资安业者警告:Amazon EBS配置不当造成众多机密资料曝光

示意图(Photo by Good Free Photos(https://www.goodfreephotos.com/vector-images/cloud-security-vector-clipart.png.php))
不只是Amazon S3(Amazon Simple Storage Service)含有配置不当造成资料外泄的问题,资安业者Bishop Fox上周警告,Amazon Elastic Block Store(Amazon EBS)在快照功能(Snapshots)上的配置不当,也会让企业的机密资讯全都曝光。
Amazon EBS为一高效能区块储存服务,专门用来存放Amazon EC2执行个体的持久性资料,而快照则是用来备份Amazon EBS,多半是备份档案系统或大型数据库等重要任务。
不过,Bishop Fox的安全研究人员Ben Morris发现,有许多企业的云端管理员在使用Amazon EBS的快照功能时,不小心在配置设定上,将快照设为公开且未加密。
于是Morris打造了一个工具,利用Amazon的内部搜寻功能查询这些公开的EBS快照,然后把它们复制到自己的系统上。他光是在单一区域就找到了数十个公开快照,这些快照中存放了程式源代码、加密金钥、密码、认证令牌、个人识别资讯、VPN配置,甚至是根凭证,快照的主人有些是-的承包商,还有大型科技企业或IoT公司。
Morris向TechCrunch透露,他估计在Amazon的所有云端区域中,应该有1,250个Amazon EBS快照曝光。
Morris说,此一瑕疵的独特性在于那些虚拟硬盘被复制、或是凭证与源代码被盗走的企业完全无从察觉,他复制这些硬盘长达好几周的时间,却一直没有人发现。
TechCrunch则引述Amazon的回应指出,他们已通知那些将Amazon EBS快照设为公开的客户,建议那些不小心配置错误的客户尽快关闭快照。
