0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線(xiàn)課程
  • 觀(guān)看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

汽車(chē)巨頭數(shù)據(jù)泄露,云資源配置失誤成罪魁禍?zhǔn)祝?/h1>

近日,據(jù)知名科技媒體TechCrunch披露,寶馬公司遭遇了一起嚴(yán)重的云存儲(chǔ)服務(wù)器配置失誤事件,導(dǎo)致大量敏感信息慘遭泄露。

據(jù)悉,這起事件源于微軟Azure托管存儲(chǔ)服務(wù)器的一項(xiàng)配置錯(cuò)誤,使得原本應(yīng)該受到嚴(yán)格保護(hù)的存儲(chǔ)桶被錯(cuò)誤地設(shè)置為公共訪(fǎng)問(wèn)狀態(tài)。

SOCRadar的安全研究員Can Yoleri在進(jìn)行例行安全掃描時(shí)偶然發(fā)現(xiàn)了這一漏洞。他震驚地發(fā)現(xiàn),存儲(chǔ)桶中竟然包含了寶馬公司的私鑰、內(nèi)部數(shù)據(jù)以及其他重要信息。這些敏感數(shù)據(jù)不僅涉及寶馬在全球范圍內(nèi)的云服務(wù)私鑰,還包括了生產(chǎn)和開(kāi)發(fā)數(shù)據(jù)庫(kù)的登錄憑證。

此次泄露事件的嚴(yán)重性不言而喻。私鑰的泄露意味著攻擊者可能利用這些密鑰非法訪(fǎng)問(wèn)和控制與寶馬相關(guān)的云服務(wù),進(jìn)而竊取更多敏感信息或進(jìn)行惡意操作。而內(nèi)部數(shù)據(jù)的暴露則可能給寶馬公司帶來(lái)商業(yè)機(jī)密泄露、客戶(hù)隱私受損等一系列嚴(yán)重后果。

目前,尚無(wú)法確定具體有多少數(shù)據(jù)被泄露以及這些數(shù)據(jù)在互聯(lián)網(wǎng)上暴露的時(shí)間。

而在2月早些時(shí)候,Cybernews 研究人員偶然發(fā)現(xiàn)BMW Italy官方網(wǎng)站托管的未受保護(hù)的.env和 .git 配置文件。環(huán)境文件 (.env) 存儲(chǔ)在本地,包括有關(guān)生產(chǎn)和開(kāi)發(fā)環(huán)境的數(shù)據(jù)。

研究人員指出,雖然這些信息不足以讓攻擊者破壞網(wǎng)站,但它們可用于偵察——秘密發(fā)現(xiàn)和收集有關(guān)系統(tǒng)的信息。

數(shù)據(jù)可能導(dǎo)致網(wǎng)站遭到入侵或?qū)⒐粽咭蚩蛻?hù)信息存儲(chǔ)及其訪(fǎng)問(wèn)方式。向公眾公開(kāi)的 .git 配置文件允許攻擊者找到其他可利用的漏洞,包含站點(diǎn)源代碼的 .git 存儲(chǔ)庫(kù)。

“這一發(fā)現(xiàn)表明,即使是知名和值得信賴(lài)的品牌也可能具有嚴(yán)重不安全的配置,從而允許攻擊者破壞他們的系統(tǒng)以竊取客戶(hù)信息或通過(guò)網(wǎng)絡(luò)橫向移動(dòng)。來(lái)自此類(lèi)來(lái)源的客戶(hù)信息對(duì)網(wǎng)絡(luò)犯罪分子來(lái)說(shuō)尤其有價(jià)值,因?yàn)楹廊A汽車(chē)品牌的客戶(hù)通常有更多可能被盜的資產(chǎn)?!盋ybernews 研究團(tuán)隊(duì)表示。

2月1日,外媒消息,梅賽德斯-奔馳由于沒(méi)有妥善處理 GitHub 私鑰,導(dǎo)致外界可不受限制地訪(fǎng)問(wèn)內(nèi)部 GitHub 企業(yè)服務(wù),而且整個(gè)源代碼都被泄露出來(lái)。

事情起因是 RedHunt 實(shí)驗(yàn)室的研究人員同樣在搜索時(shí)候,在屬于 Mercedez 員工的公共倉(cāng)庫(kù)中發(fā)現(xiàn)了一個(gè) GitHub 私鑰,該私鑰可訪(fǎng)問(wèn)公司內(nèi)部的 GitHub 企業(yè)服務(wù)器。

RedHunt 實(shí)驗(yàn)室的報(bào)告指出,利用該 GitHub 私鑰,可以“不受限制”和“不受監(jiān)控”地訪(fǎng)問(wèn)托管在內(nèi)部 GitHub 企業(yè)服務(wù)器上的全部源代碼。

這次事件暴露了存放大量知識(shí)產(chǎn)權(quán)的敏感存儲(chǔ)庫(kù),被泄露的信息包括數(shù)據(jù)庫(kù)連接字符串、云訪(fǎng)問(wèn)密鑰、藍(lán)圖、設(shè)計(jì)文檔、SSO 密碼、API 密鑰和其他重要內(nèi)部信息。

正如研究人員解釋的那樣,公開(kāi)暴露這些數(shù)據(jù)的后果可能很?chē)?yán)重。源代碼泄露可能導(dǎo)致競(jìng)爭(zhēng)對(duì)手對(duì)專(zhuān)有技術(shù)進(jìn)行反向工程,或黑客對(duì)其進(jìn)行仔細(xì)檢查,以發(fā)現(xiàn)汽車(chē)系統(tǒng)中的潛在漏洞。

僅僅在一個(gè)月的時(shí)間內(nèi),兩家國(guó)際汽車(chē)公司就出現(xiàn)多起安全問(wèn)題,值得我們關(guān)注。

其中兩次安全問(wèn)題都是研究人員在定期審查和監(jiān)控中發(fā)現(xiàn)的,而且這幾個(gè)安全問(wèn)題也完美得踩中了云資源配置的“日??印保捍鎯?chǔ)桶權(quán)限設(shè)置不當(dāng)和弱密碼和密鑰管理不善。Gartner 2019年的一項(xiàng)調(diào)查顯示, 80% 的數(shù)據(jù)泄露是由錯(cuò)誤配置造成的,預(yù)計(jì)到2025年這一數(shù)字將超過(guò)90%。而在今年1月底,由于配置更改,微軟Azure崩了,這也讓業(yè)界對(duì)配置問(wèn)題有了更深的認(rèn)識(shí)。

因此,小編采訪(fǎng)到了云安全的相關(guān)專(zhuān)家,為防止云資源配置錯(cuò)誤,給出了一些具體的建議:

了解云服務(wù)和配置:在使用云服務(wù)之前,務(wù)必深入了解所提供的服務(wù)和其配置選項(xiàng)。這包括了解云服務(wù)的安全特性、配置方法以及潛在的安全風(fēng)險(xiǎn)。通過(guò)與云服務(wù)提供商的溝通,確保你清楚了解如何正確配置云服務(wù)以滿(mǎn)足你的安全需求。

最小權(quán)限原則:為云資源分配權(quán)限時(shí),應(yīng)遵循最小權(quán)限原則。這意味著只授予用戶(hù)或應(yīng)用程序執(zhí)行其任務(wù)所需的最小權(quán)限。通過(guò)限制不必要的訪(fǎng)問(wèn)權(quán)限,可以減少潛在的安全風(fēng)險(xiǎn)。

定期審查和監(jiān)控:定期審查和監(jiān)控云資源的配置和訪(fǎng)問(wèn)日志是至關(guān)重要的。這可以幫助你及時(shí)發(fā)現(xiàn)任何未經(jīng)授權(quán)的訪(fǎng)問(wèn)或配置更改,并采取相應(yīng)的措施進(jìn)行修復(fù)。使用云服務(wù)提供商提供的監(jiān)控工具和日志分析工具,可以更輕松地完成這些任務(wù)。

自動(dòng)化配置管理:使用自動(dòng)化工具來(lái)管理云資源的配置可以減少人為錯(cuò)誤的風(fēng)險(xiǎn)。這些工具可以幫助你確保配置的一致性,并在需要時(shí)自動(dòng)應(yīng)用安全更新和補(bǔ)丁。

強(qiáng)化身份驗(yàn)證和訪(fǎng)問(wèn)控制:確保使用強(qiáng)密碼策略、多因素身份驗(yàn)證和訪(fǎng)問(wèn)控制列表等安全措施來(lái)保護(hù)云資源。這將有助于防止未經(jīng)授權(quán)的訪(fǎng)問(wèn)和潛在的惡意活動(dòng)。

定期更新和備份:定期更新云服務(wù)和應(yīng)用程序,以確保你使用的是最新和最安全的版本。同時(shí),定期備份云資源的數(shù)據(jù)和配置也是非常重要的。在發(fā)生安全事件或意外情況時(shí),備份可以幫助你快速恢復(fù)數(shù)據(jù)和配置。

審核編輯:黃飛

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀(guān)點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 微軟
    +關(guān)注

    關(guān)注

    4

    文章

    6516

    瀏覽量

    103604
  • 服務(wù)器
    +關(guān)注

    關(guān)注

    12

    文章

    8701

    瀏覽量

    84546
  • 云存儲(chǔ)
    +關(guān)注

    關(guān)注

    7

    文章

    720

    瀏覽量

    45918
  • 云安全
    +關(guān)注

    關(guān)注

    0

    文章

    101

    瀏覽量

    19394

原文標(biāo)題:汽車(chē)巨頭數(shù)據(jù)泄露,云資源配置的鍋?

文章出處:【微信號(hào):智能汽車(chē)電子與軟件,微信公眾號(hào):智能汽車(chē)電子與軟件】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏

    評(píng)論

    相關(guān)推薦

    【xG24 Matter開(kāi)發(fā)套件試用體驗(yàn)】串口通信資源配置與應(yīng)用

    【xG24 Matter開(kāi)發(fā)套件試用體驗(yàn)】串口通信資源配置與應(yīng)用 xG24 Matter開(kāi)發(fā)套件提供了豐富的串口通信資源, 包含RS232和RS485,IIC和SPI,并且有ADC模數(shù)轉(zhuǎn)換輸入端口
    發(fā)表于 08-24 10:05

    AMS1117 溫升測(cè)試 ,ADC采集電路溫漂的罪魁禍?zhǔn)?/b>

    最近在做一個(gè)uV電壓采集的產(chǎn)品,發(fā)現(xiàn)總是開(kāi)機(jī)用了一段時(shí)間后,采集結(jié)果慢慢變不準(zhǔn)了,找了很久沒(méi)找到原因,后來(lái)發(fā)現(xiàn)是電路版溫度慢慢升高導(dǎo)致,結(jié)果發(fā)現(xiàn)罪魁禍?zhǔn)?/b>是1117, 1117在大電流的時(shí)候會(huì)發(fā)
    發(fā)表于 07-08 16:24

    智慧水務(wù)配電能效平臺(tái)在珠江三角洲水資源配置工程中的應(yīng)用

    城市供水安全,還能為類(lèi)似工程提供參考和借鑒。 關(guān)鍵詞:智慧水務(wù);珠江三角洲水資源配置工程;管理系統(tǒng) 1 智慧水務(wù)理念 智慧水務(wù)是以解決城市水務(wù)發(fā)展需求為導(dǎo)向,利用現(xiàn)代傳感、物聯(lián)網(wǎng)及信息技術(shù),構(gòu)建城市水務(wù)綜合數(shù)據(jù)庫(kù),實(shí)現(xiàn)水務(wù)信息充
    的頭像 發(fā)表于 06-20 11:25 ?171次閱讀
    智慧水務(wù)配電能效平臺(tái)在珠江三角洲水<b class='flag-5'>資源配置</b>工程中的應(yīng)用

    谷歌配置失誤致澳大利亞UniSuper基金停運(yùn)一周

    據(jù)英國(guó)《衛(wèi)報(bào)》報(bào)道,日前谷歌服務(wù)突曝嚴(yán)重的配置失誤,澳大利亞 UniSuper 基金會(huì)理財(cái)賬戶(hù)遭到刪減,造成其賬號(hào)服務(wù)長(zhǎng)達(dá)一周的停擺。
    的頭像 發(fā)表于 05-11 15:13 ?611次閱讀

    資產(chǎn)管理系統(tǒng):優(yōu)化資源配置,提升企業(yè)運(yùn)營(yíng)效率

    資產(chǎn)信息。實(shí)際應(yīng)用中,系統(tǒng)實(shí)現(xiàn)了資產(chǎn)信息透明化、資源配置優(yōu)化、成本降低和效率提升。未來(lái),隨著技術(shù)發(fā)展,資產(chǎn)管理系統(tǒng)將持續(xù)完善,為企業(yè)發(fā)展注入新動(dòng)力。
    的頭像 發(fā)表于 04-26 17:17 ?459次閱讀
    資產(chǎn)管理系統(tǒng):優(yōu)化<b class='flag-5'>資源配置</b>,提升企業(yè)運(yùn)營(yíng)效率

    資源配置工程數(shù)據(jù)可視化監(jiān)測(cè)管理系統(tǒng)解決方案

    資源配置工程師解決部分地區(qū)水資源短缺問(wèn)題、優(yōu)化區(qū)域水資源配置格局的重要水利工程,是國(guó)家水網(wǎng)骨干工程和重大水利民生工程,可改善供水格局,緩解缺水情勢(shì),并為農(nóng)業(yè)灌溉提供水源,長(zhǎng)遠(yuǎn)解決水資源
    的頭像 發(fā)表于 04-24 14:00 ?237次閱讀
    水<b class='flag-5'>資源配置</b>工程<b class='flag-5'>數(shù)據(jù)</b>可視化監(jiān)測(cè)管理系統(tǒng)解決方案

    CPU 100%問(wèn)題怎么排查?有哪些方法?

    首先,先用放之四海而皆準(zhǔn)的命令 top,確認(rèn)一下是不是 Java 進(jìn)程是罪魁禍?zhǔn)?/b>。Java 進(jìn)程要不然就是個(gè)后臺(tái)任務(wù),要不然就是個(gè) jar 包,比如一個(gè)Spring Boot 服務(wù)。
    的頭像 發(fā)表于 03-18 17:09 ?6938次閱讀
    CPU 100%問(wèn)題怎么排查?有哪些方法?

    局域網(wǎng)IP地址沖突、環(huán)路的罪魁禍?zhǔn)?/b>是什么?

    局域網(wǎng)IP地址沖突、環(huán)路的罪魁禍?zhǔn)?/b>是什么? 局域網(wǎng)IP地址沖突和環(huán)路是網(wǎng)絡(luò)中常見(jiàn)的問(wèn)題,它們會(huì)導(dǎo)致網(wǎng)絡(luò)故障和通信中斷,影響企業(yè)和個(gè)人的網(wǎng)絡(luò)使用體驗(yàn)。本文將詳細(xì)說(shuō)明局域網(wǎng)IP地址沖突和環(huán)路的原因
    的頭像 發(fā)表于 02-04 11:03 ?2746次閱讀

    國(guó)家重大水利工程!賽思時(shí)間同步裝置賦能珠三角水資源配置工程“西水東濟(jì)”

    1月30日,珠江三角洲水資源配置工程全線(xiàn)通水!賽思時(shí)間同步裝置助力國(guó)家重大水利工程精準(zhǔn)實(shí)現(xiàn)“西水東濟(jì)”!珠三角水資源配置工程:國(guó)家重大水利工程、粵港澳大灣區(qū)重要民生項(xiàng)目珠三角水資源配置工程是全國(guó)
    的頭像 發(fā)表于 01-31 10:47 ?364次閱讀
    國(guó)家重大水利工程!賽思時(shí)間同步裝置賦能珠三角水<b class='flag-5'>資源配置</b>工程“西水東濟(jì)”

    華為FusionCompute資源配置方案

    我們?cè)谏弦黄恼?,用安裝包安裝VRM時(shí),已經(jīng)添加了一臺(tái)CNA主機(jī):CNA01。如下圖為上一篇文章,配置VRM時(shí)添加的CNA01。
    的頭像 發(fā)表于 12-28 09:12 ?7602次閱讀
    華為FusionCompute<b class='flag-5'>資源配置</b>方案

    不要讓空化成為影響船舶性能的罪魁禍?zhǔn)?/b>

    本文翻譯轉(zhuǎn)載于:Cadence blog 作者:Veena Parthan 空化對(duì)現(xiàn)代船只設(shè)計(jì)提出了嚴(yán)峻挑戰(zhàn),尤其是對(duì)參加美洲杯帆船賽、旺代單人環(huán)球帆船賽和朗姆之路跨大西洋帆船賽等賽事的高速帆船而言。尤其是水翼極易受到空化的影響,空化會(huì)導(dǎo)致空蝕,損壞船只表面,甚至出現(xiàn)災(zāi)難性故障,使船員面臨危險(xiǎn),從而帶來(lái)巨大經(jīng)濟(jì)損失。螺旋槳也會(huì)受到空化空蝕的影響,導(dǎo)致效率下降、耐用性降低,以及隨之而來(lái)的昂貴的更換費(fèi)用。 在本篇內(nèi)容中,我們將探討 Fidelity F
    的頭像 發(fā)表于 12-20 12:25 ?490次閱讀
    不要讓空化成為影響船舶性能的<b class='flag-5'>罪魁禍?zhǔn)?/b>

    UVM環(huán)境的看門(mén)狗沒(méi)看住超時(shí)是怎么回事?

    一個(gè)中規(guī)中矩的watchdog是怎么組織的呢?要明確一下watchdog發(fā)揮的作用,就是在objection的基礎(chǔ)上進(jìn)行補(bǔ)充,在環(huán)境長(zhǎng)時(shí)間沒(méi)有動(dòng)靜的情況下能夠使環(huán)境報(bào)錯(cuò)推出并打印此時(shí)阻止仿真結(jié)束的罪魁禍?zhǔn)?/b>。
    的頭像 發(fā)表于 12-05 10:15 ?542次閱讀

    電池冷卻系統(tǒng)對(duì)電動(dòng)汽車(chē)如何重要?

    本文要點(diǎn)現(xiàn)代電動(dòng)汽車(chē)中最常見(jiàn)的兩種電池是鋰離子電池和鋰聚合物電池。過(guò)熱是加速電池老化的罪魁禍?zhǔn)?/b>之一。電動(dòng)汽車(chē)的電池冷卻系統(tǒng)可以調(diào)節(jié)電池組的溫度。01傳統(tǒng)車(chē)輛與電動(dòng)汽車(chē)傳統(tǒng)車(chē)輛以?xún)?nèi)燃機(jī)為
    的頭像 發(fā)表于 11-25 08:12 ?888次閱讀
    電池冷卻系統(tǒng)對(duì)電動(dòng)<b class='flag-5'>汽車(chē)</b>如何重要?

    聊聊在手機(jī)上開(kāi)啟快速swap的可能性

    而造成switch time大大增加的罪魁禍?zhǔn)?/b>就是請(qǐng)求調(diào)頁(yè)的低效率。下圖表示switch過(guò)程中CPU和磁盤(pán)帶寬利用率。在switch的過(guò)程中,CPU的平均利用率僅僅34.2%;,而磁盤(pán)帶寬利用率僅9.4%。究其原因, 在于解壓縮和讀磁盤(pán)操作只在一次page fault時(shí)啟動(dòng)。
    的頭像 發(fā)表于 10-17 16:55 ?457次閱讀
    聊聊在手機(jī)上開(kāi)啟快速swap的可能性