研究人员发现数百个亚马逊RDS实例泄露了用户的个人数据

本文主要是介绍研究人员发现数百个亚马逊RDS实例泄露了用户的个人数据,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

©网络研究院

云事件响应公司Mitiga的新发现显示,亚马逊关系数据库服务(亚马逊RDS)上的数百个数据库正在暴露个人身份信息(PII)。

“以这种方式泄露PII为威胁行为者提供了一个潜在的宝库——无论是在网络杀伤链的侦察阶段还是勒索软件/勒索软件活动中,”研究人员Ariel Szarf,Doron Karmi和Lionel Saposnik在与我们分享的一份报告中(文末提供地址)说。

这包括姓名、电子邮件地址、电话号码、出生日期、婚姻状况、租车信息,甚至公司登录信息。 

Amazon RDS是一个web服务,它使得在Amazon Web Services (AWS)云中建立关系数据库成为可能。它支持不同的数据库引擎,如MariaDB、MySQL、Oracle、PostgreSQL和SQL Server。

泄漏的根本原因源于一个名为公共RDS快照的功能,该功能允许创建在云中运行的整个数据库环境的备份,并且可以由所有AWS帐户访问。

亚马逊在其文档中警告说:“确保在公开分享快照时,你的任何私人信息都不会包含在公开的快照中。”

公开共享快照时,它会授予所有AWS帐户拷贝快照和从中创建数据库实例的权限。 

这家以色列公司从2022年9月21日到2022年10月20日进行了这项研究,它表示,它发现了810张公开分享的快照,持续时间从几个小时到几周不等,这使得它们很容易被恶意行为者滥用。 

在810个快照中,超过250个备份暴露了30天,这表明它们很可能被遗忘了。

根据所暴露信息的性质,对手可能会窃取数据以获取经济利益,或者利用这些数据来更好地掌握公司的IT环境,这可能会成为秘密情报收集工作的垫脚石。

强烈建议不要公开访问RDS快照,以防止敏感数据的潜在泄漏或滥用或任何其他类型的安全威胁。

还建议在适用的情况下加密快照。

博客全文阅读地址:

https://www.mitiga.io/blog/how-mitiga-found-pii-in-exposed-amazon-rds-snapshots

KmsdBot一个带有DDoS和挖掘组合攻击的恶意软件

勒索团伙改变策略,使得网络犯罪行为更难追踪

美国国家安全局敦促组织使用内存安全的编程语言

这篇关于研究人员发现数百个亚马逊RDS实例泄露了用户的个人数据的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/719469

相关文章

使用Java将各种数据写入Excel表格的操作示例

《使用Java将各种数据写入Excel表格的操作示例》在数据处理与管理领域,Excel凭借其强大的功能和广泛的应用,成为了数据存储与展示的重要工具,在Java开发过程中,常常需要将不同类型的数据,本文... 目录前言安装免费Java库1. 写入文本、或数值到 Excel单元格2. 写入数组到 Excel表格

python处理带有时区的日期和时间数据

《python处理带有时区的日期和时间数据》这篇文章主要为大家详细介绍了如何在Python中使用pytz库处理时区信息,包括获取当前UTC时间,转换为特定时区等,有需要的小伙伴可以参考一下... 目录时区基本信息python datetime使用timezonepandas处理时区数据知识延展时区基本信息

Qt实现网络数据解析的方法总结

《Qt实现网络数据解析的方法总结》在Qt中解析网络数据通常涉及接收原始字节流,并将其转换为有意义的应用层数据,这篇文章为大家介绍了详细步骤和示例,感兴趣的小伙伴可以了解下... 目录1. 网络数据接收2. 缓冲区管理(处理粘包/拆包)3. 常见数据格式解析3.1 jsON解析3.2 XML解析3.3 自定义

SpringMVC 通过ajax 前后端数据交互的实现方法

《SpringMVC通过ajax前后端数据交互的实现方法》:本文主要介绍SpringMVC通过ajax前后端数据交互的实现方法,本文给大家介绍的非常详细,对大家的学习或工作具有一定的参考借鉴价... 在前端的开发过程中,经常在html页面通过AJAX进行前后端数据的交互,SpringMVC的controll

SpringBoot UserAgentUtils获取用户浏览器的用法

《SpringBootUserAgentUtils获取用户浏览器的用法》UserAgentUtils是于处理用户代理(User-Agent)字符串的工具类,一般用于解析和处理浏览器、操作系统以及设备... 目录介绍效果图依赖封装客户端工具封装IP工具实体类获取设备信息入库介绍UserAgentUtils

Pandas统计每行数据中的空值的方法示例

《Pandas统计每行数据中的空值的方法示例》处理缺失数据(NaN值)是一个非常常见的问题,本文主要介绍了Pandas统计每行数据中的空值的方法示例,具有一定的参考价值,感兴趣的可以了解一下... 目录什么是空值?为什么要统计空值?准备工作创建示例数据统计每行空值数量进一步分析www.chinasem.cn处

如何使用 Python 读取 Excel 数据

《如何使用Python读取Excel数据》:本文主要介绍使用Python读取Excel数据的详细教程,通过pandas和openpyxl,你可以轻松读取Excel文件,并进行各种数据处理操... 目录使用 python 读取 Excel 数据的详细教程1. 安装必要的依赖2. 读取 Excel 文件3. 读

Spring 请求之传递 JSON 数据的操作方法

《Spring请求之传递JSON数据的操作方法》JSON就是一种数据格式,有自己的格式和语法,使用文本表示一个对象或数组的信息,因此JSON本质是字符串,主要负责在不同的语言中数据传递和交换,这... 目录jsON 概念JSON 语法JSON 的语法JSON 的两种结构JSON 字符串和 Java 对象互转

C++如何通过Qt反射机制实现数据类序列化

《C++如何通过Qt反射机制实现数据类序列化》在C++工程中经常需要使用数据类,并对数据类进行存储、打印、调试等操作,所以本文就来聊聊C++如何通过Qt反射机制实现数据类序列化吧... 目录设计预期设计思路代码实现使用方法在 C++ 工程中经常需要使用数据类,并对数据类进行存储、打印、调试等操作。由于数据类

Mysql用户授权(GRANT)语法及示例解读

《Mysql用户授权(GRANT)语法及示例解读》:本文主要介绍Mysql用户授权(GRANT)语法及示例,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录mysql用户授权(GRANT)语法授予用户权限语法GRANT语句中的<权限类型>的使用WITH GRANT