極客網(wǎng)·網(wǎng)絡安全9月22日 微軟日前終于承認,兩年前錯誤地泄露了公司員工的38TB私人數(shù)據(jù),包括密碼、私鑰和Teams消息。這一網(wǎng)絡安全事件發(fā)生在2020年7月,直到今年早些時候才被發(fā)現(xiàn)。
SAS令牌是數(shù)據(jù)泄露元兇
微軟表示,那次泄漏事件的原因是該公司的Azure云平臺上共享了一個配置錯誤的Blob存儲桶,同時將開源人工智能學習模型分享給了公共GitHub存儲庫。
微軟認為,大量泄露的數(shù)據(jù)與使用了一種共享訪問簽名(SAS)令牌有關,該令牌允許對泄露的文件進行完全訪問和控制。
微軟創(chuàng)建SAS令牌是為了將存儲帳戶內(nèi)的適當數(shù)據(jù)訪問級別分配給公司中的不同員工。這些令牌可以精確地分配訪問權限,直至指定客戶端可以與之交互的資源、他們可以訪問的內(nèi)容、他們對這些資源的權限以及可以持續(xù)訪問多長時間。
安全服務商Wiz的研究人員發(fā)現(xiàn)了這一漏洞,并將此類令牌的使用描述為“難以監(jiān)控和撤銷”。
Wiz警告說,“對這些令牌的監(jiān)控措施似乎是不夠的。由于缺乏監(jiān)控和治理,SAS令牌構成了安全風險,它們的使用應該盡可能受到限制。這些令牌很難追蹤,因為微軟沒有提供在Azure門戶中管理它們的集中方式?!?nbsp;
Wiz研究團隊表示,“這些令牌可以配置為永久有效,沒有到期時間。因此,使用count SAS令牌進行外部共享是不安全的,應該完全避免?!?nbsp;
微軟泄露了哪些數(shù)據(jù)?
據(jù)報道,微軟泄露的數(shù)據(jù)包括來自359名員工的3萬多條Microsoft Team內(nèi)部信息,以及Microsoft Services的密碼和密鑰。
在被告知泄露的兩天后,該公司在6月24日撤銷了SAS令牌,阻止了對Azure存儲帳戶的所有外部訪問。
不過微軟當時堅稱,此次泄露事件沒有泄露客戶的任何數(shù)據(jù),也沒有其他內(nèi)部服務由于此次泄露而面臨危險,并表示已于8月16日完成了對此次泄露事件對該公司影響的調(diào)查。
為了降低再次發(fā)生類似事件的風險,微軟在2022年12月擴展了其秘密掃描服務,以包括任何可能過期或特權時間過長的SAS令牌。
該公司安全團隊聲稱:“該服務運行微軟提供的SAS檢測,標記指向VHD和私鑰等敏感內(nèi)容的Azure Storage SAS URL。我們擴展了這種檢測的規(guī)模,以包括任何可能具有過度許可的過期或特權的SAS令牌?!?/p>
- 為什么制造商必須協(xié)調(diào)IT和OT,才能實現(xiàn)智能工業(yè)的成功?
- 打造AI時代先進算力底座,鯤鵬開發(fā)者峰會2025即將開幕
- 金山辦公宣布未來五年戰(zhàn)略:重建海外基地,優(yōu)化WPS Office用戶體驗
- 是德科技攜KAI系列布局AI新時代
- 微軟全球再裁6000人:無關績效,關乎未來
- 華為發(fā)布AI數(shù)據(jù)湖解決方案,助力企業(yè)加速擁抱AI
- 工信部等七部門聯(lián)合發(fā)文!以數(shù)智化賦能醫(yī)藥工業(yè)全鏈條轉(zhuǎn)型升級
- 擎畫算力賦能新藍圖,城市算網(wǎng)專家座談會在京成功舉辦
- 2024年Q4全球服務器收入773億美元同比增91%,非x86占比225億美元同比增262.1%
- 面向全球!華為發(fā)布IOC機場智能運控中心等五大航空解決方案
免責聲明:本網(wǎng)站內(nèi)容主要來自原創(chuàng)、合作伙伴供稿和第三方自媒體作者投稿,凡在本網(wǎng)站出現(xiàn)的信息,均僅供參考。本網(wǎng)站將盡力確保所提供信息的準確性及可靠性,但不保證有關資料的準確性及可靠性,讀者在使用前請進一步核實,并對任何自主決定的行為負責。本網(wǎng)站對有關資料所引致的錯誤、不確或遺漏,概不負任何法律責任。任何單位或個人認為本網(wǎng)站中的網(wǎng)頁或鏈接內(nèi)容可能涉嫌侵犯其知識產(chǎn)權或存在不實內(nèi)容時,應及時向本網(wǎng)站提出書面權利通知或不實情況說明,并提供身份證明、權屬證明及詳細侵權或不實情況證明。本網(wǎng)站在收到上述法律文件后,將會依法盡快聯(lián)系相關文章源頭核實,溝通刪除相關內(nèi)容或斷開相關鏈接。