Jeder fünfte öffentlich zugängliche Cloud-Speicher-Bucket gibt sensible Daten preis

Öffentlich zugängliche Cloud-Speicher-Buckets sind laut einer heute veröffentlichten Studie ein Albtraum für den Datenschutz. Mitglieder des Forschungsteams von Laminar Labs stellten kürzlich fest, dass jeder fünfte öffentlich zugängliche Cloud-Speicher-Bucket personenbezogene Daten (PII) enthält – und die meisten dieser Daten überhaupt nicht online sein sollten. Die Informationen […]

Verfasst von
Jeff Goldman
Jeff Goldman
Nov 17, 2022
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Öffentlich zugängliche Cloud-Speicher-Buckets sind laut einer heute veröffentlichten Studie ein Albtraum für den Datenschutz.

Mitglieder des Forschungsteams von Laminar Labs stellten kürzlich fest, dass jeder fünfte öffentlich zugängliche Cloud-Speicher-Bucket personenbezogene Daten (PII) enthält – und die meisten dieser Daten überhaupt nicht online sein sollten.

Zu den von den Forschern aufgedeckten Informationen gehören Privatadressen, E-Mail-Adressen, Telefonnummern, Führerscheinnummern, Namen, Kreditdetails und Bonitätsbewertungen.

„Da diese Daten hochsensible Informationen wie Kreditdetails, Bitcoin-Adressen und Gespräche über Arbeitslosenunterstützung enthalten, sind wir überzeugt, dass sie die Organisationen, denen die Informationen gehören, gefährden können“, erklärte Laminar Labs in einer Stellungnahme.

„Organisationen können Daten nicht angemessen schützen, wenn sie nicht wissen, dass diese offengelegt sind“, ergänzte das Unternehmen. „Im Modell der geteilten Verantwortung obliegt die Sicherung dieser Daten der Organisation, der die Buckets gehören, in denen die Daten gespeichert sind.“

Ebenfalls lesenswert: Schwachstellenmanagement für Cloud-Buckets

Eine datenorientierte Perspektive

Laut Laminar umfassen die online gefundenen sensiblen Daten Folgendes – die Liste ist lang:

  • Eine Datei mit den personenbezogenen Daten von Personen, die auf verschiedenen Websites einen Chatbot-Dienst eines Drittanbieters genutzt haben, darunter Namen, Telefonnummern, E-Mail-Adressen und an den Bot gesendete Nachrichten (etwa von Personen, die Arbeitslosenunterstützung beantragen)
  • Eine Datei mit Kreditdetails – Namen, Kreditsummen, Bonitätsbewertungen, Zinssätze und mehr
  • Ein Teilnehmerbericht für einen Leichtathletikwettbewerb mit Namen, Privatadressen, Postleitzahlen, E-Mail-Adressen und medizinischen Informationen
  • Eine Einladungsliste für VIPs mit Namen, E-Mail-Adressen und Privatadressen
  • Eine Datei mit Namen, Informationen zu Ethereum- und Bitcoin-Adressen sowie E-Mail-Adressen von Blockkarten

Unternehmen müssen wissen, welche öffentlich offengelegten sensiblen Daten sich in ihrer Umgebung befinden, erklärte Laminar. Das kann jedoch schwieriger sein als gedacht, da nicht öffentliche Amazon-S3-Buckets bestimmte Dateien und Objekte enthalten können, die öffentlich zugänglich sind – und umgekehrt absichtlich öffentliche Buckets, etwa für gehostete Websites, versehentlich dort abgelegte personenbezogene Daten enthalten können.

Advertisement

Die Lösung besteht laut Laminar in einer datenorientierten statt einer infrastrukturo orientierten Perspektive: Alle Daten in der Cloud-Umgebung werden katalogisiert, um sicherzustellen, dass sensible Informationen privat bleiben, während öffentliche Dateien zugänglich bleiben.

Ebenfalls lesenswert: Cloud-Sicherheit: Das Modell der geteilten Verantwortung

Ein allgegenwärtiges Datenschutzproblem

Mehrere andere Unternehmen haben vor ähnlichen Problemen gewarnt, darunter UpGuard. Das Unternehmen hat in den vergangenen vier Jahren Tausende von Sicherheitsverletzungen im Zusammenhang mit falsch konfigurierten Amazon-S3-Sicherheitseinstellungen festgestellt – darunter 1,8 Millionen persönliche Datensätze aus einer Datenbank mit Wählern in Chicago, 14 Millionen Verizon-Kundendatensätzen sowie GoDaddy-Geschäftsgeheimnissen und Infrastrukturinformationen.

„Solange S3-Buckets für den öffentlichen Zugriff konfiguriert werden können, wird es über S3-Buckets zu Datenoffenlegungen kommen“, schrieb Kaushik Sen, Chief Marketing Officer von UpGuard, in einem Blogbeitrag Anfang dieses Jahres.

Auch das Mitiga-Forschungsteam fand kürzlich Hunderte von Datenbanken mit personenbezogenen Daten, die über den Amazon Relational Database Service (RDS) offengelegt waren. RDS-Snapshots können zwar zur Datensicherung verwendet werden, doch diese Snapshots können eine Vielzahl hochsensibler Informationen preisgeben.

Wie die Forscher in einem Blogbeitrag feststellten: „Ein öffentlicher RDS-Snapshot ist eine wertvolle Funktion, wenn ein Nutzer einen Snapshot mit Kollegen teilen möchte, ohne sich mit Rollen und Richtlinien befassen zu müssen. Auf diese Weise kann der Nutzer den Snapshot nur für wenige Minuten öffentlich teilen … Was könnte schon passieren?“

Ebenfalls lesenswert: CNAP-Plattformen: Die nächste Entwicklungsstufe der Cloud-Sicherheit

Vom schlimmsten Fall ausgehen

Zu den Daten, die die Mitiga-Forscher zwischen dem 21. September und dem 20. Oktober dieses Jahres offengelegt vorfanden, gehörte eine MySQL-Datenbank mit etwa 10.000 Zeilen zu Mietwagentransaktionen, darunter Namen, Telefonnummern, E-Mail-Adressen, Familienstand und Mietinformationen.

Eine weitere MySQL-Datenbank enthielt Informationen zu etwa 2.200 Nutzern einer Dating-App, darunter E-Mail-Adressen, Passwort-Hashes, Geburtsdaten, Links zu persönlichen Bildern und private Nachrichten.

Die Forscher empfehlen, AWS Trusted Advisor zur Bewertung der Sicherheitslage einzusetzen, CloudTrail-Protokolle auf eine frühere Nutzung öffentlicher Snapshots zu prüfen und zusätzlich alle derzeit verfügbaren RDS-Snapshots zu kontrollieren.

„Wir halten es nicht für übertrieben, vom schlimmsten Fall auszugehen – wenn Sie einen Snapshot für kurze Zeit öffentlich machen, könnte jemand dessen Metadaten und Inhalte abrufen“, schrieben die Forscher. „Tun Sie das daher im Interesse Ihres Unternehmens und – noch wichtiger – des Datenschutzes Ihrer Kunden nicht, wenn Sie nicht zu 100 Prozent sicher sind, dass die Inhalte und Metadaten Ihres Snapshots keine sensiblen Daten enthalten.“

Advertisement

Die Risiken der öffentlichen Offenlegung personenbezogener Daten sind zweifacher Natur. Das erste ist der Verlust des Kundenvertrauens. Das zweite sind potenziell kostspielige Bußgelder aufgrund von Datenschutzbestimmungen wie der DSGVO und dem CCPA – siehe Sicherheits-Compliance und Datenschutzbestimmungen für wichtige Compliance-Informationen zu diesen Gesetzen sowie zum neuen chinesischen Datenschutzgesetz.

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.