08-01 10:57 ?820次閱讀

    中偉視界:如何運用AI模型實現(xiàn)安徽重點非煤礦山重大災害風險防控?

    我們積極參與《安徽省重點非煤礦山重大災害風險防控建設》項目,成為首批建設廠家。我們詳細介紹政策要求和項目實施情況,以及我們針對非煤礦山風險防控建設所做的視頻AI分析模型技術要求。文章
    的頭像 發(fā)表于 06-05 09:36 ?339次閱讀
    中偉視界:如何運用AI模型實現(xiàn)安徽重點非煤礦山<b class='flag-5'>重大</b>災害<b class='flag-5'>風險</b>防控?

    光子動量的發(fā)現(xiàn)揭示新型硅基光電功能

    來源:半導體芯科技編譯 在加州大學歐文分校化學家的指導下,一組研究人員發(fā)現(xiàn)了一種光與物質(zhì)相互作用的新方式。這一突破有可能提高太陽能發(fā)電系統(tǒng)、發(fā)光二極管、半導體激光器和其他技術的效率。研究小組
    的頭像 發(fā)表于 05-28 10:00 ?368次閱讀
    光子動量的<b class='flag-5'>發(fā)現(xiàn)</b>揭示<b class='flag-5'>了</b>新型硅基光電功能

    深圳特信屏蔽器|4G5G手機信號屏蔽器:如何高效應對信息泄露風險.

    深圳特信屏蔽器|4G5G手機信號屏蔽器:如何高效應對信息泄露風險隨著移動通信技術的飛速發(fā)展,4G和5G網(wǎng)絡已經(jīng)成為我們?nèi)粘I钪胁豢苫蛉钡囊徊糠帧H欢谀承┨囟▓龊希缈荚嚒h或保密環(huán)境中,我們
    發(fā)表于 05-20 09:01

    研究團隊發(fā)現(xiàn)光的新特性

    加州大學歐文分校化學家領導的一個研究小組發(fā)現(xiàn)了一種以前未知的光與物質(zhì)相互作用的方式,這一發(fā)現(xiàn)可能有助于改進太陽能發(fā)電系統(tǒng)、發(fā)光二極管、半導體激光器和其它技術進步。在最近發(fā)表在ACS Nano雜志上
    的頭像 發(fā)表于 05-17 06:27 ?288次閱讀
    研究團隊<b class='flag-5'>發(fā)現(xiàn)</b>光的新特性

    RT-Thread 特別興趣小組(SIG)招募: 發(fā)現(xiàn)你的技術熱情

    RT-Thread一直致力于促進開源社區(qū)的合作和技術創(chuàng)新。為了進一步推動這一目標,我們很高興地宣布成立一系列社區(qū)特別興趣小組,旨在匯聚志同道合的社區(qū)技術愛好者和專業(yè)人士,共同探討和推動嵌入式不同方向
    的頭像 發(fā)表于 05-08 08:35 ?464次閱讀
    RT-Thread 特別興趣<b class='flag-5'>小組</b>(SIG)招募: <b class='flag-5'>發(fā)現(xiàn)</b>你的技術熱情

    企業(yè)網(wǎng)絡安全的全方位解決方案

    從安全域劃分到云端管理,全面構(gòu)建企業(yè)網(wǎng)絡安全防線 在數(shù)字化浪潮席卷全球的今天,企業(yè)網(wǎng)絡安全已經(jīng)成為商業(yè)運營中不可忽視的一部分。隨著企業(yè)數(shù)字資產(chǎn)價值的不斷攀升,網(wǎng)絡安全挑戰(zhàn)也愈發(fā)嚴峻。數(shù)據(jù)
    的頭像 發(fā)表于 04-19 13:57 ?741次閱讀

    知語云全景監(jiān)測技術:現(xiàn)代安全防護的全面解決方案

    是一種先進的安全防護手段,它集成了大數(shù)據(jù)分析、人工智能、云計算等尖端技術,能夠?qū)崟r監(jiān)測網(wǎng)絡環(huán)境中的各種安全風險,為企業(yè)和個人的數(shù)據(jù)安全提供堅實保障。 該技術的主要特點包括: 實時監(jiān)測
    發(fā)表于 02-23 16:40
    主站蜘蛛池模板: 欧美日韩久久久精品A片 | 国产精品黄色大片 | 在线观看成年人免费视频 | 美女爽到嗷嗷嗷叫 | 狠狠狠狠狠狠干 | 亚洲在线中文无码首页 | 国产精品自产拍在线观看网站 | 国产无遮挡又黄又爽在线视频 | 国精产品一区二区三区有限公司 | 最新国自产拍 高清完整版 最新国产在线视频在线 | avav去吧| 精品免费久久久久久影院 | 免费可以看污动画软件 | 日韩精品一卡二卡三卡四卡2021 | 一本到2019线观看 | 青青涩射射 | 麻豆最新免费版 | 成年性生交大片免费看 | 被老总按在办公桌吸奶头 | 国产精品7777人妻精品冫 | 无限资源在线完整高清观看1 | 日本最新免费区中文 | 欧美 亚洲 有码中文字幕 | 亚洲国产日韩欧美高清片a 亚洲国产日韩a精品乱码 | 天堂岛www | 在线亚洲中文精品第1页 | 网友自拍区视频精品 | 边做边爱BD免费看片 | 欧美日韩1区 | 色99久久久久高潮综合影院 | 99精品视频免费观看 | 久久九九有精品国产23百花影院 | 美女脱了内裤张开腿让男人爽 | 亚洲娇小性色xxxx | 白洁在线观看 | 香蕉久久一区二区三区啪啪 | 果冻传媒在线观看完整版免费 | 99久久国产露脸精品国产麻豆 | 啦啦啦视频在线观看WWW | 亚洲午夜精品久久久久久抢 | 国产无遮挡又黄又爽在线视频 |