微軟日前終于承認,兩年前錯誤地泄露了公司員工的38TB私人數(shù)據(jù),包括密碼、私鑰和Teams消息。這一網(wǎng)絡安全事件發(fā)生在2020年7月,直到今年早些時候才被發(fā)現(xiàn)。
SAS令牌是數(shù)據(jù)泄露元兇
微軟表示,那次泄漏事件的原因是該公司的Azure云平臺上共享了一個配置錯誤的Blob存儲桶,同時將開源人工智能學習模型分享給了公共GitHub存儲庫。
微軟認為,大量泄露的數(shù)據(jù)與使用了一種共享訪問簽名(SAS)令牌有關,該令牌允許對泄露的文件進行完全訪問和控制。
微軟創(chuàng)建SAS令牌是為了將存儲帳戶內(nèi)的適當數(shù)據(jù)訪問級別分配給公司中的不同員工。這些令牌可以精確地分配訪問權限,直至指定客戶端可以與之交互的資源、他們可以訪問的內(nèi)容、他們對這些資源的權限以及可以持續(xù)訪問多長時間。
安全服務商Wiz的研究人員發(fā)現(xiàn)了這一漏洞,并將此類令牌的使用描述為“難以監(jiān)控和撤銷”。
Wiz警告說,“對這些令牌的監(jiān)控措施似乎是不夠的。由于缺乏監(jiān)控和治理,SAS令牌構成了安全風險,它們的使用應該盡可能受到限制。這些令牌很難追蹤,因為微軟沒有提供在Azure門戶中管理它們的集中方式。”
Wiz研究團隊表示,“這些令牌可以配置為永久有效,沒有到期時間。因此,使用countSAS令牌進行外部共享是不安全的,應該完全避免。”
微軟泄露了哪些數(shù)據(jù)?
據(jù)報道,微軟泄露的數(shù)據(jù)包括來自359名員工的3萬多條MicrosoftTeam內(nèi)部信息,以及MicrosoftServices的密碼和密鑰。
在被告知泄露的兩天后,該公司在6月24日撤銷了SAS令牌,阻止了對Azure存儲帳戶的所有外部訪問。
不過微軟當時堅稱,此次泄露事件沒有泄露客戶的任何數(shù)據(jù),也沒有其他內(nèi)部服務由于此次泄露而面臨危險,并表示已于8月16日完成了對此次泄露事件對該公司影響的調查。
為了降低再次發(fā)生類似事件的風險,微軟在2022年12月擴展了其秘密掃描服務,以包括任何可能過期或特權時間過長的SAS令牌。
該公司安全團隊聲稱:“該服務運行微軟提供的SAS檢測,標記指向VHD和私鑰等敏感內(nèi)容的AzureStorageSASURL。我們擴展了這種檢測的規(guī)模,以包括任何可能具有過度許可的過期或特權的SAS令牌。”
訪談
更多做行業(yè)賦能者 HID迎接數(shù)字化浪潮新機遇 破解新挑戰(zhàn)
今年3月份,全球可信身份解決方案提供商HID發(fā)布了最新的《安防行業(yè)現(xiàn)狀報告》(以下簡稱“報告”),該報告…
數(shù)字化浪潮下,安防廠商如何滿足行業(yè)客戶的定制化需求?
回顧近兩年,受疫情因素影響,包括安防在內(nèi)的諸多行業(yè)領域都遭受了來自市場 “不確定性”因素的沖擊,市場…
博思高鄧紹昌:乘產(chǎn)品創(chuàng)新及客戶服務之舟,在市場變革中逆風飛揚
11月24日,由慧聰物聯(lián)網(wǎng)、慧聰安防網(wǎng)、慧聰電子網(wǎng)主辦的2022(第十九屆)中國物聯(lián)網(wǎng)產(chǎn)業(yè)大會暨品牌盛會,在深…