国产精品久久久aaaa,日日干夜夜操天天插,亚洲乱熟女香蕉一区二区三区少妇,99精品国产高清一区二区三区,国产成人精品一区二区色戒,久久久国产精品成人免费,亚洲精品毛片久久久久,99久久婷婷国产综合精品电影,国产一区二区三区任你鲁

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

UpGuard網絡風險小組近日發現了重大的數據泄露事件

pIuy_EAQapp ? 來源:未知 ? 作者:李倩 ? 2018-08-13 14:22 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

UpGuard 網絡風險小組近日發現了重大的數據泄露事件,涉及在亞馬遜AWS云上運行的 GoDaddy 基礎設施。

GoDaddy 是“全球最大的域名注冊機構”,是最大的 SSL 證書提供商之一,截至2018年是市場份額最大的網絡主機服務商。GoDaddy 擁有1750萬客戶和7600萬個域名,是互聯網基礎設施的一個重要組成部分,它所使用的云是目前規模最大的一個。

泄露了哪些數據?

泄露的這些文件放在公眾可訪問的亞馬遜S3存儲桶中,泄露的文件包括成千上萬個系統的基本配置信息以及在亞馬遜AWS上運行的系統的定價選項,包括不同情況下給予的折扣。泄露的配置信息包括主機名、操作系統、“工作負載”(系統干什么用的)、AWS 區域、內存和 CPU 規格等更多信息。

實際上,這些數據直接泄露了一個規模巨大的 AWS 云基礎設施部署環境,各個系統有41個列以及匯總和建模數據,分成總計、平均值及其他計算字段。似乎包括 GoDaddy 從亞馬遜 AWS 獲得的折扣,通常,這對雙方來說屬于保密信息。

發現泄露時,GoDaddy的 CSTAR 風險評分是752分(滿分950分),亞馬遜的評分是793分。UpGuard 網絡風險小組通知了 GoDaddy,對方已堵住了泄露,防止將來有人惡意使用泄露的數據。

數據泄露事件發生時間

2018年6月19日,UpGuard網絡風險小組某分析師發現了一個名為abbottgodaddy的公眾可讀取的亞馬遜S3存儲桶。內部是一份電子表格的數個版本,這個17MB大小的微軟Excel文件含有多個工作表和成千上萬行。UpGuard在確定數據的性質后于2018年6月20日通知GoDaddy。GoDaddy在7月26日才通過電子郵件予以回復,UpGuard 的研究團隊證實漏洞在當天已堵住。

這次「銷售」背鍋

默認情況下,亞馬遜的S3存儲桶是私密的,只有指定用戶才能訪問。但由于理解有誤或配置有誤,這些權限有時會被更改、允許公眾訪問,即訪問存儲桶URL的任何人都可以匿名查看未明確保護起來的任何內容,無需輸入密碼。S3權限如何配置不當,因此必須極其小心:

所有用戶(每個人)-公共匿名訪問。任何有用戶名的人都可以打開存儲桶。

身份已驗證的用戶(所有AWS用戶)-擁有(免費)AWS帳戶的任何人都可以訪問該存儲桶。這種泄露應仍被視為公開泄露,因為獲取AWS帳戶輕而易舉。

無論是為企業部署數十個存儲桶還是建立個人云存儲,了解這些公共權限如何工作以及如何在任何特定的時間為你的資源設置它們,對于防止通過這條途徑泄露數據而言至關重要。

配置錯誤的 AWS 云存儲實例引起的數據泄露已變得非常普遍,多得數不勝數,而這次的情況大不一樣,AWS 銷售人員的錯誤泄露了 GoDaddy 公司的機密信息。

據亞馬遜聲明,該存儲桶是“由 AWS 的銷售人員創建的”。雖然亞馬遜S3默認情況下是安全的,存儲桶訪問在默認配置下完全受到保護,但那位銷售人員在這一個存儲桶方面并沒有遵循AWS最佳實踐。

每個工作表都含有用于建模和分析在亞馬遜云上運行的大規模基礎設施的一些數據。最大的工作表名為“GDDY Machine Raw Data”,列出了24000多個獨特主機名的41個數據點,包括給機器定位的信息,比如主機名、地理單位、業務部門、工作負載和數據中心,以及描述機器配置的信息。除了有獨特主機名的數千行外,少數的其他行似乎為多個機器概述了同樣的那些數據點。

數據泄露影響范圍

有兩條主要途徑可以利用這些數據:使用GoDaddy服務器的配置數據作為“map”,因此不法分子可以基于其角色、可能的數據、大小和區域來選擇目標,使用業務數據作為云托管策略和定價方面的競爭優勢。

系統配置數據為潛在的攻擊者提供了GoDaddy運作方面的信息。類似的“casing”信息常常通過社會工程學伎倆和互聯網研究來獲取,從而使其他攻擊盡可能行之有效,每個數據點都有助于實現這個目標。“workload”這一列尤其有助于將攻擊者引往正確的方向,顯示了哪些系統提供更重要的功能、可能含有重要數據。

雖然并不直接提供登錄信息或泄露存儲在這些服務器上的敏感信息,但數字基礎設施的配置信息一旦泄露,就會為訪問這類信息的攻擊提供一塊跳板。

打破競爭優勢

并非只有黑客在伺機尋找這種信息。競爭對手、供應商、云提供商及其他人都有興趣想知道世界上最大的域名主機服務商在如何處理云支出。從亞馬遜AWS 和 GoDaddy 的規模來看,通過談判降低或提高一兩個百分點至關重要,因為這可能意味著每年相差數百萬美元。

了解 GoDaddy 的 AWS 折扣的細節可能會讓其他公司獲得談判優勢,并且了解原本保密的價位。此外,GoDaddy分配云支出的方式也具有戰略意義:多少計算、多少存儲、在幾個區域之間劃分、在幾個環境下, 這可謂是指導運行最大規模的云基礎設施的藍圖。

潛在嚴重影響

雖然這種結構數據對任何公司來說都很重要,但對于像 GoDaddy 這樣規模的公司來說尤為重要。有人可能會說,GoDaddy 擁有互聯網的五分之一。亞馬遜 AWS 是其領域的領導者,占據基礎設施即服務市場約40%的份額。

雖然泄露的信息本身并不能為針對其系統的籌劃攻擊提供便利,但這種攻擊可能擾亂全球互聯網流量。如果說 DYN DNS 攻擊表明了什么,那就是大規模的互聯網攻擊不僅有可能,而且極其有效,因為某些組織實際上已成為整個系統的嚴重故障點。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 互聯網
    +關注

    關注

    55

    文章

    11337

    瀏覽量

    109907
  • 亞馬遜
    +關注

    關注

    8

    文章

    2731

    瀏覽量

    85743

原文標題:AWS 配置錯誤致 GoDaddy 數據泄漏 !或破壞競爭優勢

文章出處:【微信號:EAQapp,微信公眾號:E安全】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    DNS 解析故障:安全風險、診斷排查與防護指南

    前言DNS作為互聯網的“地址導航系統”,其穩定運行直接關系到網絡訪問的安全性與可用性。一旦出現解析故障,不僅會導致網站無法訪問,更可能引發一系列嚴重的安全風險,給個人用戶和企業帶來數據泄露
    的頭像 發表于 01-28 10:28 ?1166次閱讀
    DNS 解析故障:安全<b class='flag-5'>風險</b>、診斷排查與防護指南

    硬件成本上漲超15%+數據泄露風險加劇!企業該如何應對?

    “出事!我們的客戶數據遭到泄露,已有用戶投訴,監管部門也發來了問詢函!” 某教育科技公司的IT總監匆匆走進辦公室,神色凝重。2025年,類似場景在企業中愈發常見:服務器等硬件價格上漲超過15
    的頭像 發表于 12-31 13:04 ?370次閱讀

    綠電直連系統安全防護技術:網絡安全、運行安全與數據安全的全維度保障

    綠電直連系統作為“源網荷儲”協同的核心載體,實現發電側、用戶側、電網側的實時數據交互與能量調度,但其“多主體接入、多協議兼容、多環節聯動”的特性,也使其面臨網絡攻擊、運行故障、數據
    的頭像 發表于 12-18 14:24 ?1083次閱讀
    綠電直連系統安全防護技術:<b class='flag-5'>網絡</b>安全、運行安全與<b class='flag-5'>數據</b>安全的全維度保障

    配置文件損壞可能會帶來哪些安全風險

    嚴重后果。具體風險如下: 一、數據安全風險:核心數據泄露、篡改或丟失 1. 數據加密與保護機制失
    的頭像 發表于 12-10 16:37 ?425次閱讀
    配置文件損壞可能會帶來哪些安全<b class='flag-5'>風險</b>?

    碎片化網絡安全監管正增加移動運營商成本與風險

    GSMA今日發布重大獨立研究報告《網絡安全監管對移動運營商的影響》,顯示移動運營商每年在核心網絡安全活動上的支出已達150至190億美元,預計到2030年這一數字將升至400至420億美元。 盡管
    的頭像 發表于 12-05 15:49 ?613次閱讀

    NetApp率先將數據泄露檢測功能嵌入企業數據存儲

    智能數據基礎設施公司NetApp? (NASDAQ: NTAP)今日宣布推出業界領先的全新網絡韌性功能,進一步強化其“全球最安全存儲”的產品優勢。經升級并更名的NetApp Ransomware
    的頭像 發表于 10-16 13:31 ?409次閱讀

    監測預警系統:數據智能驅動的風險管控平臺

    數據驅動決策的時代,監測預警系統正從傳統的數據展示工具,演進為支撐風險管控與戰略決策的核心基礎設施。這一轉變不僅重新定義系統的技術邊界,更深刻改變了組織的
    的頭像 發表于 10-15 11:11 ?498次閱讀
    監測預警系統:<b class='flag-5'>數據</b>智能驅動的<b class='flag-5'>風險</b>管控平臺

    移植CANfestival,發現can無法接收數據,為什么?

    通過can的上位機來發送報文,發現如下的情況 無論發送任何數據發現rt_device_read返回值是0,查一下函數返回值發現讀取失敗
    發表于 09-11 07:46

    Cohesity DataHawk 加強網絡響應和快速恢復干凈的數據

    事件,Cohesity提供先進的數據安全解決方案,能加快響應速度并確保恢復干凈的數據。 Cohesity 集成的安全控制和數據管理功能,可幫助您識別風險、保護
    的頭像 發表于 06-26 09:47 ?592次閱讀
    Cohesity DataHawk 加強<b class='flag-5'>網絡</b>響應和快速恢復干凈的<b class='flag-5'>數據</b>

    暴走河南,我們發現了哪些堪稱寶藏的數智化案例?

    行業芯事行業資訊
    腦極體
    發布于 :2025年06月25日 23:46:33

    Qualys TotalAI 降低 Gen AI 和 LLM 工作負載的風險

    ,為陳舊系統構建的傳統安全方法根本無法應對。 如今,企業面臨著知識產權被盜、數據泄露、違反隱私法規等風險。在這種情況下,就更需要了解 LLM 的所在位置、漏洞以及暴露程度。這正是 Qualys TotalAI 發揮作用的地方。
    的頭像 發表于 06-25 14:18 ?488次閱讀
    Qualys TotalAI 降低 Gen AI 和 LLM 工作負載的<b class='flag-5'>風險</b>

    芯盾時代零信任數據安全解決方案

    這絕不是危言聳聽,而是Verizon最新發布的《2025數據泄露調查報告(DBIR)》(以下簡稱“DBIR”)給出的真實數據。今年的DBIR分析全球22,052起安全事件和12,19
    的頭像 發表于 05-17 09:35 ?1100次閱讀

    艾體寶干貨 IOTA實戰:如何精準識別網絡風險

    加密強度,IOTA 能幫助企業快速識別潛在風險來源,并在攻擊發生前及時響應。無論是邊緣節點、分支機構,還是數據中心核心網絡,IOTA 都能提供精準的流量數據分析與安全決策支持,助力企
    的頭像 發表于 05-07 17:29 ?617次閱讀
    艾體寶干貨 IOTA實戰:如何精準識別<b class='flag-5'>網絡</b><b class='flag-5'>風險</b>

    IOTA實戰:如何精準識別網絡風險

    本文介紹物聯網(IoT)在網絡威脅識別中的應用價值,包括實時監控TCP連接、檢測異常端口和分析SSL/TLS加密強度。Iota能幫助企業快速識別潛在風險來源,并在攻擊發生前及時響應。
    的頭像 發表于 04-22 11:34 ?605次閱讀
    IOTA實戰:如何精準識別<b class='flag-5'>網絡</b><b class='flag-5'>風險</b>

    STM32H7打開DCache后,出現串口接收信息為空的現象,是哪里出了問題?

    我首先打開了串口一的DMA接受數據,是可以的,接下來配置LWIP網絡,出現串口接收信息為空的現象,然后我逐步排查,發現了在打開DCache后串口會接收不到
    發表于 03-10 08:25