一般公開されたクラウドストレージバケットの5分の1で機密データが露出

本日発表された調査によると、一般公開されたクラウドストレージバケットはデータプライバシーの悪夢だ。Laminar Labsの研究チームは最近、一般公開されたクラウドストレージバケットの5分の1に個人識別情報(PII)が含まれており、そのデータの大半はそもそもオンラインに置かれるべきものですらないことを突き止めた。情報 […]

執筆者
Jeff Goldman
Jeff Goldman
Nov 17, 2022
5 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

本日発表された調査によると、一般公開されたクラウドストレージバケットはデータプライバシーの悪夢だ。

Laminar Labsの研究チームは最近、一般公開されたクラウドストレージバケットの5分の1に個人識別情報(PII)が含まれており、そのデータの大半はそもそもオンラインに置かれるべきものですらないことを突き止めた。

研究者が発見した情報には、住所、メールアドレス、電話番号、運転免許証番号、氏名、融資の詳細、信用スコアなどが含まれていた。

「融資の詳細、ビットコインアドレス、失業給付に関する会話など、非常に機密性の高い情報が含まれているため、このデータは、情報の帰属する組織を危険にさらす可能性があると考えている」と、Laminar Labsは声明で述べた。

「組織は、露出していることを把握していないデータを適切に保護することはできない」と同社は付け加えた。「また、責任共有モデルでは、データが存在するバケットを所有する組織が、そのデータの安全確保に責任を負う」

こちらも読む:クラウドバケットの脆弱性管理。

データ中心の視点

Laminarによると、オンラインで発見された機密データには次のようなものがある。実に多岐にわたる。

  • 複数のウェブサイトで第三者のチャットボットサービスを利用した人々のPIIを含むファイル。氏名、電話番号、メールアドレス、ボットに送信したメッセージ(失業給付を求める人々のメッセージなど)が含まれていた
  • 融資の詳細(氏名、融資額、信用スコア、金利など)を含むファイル
  • 氏名、住所、郵便番号、メールアドレス、医療情報などを含む、スポーツ競技の参加者レポート
  • 氏名、メールアドレス、住所などを含むVIP招待者リスト
  • 氏名、EthereumおよびBitcoinのアドレス情報、ブロックカードのメールアドレスを含むファイル

Laminarは、企業は自社の環境で一般公開されている機密データが何かを把握する必要があると述べた。しかし、それは見た目ほど簡単ではない。非公開のAmazon S3バケットにも、特定のファイルやオブジェクトだけが公開されている場合があり、逆に、ホスティングされたウェブサイトのように意図的に公開されているバケットに、誤って配置されたPIIが含まれていることもあるからだ。

Laminarによると、その答えはインフラ中心ではなくデータ中心の視点にある。クラウド環境内のすべてのデータをカタログ化し、機密情報の非公開を確実にする一方で、公開ファイルには引き続きアクセスできるようにするのだ。

こちらも読む:クラウドセキュリティ:責任共有モデル。

広範に及ぶプライバシー問題

UpGuardなど、複数の企業が同様の問題について警告している。UpGuardは過去4年間、設定を誤ったAmazon S3のセキュリティ設定に関連する侵害を数千件検出しており、そこにはデータベースに記録された180万件の個人情報、シカゴの有権者、1400万件のVerizon顧客記録、さらにGoDaddyの企業秘密やインフラ情報などが含まれていた。

「S3バケットをパブリックアクセス用に設定できる限り、S3バケットを通じたデータ露出は発生する」と、UpGuardの最高マーケティング責任者であるKaushik Senは、今年初めのブログ記事に記した。

Mitigaの研究チームも最近、Amazon Relational Database Service(RDS)を介してPIIが露出しているデータベースを数百件発見した。RDSのスナップショットはデータのバックアップに利用できる一方で、非常に機密性の高いさまざまな情報を露出させる可能性がある。

研究者らはブログ記事で、「パブリックなRDSスナップショットは、ロールやポリシーに対処することなく同僚とスナップショットを共有したい場合に便利な機能だ。これにより、ユーザーはわずか数分間だけスナップショットを公開して共有できる……いったい何が起こり得るだろうか?」と指摘している。

こちらも読む:CNAPプラットフォーム:クラウドセキュリティの次なる進化。

Advertisement

最悪の事態を想定する

Mitigaの研究者が今年9月21日から10月20日の間に露出を確認したデータの中には、約1万行にわたってレンタカー取引を記録したMySQLデータベースがあり、氏名、電話番号、メールアドレス、婚姻状況、レンタル情報などが含まれていた。

別のMySQLデータベースには、出会い系アプリの約2200人のユーザーに関する情報が含まれており、メールアドレス、パスワードハッシュ、生年月日、個人画像へのリンク、プライベートメッセージなどが記録されていた。

研究者らは、セキュリティ態勢の評価にAWS Trusted Advisorを活用し、CloudTrailのログでパブリックなスナップショットの過去の利用状況を確認するとともに、現在利用可能なRDSスナップショットをすべて別途確認することを推奨している。

「最悪のシナリオを想定するのは大げさではないと考えている。スナップショットを短時間だけ公開した場合、誰かがそのスナップショットのメタデータとコンテンツを取得する可能性がある」と研究者らは記している。「したがって、自社、そして何より顧客のプライバシーを守るため、スナップショットのコンテンツやメタデータに機密データが含まれていないことを100%確信できないのであれば、そうしたことはしないでほしい」

個人データを公開状態で露出させるリスクは二つある。第一は顧客の信頼を失うこと。第二は、GDPRやCCPAなどのデータプライバシー規制に基づく高額な制裁金だ。これらの法律と中国の新たなデータプライバシー法に関する重要なコンプライアンス情報については、セキュリティコンプライアンスとデータプライバシー規制を参照してほしい。

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。