Un seau de stockage cloud public sur cinq expose des données sensibles

Selon une étude publiée aujourd’hui, les buckets de stockage cloud accessibles au public sont un cauchemar pour la confidentialité des données. Des membres de l’équipe de recherche de Laminar Labs ont récemment découvert qu’un bucket de stockage cloud public sur cinq contient des informations permettant d’identifier personnellement des individus (PII) – et que la majorité de ces données ne devrait même pas être en ligne. Les informations […]

Écrit par
Jeff Goldman
Jeff Goldman
Nov 17, 2022
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Selon une étude publiée aujourd’hui, les buckets de stockage cloud accessibles au public sont un cauchemar pour la confidentialité des données.

Des membres de l’équipe de recherche de Laminar Labs ont récemment découvert qu’un bucket de stockage cloud public sur cinq contient des informations permettant d’identifier personnellement des individus (PII) – et que la majorité de ces données ne devrait même pas être en ligne.

Les informations découvertes par les chercheurs comprennent des adresses physiques, des adresses e-mail, des numéros de téléphone, des numéros de permis de conduire, des noms, des informations sur des prêts et des scores de crédit.

« Comme ces données contiennent des informations extrêmement sensibles, notamment des informations sur des prêts, des adresses Bitcoin et des conversations concernant les allocations chômage, nous pensons qu’elles sont susceptibles de mettre en danger les organisations auxquelles elles appartiennent », a déclaré Laminar Labs dans un communiqué.

« Les organisations ne peuvent pas protéger correctement des données dont elles ignorent l’exposition », a ajouté l’entreprise. « Et dans le modèle de responsabilité partagée, la sécurisation de ces données relève de l’organisation qui possède les buckets où elles résident. »

À lire aussi : Gestion des vulnérabilités des buckets cloud

Une approche centrée sur les données

Selon Laminar, les données sensibles trouvées en ligne comprennent les éléments suivants – la liste est longue :

  • Un fichier contenant les PII de personnes ayant utilisé un service de chatbot tiers sur différents sites web, notamment leurs noms, numéros de téléphone, adresses e-mail et messages envoyés au bot (par exemple par des personnes demandant des allocations chômage)
  • Un fichier contenant des informations sur des prêts – noms, montants des prêts, scores de crédit, taux d’intérêt et autres données
  • Un rapport de participants à une compétition sportive, comprenant des noms, des adresses physiques, des codes postaux, des adresses e-mail et des informations médicales
  • Une liste d’invités VIP, comprenant des noms, des adresses e-mail et des adresses physiques
  • Un fichier contenant des noms, des informations sur des adresses Ethereum et Bitcoin, ainsi que des adresses e-mail de cartes bloquées
Advertisement

Les entreprises doivent savoir quelles données sensibles exposées publiquement se trouvent dans leur environnement, a déclaré Laminar. Pourtant, cela peut être plus difficile qu’il n’y paraît, car des buckets Amazon S3 non publics peuvent contenir certains fichiers et objets qui, eux, sont publics – et, inversement, des buckets volontairement publics, comme ceux qui hébergent des sites web, peuvent contenir des PII qui y ont été placées par erreur.

La réponse, selon Laminar, consiste à adopter une approche centrée sur les données plutôt que sur l’infrastructure, en répertoriant toutes les données de l’environnement cloud afin de garantir que les informations sensibles restent privées tout en laissant les fichiers publics accessibles.

À lire aussi : Sécurité du cloud : le modèle de responsabilité partagée

Un problème de confidentialité généralisé

Plusieurs autres entreprises ont mis en garde contre des problèmes similaires, comme UpGuard, qui a détecté des milliers de fuites liées à des paramètres de sécurité Amazon S3 mal configurés au cours des quatre dernières années – notamment 1,8 million de données personnelles provenant d’une base de données d’ électeurs de Chicago, 14 millions de clients de Verizon et des secrets commerciaux et informations d’infrastructure de GoDaddy.

« Tant que les buckets S3 pourront être configurés pour être accessibles au public, des données seront exposées par leur intermédiaire », a écrit Kaushik Sen, directeur marketing d’UpGuard, dans un billet de blog publié plus tôt cette année.

L’équipe de recherche de Mitiga a également découvert récemment des centaines de bases de données contenant des PII exposées via Amazon Relational Database Service (RDS). Si les instantanés RDS peuvent servir à sauvegarder des données, ils peuvent aussi exposer un large éventail d’informations extrêmement sensibles.

Comme l’ont souligné les chercheurs dans un billet de blog, « un instantané RDS public est une fonctionnalité précieuse lorsqu’un utilisateur souhaite partager un instantané avec des collègues sans avoir à gérer des rôles et des politiques. De cette manière, l’utilisateur peut partager publiquement l’instantané pendant quelques minutes seulement… Que pourrait-il bien se passer ? »

À lire aussi : Plateformes CNAP : la prochaine évolution de la sécurité cloud

Partir du pire

Parmi les données que les chercheurs de Mitiga ont trouvé exposées entre le 21 septembre et le 20 octobre de cette année figurait une base de données MySQL contenant environ 10 000 lignes recensant des transactions de location de voitures, notamment des noms, des numéros de téléphone, des adresses e-mail, l’état matrimonial et des informations de location.

Une autre base de données MySQL contenait des informations sur environ 2 200 utilisateurs d’une application de rencontres, notamment des adresses e-mail, des hachages de mots de passe, des dates de naissance, des liens vers des images personnelles et des messages privés.

Advertisement

Les chercheurs recommandent de s’appuyer sur AWS Trusted Advisor pour évaluer votre posture de sécurité, d’utiliser les journaux CloudTrail afin de vérifier l’utilisation historique d’instantanés publics et de rechercher séparément tous les instantanés RDS actuellement disponibles.

« Nous pensons qu’il n’est pas exagéré de partir du pire scénario – lorsque vous rendez un instantané public pendant une courte période, quelqu’un peut récupérer ses métadonnées et son contenu », ont écrit les chercheurs. « Ainsi, pour la confidentialité de votre entreprise et, plus important encore, celle de vos clients, ne le faites pas si vous n’êtes pas sûr à 100 % que le contenu ou les métadonnées de votre instantané ne contiennent aucune donnée sensible. »

Les risques liés à l’exposition publique de données personnelles sont doubles. Le premier est la perte de confiance des clients. Le second peut prendre la forme d’amendes coûteuses en vertu de réglementations sur la confidentialité des données comme le RGPD et le CCPA – consultez Conformité en matière de sécurité et réglementations sur la confidentialité des données pour obtenir des informations importantes sur ces législations ainsi que sur la nouvelle loi chinoise relative à la confidentialité des données.

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.