一区二区三区A片|Av不卡高清网址|精品久久不卡一本|一区二区三区绿色|五月黄色婷婷久久|综合 另类 一区|亚洲成人VA视频|久久国产特黄大片|成人无码激情亚洲|黄色字幕网址大全

SAS令牌安全事件發(fā)生兩年后,微軟終于承認泄露了38TB數(shù)據(jù)

微軟日前終于承認,兩年前錯誤地泄露了公司員工的38TB私人數(shù)據(jù),包括密碼、私鑰和Teams消息。這一網(wǎng)絡安全事件發(fā)生在2020年7月,直到今年早些時候才被發(fā)現(xiàn)。

微軟日前終于承認,兩年前錯誤地泄露了公司員工的38TB私人數(shù)據(jù),包括密碼、私鑰和Teams消息。這一網(wǎng)絡安全事件發(fā)生在2020年7月,直到今年早些時候才被發(fā)現(xiàn)。

SAS令牌安全事件發(fā)生兩年后,微軟終于承認泄露了38TB數(shù)據(jù)

SAS令牌是數(shù)據(jù)泄露元兇

微軟表示,那次泄漏事件的原因是該公司的Azure云平臺上共享了一個配置錯誤的Blob存儲桶,同時將開源人工智能學習模型分享給了公共GitHub存儲庫。

微軟認為,大量泄露的數(shù)據(jù)與使用了一種共享訪問簽名(SAS)令牌有關,該令牌允許對泄露的文件進行完全訪問和控制。

微軟創(chuàng)建SAS令牌是為了將存儲帳戶內(nèi)的適當數(shù)據(jù)訪問級別分配給公司中的不同員工。這些令牌可以精確地分配訪問權限,直至指定客戶端可以與之交互的資源、他們可以訪問的內(nèi)容、他們對這些資源的權限以及可以持續(xù)訪問多長時間。

安全服務商Wiz的研究人員發(fā)現(xiàn)了這一漏洞,并將此類令牌的使用描述為“難以監(jiān)控和撤銷”。

Wiz警告說,“對這些令牌的監(jiān)控措施似乎是不夠的。由于缺乏監(jiān)控和治理,SAS令牌構成了安全風險,它們的使用應該盡可能受到限制。這些令牌很難追蹤,因為微軟沒有提供在Azure門戶中管理它們的集中方式。”

Wiz研究團隊表示,“這些令牌可以配置為永久有效,沒有到期時間。因此,使用countSAS令牌進行外部共享是不安全的,應該完全避免。”

微軟泄露了哪些數(shù)據(jù)?

據(jù)報道,微軟泄露的數(shù)據(jù)包括來自359名員工的3萬多條MicrosoftTeam內(nèi)部信息,以及MicrosoftServices的密碼和密鑰。

在被告知泄露的兩天后,該公司在6月24日撤銷了SAS令牌,阻止了對Azure存儲帳戶的所有外部訪問。

不過微軟當時堅稱,此次泄露事件沒有泄露客戶的任何數(shù)據(jù),也沒有其他內(nèi)部服務由于此次泄露而面臨危險,并表示已于8月16日完成了對此次泄露事件對該公司影響的調查。

為了降低再次發(fā)生類似事件的風險,微軟在2022年12月擴展了其秘密掃描服務,以包括任何可能過期或特權時間過長的SAS令牌。

該公司安全團隊聲稱:“該服務運行微軟提供的SAS檢測,標記指向VHD和私鑰等敏感內(nèi)容的AzureStorageSASURL。我們擴展了這種檢測的規(guī)模,以包括任何可能具有過度許可的過期或特權的SAS令牌。”

THE END
免責聲明:本站所使用的字體和圖片文字等素材部分來源于互聯(lián)網(wǎng)共享平臺。如使用任何字體和圖片文字有冒犯其版權所有方的,皆為無意。如您是字體廠商、圖片文字廠商等版權方,且不允許本站使用您的字體和圖片文字等素材,請聯(lián)系我們,本站核實后將立即刪除!任何版權方從未通知聯(lián)系本站管理者停止使用,并索要賠償或上訴法院的,均視為新型網(wǎng)絡碰瓷及敲詐勒索,將不予任何的法律和經(jīng)濟賠償!敬請諒解!