研究人员发现数百个亚马逊RDS实例泄露了用户的个人数据

本文主要是介绍研究人员发现数百个亚马逊RDS实例泄露了用户的个人数据,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

©网络研究院

云事件响应公司Mitiga的新发现显示,亚马逊关系数据库服务(亚马逊RDS)上的数百个数据库正在暴露个人身份信息(PII)。

“以这种方式泄露PII为威胁行为者提供了一个潜在的宝库——无论是在网络杀伤链的侦察阶段还是勒索软件/勒索软件活动中,”研究人员Ariel Szarf,Doron Karmi和Lionel Saposnik在与我们分享的一份报告中(文末提供地址)说。

这包括姓名、电子邮件地址、电话号码、出生日期、婚姻状况、租车信息,甚至公司登录信息。 

Amazon RDS是一个web服务,它使得在Amazon Web Services (AWS)云中建立关系数据库成为可能。它支持不同的数据库引擎,如MariaDB、MySQL、Oracle、PostgreSQL和SQL Server。

泄漏的根本原因源于一个名为公共RDS快照的功能,该功能允许创建在云中运行的整个数据库环境的备份,并且可以由所有AWS帐户访问。

亚马逊在其文档中警告说:“确保在公开分享快照时,你的任何私人信息都不会包含在公开的快照中。”

公开共享快照时,它会授予所有AWS帐户拷贝快照和从中创建数据库实例的权限。 

这家以色列公司从2022年9月21日到2022年10月20日进行了这项研究,它表示,它发现了810张公开分享的快照,持续时间从几个小时到几周不等,这使得它们很容易被恶意行为者滥用。 

在810个快照中,超过250个备份暴露了30天,这表明它们很可能被遗忘了。

根据所暴露信息的性质,对手可能会窃取数据以获取经济利益,或者利用这些数据来更好地掌握公司的IT环境,这可能会成为秘密情报收集工作的垫脚石。

强烈建议不要公开访问RDS快照,以防止敏感数据的潜在泄漏或滥用或任何其他类型的安全威胁。

还建议在适用的情况下加密快照。

博客全文阅读地址:

https://www.mitiga.io/blog/how-mitiga-found-pii-in-exposed-amazon-rds-snapshots

KmsdBot一个带有DDoS和挖掘组合攻击的恶意软件

勒索团伙改变策略,使得网络犯罪行为更难追踪

美国国家安全局敦促组织使用内存安全的编程语言

这篇关于研究人员发现数百个亚马逊RDS实例泄露了用户的个人数据的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/719469

相关文章

使用Python开发一个Ditto剪贴板数据导出工具

《使用Python开发一个Ditto剪贴板数据导出工具》在日常工作中,我们经常需要处理大量的剪贴板数据,下面将介绍如何使用Python的wxPython库开发一个图形化工具,实现从Ditto数据库中读... 目录前言运行结果项目需求分析技术选型核心功能实现1. Ditto数据库结构分析2. 数据库自动定位3

pandas数据的合并concat()和merge()方式

《pandas数据的合并concat()和merge()方式》Pandas中concat沿轴合并数据框(行或列),merge基于键连接(内/外/左/右),concat用于纵向或横向拼接,merge用于... 目录concat() 轴向连接合并(1) join='outer',axis=0(2)join='o

批量导入txt数据到的redis过程

《批量导入txt数据到的redis过程》用户通过将Redis命令逐行写入txt文件,利用管道模式运行客户端,成功执行批量删除以Product*匹配的Key操作,提高了数据清理效率... 目录批量导入txt数据到Redisjs把redis命令按一条 一行写到txt中管道命令运行redis客户端成功了批量删除k

SpringBoot多环境配置数据读取方式

《SpringBoot多环境配置数据读取方式》SpringBoot通过环境隔离机制,支持properties/yaml/yml多格式配置,结合@Value、Environment和@Configura... 目录一、多环境配置的核心思路二、3种配置文件格式详解2.1 properties格式(传统格式)1.

解决pandas无法读取csv文件数据的问题

《解决pandas无法读取csv文件数据的问题》本文讲述作者用Pandas读取CSV文件时因参数设置不当导致数据错位,通过调整delimiter和on_bad_lines参数最终解决问题,并强调正确参... 目录一、前言二、问题复现1. 问题2. 通过 on_bad_lines=‘warn’ 跳过异常数据3

最新Spring Security的基于内存用户认证方式

《最新SpringSecurity的基于内存用户认证方式》本文讲解SpringSecurity内存认证配置,适用于开发、测试等场景,通过代码创建用户及权限管理,支持密码加密,虽简单但不持久化,生产环... 目录1. 前言2. 因何选择内存认证?3. 基础配置实战❶ 创建Spring Security配置文件

MySQL多实例管理如何在一台主机上运行多个mysql

《MySQL多实例管理如何在一台主机上运行多个mysql》文章详解了在Linux主机上通过二进制方式安装MySQL多实例的步骤,涵盖端口配置、数据目录准备、初始化与启动流程,以及排错方法,适用于构建读... 目录一、什么是mysql多实例二、二进制方式安装MySQL1.获取二进制代码包2.安装基础依赖3.清

C#监听txt文档获取新数据方式

《C#监听txt文档获取新数据方式》文章介绍通过监听txt文件获取最新数据,并实现开机自启动、禁用窗口关闭按钮、阻止Ctrl+C中断及防止程序退出等功能,代码整合于主函数中,供参考学习... 目录前言一、监听txt文档增加数据二、其他功能1. 设置开机自启动2. 禁止控制台窗口关闭按钮3. 阻止Ctrl +

java如何实现高并发场景下三级缓存的数据一致性

《java如何实现高并发场景下三级缓存的数据一致性》这篇文章主要为大家详细介绍了java如何实现高并发场景下三级缓存的数据一致性,文中的示例代码讲解详细,感兴趣的小伙伴可以跟随小编一起学习一下... 下面代码是一个使用Java和Redisson实现的三级缓存服务,主要功能包括:1.缓存结构:本地缓存:使

SpringBoot 异常处理/自定义格式校验的问题实例详解

《SpringBoot异常处理/自定义格式校验的问题实例详解》文章探讨SpringBoot中自定义注解校验问题,区分参数级与类级约束触发的异常类型,建议通过@RestControllerAdvice... 目录1. 问题简要描述2. 异常触发1) 参数级别约束2) 类级别约束3. 异常处理1) 字段级别约束