Selon une étude publiée aujourd’hui, les buckets de stockage cloud accessibles au public sont un cauchemar pour la confidentialité des données.
Des membres de l’équipe de recherche de Laminar Labs ont récemment découvert qu’un bucket de stockage cloud public sur cinq contient des informations permettant d’identifier personnellement des individus (PII) – et que la majorité de ces données ne devrait même pas être en ligne.
Les informations découvertes par les chercheurs comprennent des adresses physiques, des adresses e-mail, des numéros de téléphone, des numéros de permis de conduire, des noms, des informations sur des prêts et des scores de crédit.
« Comme ces données contiennent des informations extrêmement sensibles, notamment des informations sur des prêts, des adresses Bitcoin et des conversations concernant les allocations chômage, nous pensons qu’elles sont susceptibles de mettre en danger les organisations auxquelles elles appartiennent », a déclaré Laminar Labs dans un communiqué.
« Les organisations ne peuvent pas protéger correctement des données dont elles ignorent l’exposition », a ajouté l’entreprise. « Et dans le modèle de responsabilité partagée, la sécurisation de ces données relève de l’organisation qui possède les buckets où elles résident. »
À lire aussi : Gestion des vulnérabilités des buckets cloud
Une approche centrée sur les données
Selon Laminar, les données sensibles trouvées en ligne comprennent les éléments suivants – la liste est longue :
- Un fichier contenant les PII de personnes ayant utilisé un service de chatbot tiers sur différents sites web, notamment leurs noms, numéros de téléphone, adresses e-mail et messages envoyés au bot (par exemple par des personnes demandant des allocations chômage)
- Un fichier contenant des informations sur des prêts – noms, montants des prêts, scores de crédit, taux d’intérêt et autres données
- Un rapport de participants à une compétition sportive, comprenant des noms, des adresses physiques, des codes postaux, des adresses e-mail et des informations médicales
- Une liste d’invités VIP, comprenant des noms, des adresses e-mail et des adresses physiques
- Un fichier contenant des noms, des informations sur des adresses Ethereum et Bitcoin, ainsi que des adresses e-mail de cartes bloquées
Les entreprises doivent savoir quelles données sensibles exposées publiquement se trouvent dans leur environnement, a déclaré Laminar. Pourtant, cela peut être plus difficile qu’il n’y paraît, car des buckets Amazon S3 non publics peuvent contenir certains fichiers et objets qui, eux, sont publics – et, inversement, des buckets volontairement publics, comme ceux qui hébergent des sites web, peuvent contenir des PII qui y ont été placées par erreur.
La réponse, selon Laminar, consiste à adopter une approche centrée sur les données plutôt que sur l’infrastructure, en répertoriant toutes les données de l’environnement cloud afin de garantir que les informations sensibles restent privées tout en laissant les fichiers publics accessibles.
À lire aussi : Sécurité du cloud : le modèle de responsabilité partagée
Un problème de confidentialité généralisé
Plusieurs autres entreprises ont mis en garde contre des problèmes similaires, comme UpGuard, qui a détecté des milliers de fuites liées à des paramètres de sécurité Amazon S3 mal configurés au cours des quatre dernières années – notamment 1,8 million de données personnelles provenant d’une base de données d’ électeurs de Chicago, 14 millions de clients de Verizon et des secrets commerciaux et informations d’infrastructure de GoDaddy.
« Tant que les buckets S3 pourront être configurés pour être accessibles au public, des données seront exposées par leur intermédiaire », a écrit Kaushik Sen, directeur marketing d’UpGuard, dans un billet de blog publié plus tôt cette année.
L’équipe de recherche de Mitiga a également découvert récemment des centaines de bases de données contenant des PII exposées via Amazon Relational Database Service (RDS). Si les instantanés RDS peuvent servir à sauvegarder des données, ils peuvent aussi exposer un large éventail d’informations extrêmement sensibles.
Comme l’ont souligné les chercheurs dans un billet de blog, « un instantané RDS public est une fonctionnalité précieuse lorsqu’un utilisateur souhaite partager un instantané avec des collègues sans avoir à gérer des rôles et des politiques. De cette manière, l’utilisateur peut partager publiquement l’instantané pendant quelques minutes seulement… Que pourrait-il bien se passer ? »
À lire aussi : Plateformes CNAP : la prochaine évolution de la sécurité cloud
Partir du pire
Parmi les données que les chercheurs de Mitiga ont trouvé exposées entre le 21 septembre et le 20 octobre de cette année figurait une base de données MySQL contenant environ 10 000 lignes recensant des transactions de location de voitures, notamment des noms, des numéros de téléphone, des adresses e-mail, l’état matrimonial et des informations de location.
Une autre base de données MySQL contenait des informations sur environ 2 200 utilisateurs d’une application de rencontres, notamment des adresses e-mail, des hachages de mots de passe, des dates de naissance, des liens vers des images personnelles et des messages privés.
Les chercheurs recommandent de s’appuyer sur AWS Trusted Advisor pour évaluer votre posture de sécurité, d’utiliser les journaux CloudTrail afin de vérifier l’utilisation historique d’instantanés publics et de rechercher séparément tous les instantanés RDS actuellement disponibles.
« Nous pensons qu’il n’est pas exagéré de partir du pire scénario – lorsque vous rendez un instantané public pendant une courte période, quelqu’un peut récupérer ses métadonnées et son contenu », ont écrit les chercheurs. « Ainsi, pour la confidentialité de votre entreprise et, plus important encore, celle de vos clients, ne le faites pas si vous n’êtes pas sûr à 100 % que le contenu ou les métadonnées de votre instantané ne contiennent aucune donnée sensible. »
Les risques liés à l’exposition publique de données personnelles sont doubles. Le premier est la perte de confiance des clients. Le second peut prendre la forme d’amendes coûteuses en vertu de réglementations sur la confidentialité des données comme le RGPD et le CCPA – consultez Conformité en matière de sécurité et réglementations sur la confidentialité des données pour obtenir des informations importantes sur ces législations ainsi que sur la nouvelle loi chinoise relative à la confidentialité des données.





