Öffentlich zugängliche Cloud-Speicher-Buckets sind laut einer heute veröffentlichten Studie ein Albtraum für den Datenschutz.
Mitglieder des Forschungsteams von Laminar Labs stellten kürzlich fest, dass jeder fünfte öffentlich zugängliche Cloud-Speicher-Bucket personenbezogene Daten (PII) enthält – und die meisten dieser Daten überhaupt nicht online sein sollten.
Zu den von den Forschern aufgedeckten Informationen gehören Privatadressen, E-Mail-Adressen, Telefonnummern, Führerscheinnummern, Namen, Kreditdetails und Bonitätsbewertungen.
„Da diese Daten hochsensible Informationen wie Kreditdetails, Bitcoin-Adressen und Gespräche über Arbeitslosenunterstützung enthalten, sind wir überzeugt, dass sie die Organisationen, denen die Informationen gehören, gefährden können“, erklärte Laminar Labs in einer Stellungnahme.
„Organisationen können Daten nicht angemessen schützen, wenn sie nicht wissen, dass diese offengelegt sind“, ergänzte das Unternehmen. „Im Modell der geteilten Verantwortung obliegt die Sicherung dieser Daten der Organisation, der die Buckets gehören, in denen die Daten gespeichert sind.“
Ebenfalls lesenswert: Schwachstellenmanagement für Cloud-Buckets
Eine datenorientierte Perspektive
Laut Laminar umfassen die online gefundenen sensiblen Daten Folgendes – die Liste ist lang:
- Eine Datei mit den personenbezogenen Daten von Personen, die auf verschiedenen Websites einen Chatbot-Dienst eines Drittanbieters genutzt haben, darunter Namen, Telefonnummern, E-Mail-Adressen und an den Bot gesendete Nachrichten (etwa von Personen, die Arbeitslosenunterstützung beantragen)
- Eine Datei mit Kreditdetails – Namen, Kreditsummen, Bonitätsbewertungen, Zinssätze und mehr
- Ein Teilnehmerbericht für einen Leichtathletikwettbewerb mit Namen, Privatadressen, Postleitzahlen, E-Mail-Adressen und medizinischen Informationen
- Eine Einladungsliste für VIPs mit Namen, E-Mail-Adressen und Privatadressen
- Eine Datei mit Namen, Informationen zu Ethereum- und Bitcoin-Adressen sowie E-Mail-Adressen von Blockkarten
Unternehmen müssen wissen, welche öffentlich offengelegten sensiblen Daten sich in ihrer Umgebung befinden, erklärte Laminar. Das kann jedoch schwieriger sein als gedacht, da nicht öffentliche Amazon-S3-Buckets bestimmte Dateien und Objekte enthalten können, die öffentlich zugänglich sind – und umgekehrt absichtlich öffentliche Buckets, etwa für gehostete Websites, versehentlich dort abgelegte personenbezogene Daten enthalten können.
Die Lösung besteht laut Laminar in einer datenorientierten statt einer infrastrukturo orientierten Perspektive: Alle Daten in der Cloud-Umgebung werden katalogisiert, um sicherzustellen, dass sensible Informationen privat bleiben, während öffentliche Dateien zugänglich bleiben.
Ebenfalls lesenswert: Cloud-Sicherheit: Das Modell der geteilten Verantwortung
Ein allgegenwärtiges Datenschutzproblem
Mehrere andere Unternehmen haben vor ähnlichen Problemen gewarnt, darunter UpGuard. Das Unternehmen hat in den vergangenen vier Jahren Tausende von Sicherheitsverletzungen im Zusammenhang mit falsch konfigurierten Amazon-S3-Sicherheitseinstellungen festgestellt – darunter 1,8 Millionen persönliche Datensätze aus einer Datenbank mit Wählern in Chicago, 14 Millionen Verizon-Kundendatensätzen sowie GoDaddy-Geschäftsgeheimnissen und Infrastrukturinformationen.
„Solange S3-Buckets für den öffentlichen Zugriff konfiguriert werden können, wird es über S3-Buckets zu Datenoffenlegungen kommen“, schrieb Kaushik Sen, Chief Marketing Officer von UpGuard, in einem Blogbeitrag Anfang dieses Jahres.
Auch das Mitiga-Forschungsteam fand kürzlich Hunderte von Datenbanken mit personenbezogenen Daten, die über den Amazon Relational Database Service (RDS) offengelegt waren. RDS-Snapshots können zwar zur Datensicherung verwendet werden, doch diese Snapshots können eine Vielzahl hochsensibler Informationen preisgeben.
Wie die Forscher in einem Blogbeitrag feststellten: „Ein öffentlicher RDS-Snapshot ist eine wertvolle Funktion, wenn ein Nutzer einen Snapshot mit Kollegen teilen möchte, ohne sich mit Rollen und Richtlinien befassen zu müssen. Auf diese Weise kann der Nutzer den Snapshot nur für wenige Minuten öffentlich teilen … Was könnte schon passieren?“
Ebenfalls lesenswert: CNAP-Plattformen: Die nächste Entwicklungsstufe der Cloud-Sicherheit
Vom schlimmsten Fall ausgehen
Zu den Daten, die die Mitiga-Forscher zwischen dem 21. September und dem 20. Oktober dieses Jahres offengelegt vorfanden, gehörte eine MySQL-Datenbank mit etwa 10.000 Zeilen zu Mietwagentransaktionen, darunter Namen, Telefonnummern, E-Mail-Adressen, Familienstand und Mietinformationen.
Eine weitere MySQL-Datenbank enthielt Informationen zu etwa 2.200 Nutzern einer Dating-App, darunter E-Mail-Adressen, Passwort-Hashes, Geburtsdaten, Links zu persönlichen Bildern und private Nachrichten.
Die Forscher empfehlen, AWS Trusted Advisor zur Bewertung der Sicherheitslage einzusetzen, CloudTrail-Protokolle auf eine frühere Nutzung öffentlicher Snapshots zu prüfen und zusätzlich alle derzeit verfügbaren RDS-Snapshots zu kontrollieren.
„Wir halten es nicht für übertrieben, vom schlimmsten Fall auszugehen – wenn Sie einen Snapshot für kurze Zeit öffentlich machen, könnte jemand dessen Metadaten und Inhalte abrufen“, schrieben die Forscher. „Tun Sie das daher im Interesse Ihres Unternehmens und – noch wichtiger – des Datenschutzes Ihrer Kunden nicht, wenn Sie nicht zu 100 Prozent sicher sind, dass die Inhalte und Metadaten Ihres Snapshots keine sensiblen Daten enthalten.“
Die Risiken der öffentlichen Offenlegung personenbezogener Daten sind zweifacher Natur. Das erste ist der Verlust des Kundenvertrauens. Das zweite sind potenziell kostspielige Bußgelder aufgrund von Datenschutzbestimmungen wie der DSGVO und dem CCPA – siehe Sicherheits-Compliance und Datenschutzbestimmungen für wichtige Compliance-Informationen zu diesen Gesetzen sowie zum neuen chinesischen Datenschutzgesetz.





