本日発表された調査によると、一般公開されたクラウドストレージバケットはデータプライバシーの悪夢だ。
Laminar Labsの研究チームは最近、一般公開されたクラウドストレージバケットの5分の1に個人識別情報(PII)が含まれており、そのデータの大半はそもそもオンラインに置かれるべきものですらないことを突き止めた。
研究者が発見した情報には、住所、メールアドレス、電話番号、運転免許証番号、氏名、融資の詳細、信用スコアなどが含まれていた。
「融資の詳細、ビットコインアドレス、失業給付に関する会話など、非常に機密性の高い情報が含まれているため、このデータは、情報の帰属する組織を危険にさらす可能性があると考えている」と、Laminar Labsは声明で述べた。
「組織は、露出していることを把握していないデータを適切に保護することはできない」と同社は付け加えた。「また、責任共有モデルでは、データが存在するバケットを所有する組織が、そのデータの安全確保に責任を負う」
こちらも読む:クラウドバケットの脆弱性管理。
データ中心の視点
Laminarによると、オンラインで発見された機密データには次のようなものがある。実に多岐にわたる。
- 複数のウェブサイトで第三者のチャットボットサービスを利用した人々のPIIを含むファイル。氏名、電話番号、メールアドレス、ボットに送信したメッセージ(失業給付を求める人々のメッセージなど)が含まれていた
- 融資の詳細(氏名、融資額、信用スコア、金利など)を含むファイル
- 氏名、住所、郵便番号、メールアドレス、医療情報などを含む、スポーツ競技の参加者レポート
- 氏名、メールアドレス、住所などを含むVIP招待者リスト
- 氏名、EthereumおよびBitcoinのアドレス情報、ブロックカードのメールアドレスを含むファイル
Laminarは、企業は自社の環境で一般公開されている機密データが何かを把握する必要があると述べた。しかし、それは見た目ほど簡単ではない。非公開のAmazon S3バケットにも、特定のファイルやオブジェクトだけが公開されている場合があり、逆に、ホスティングされたウェブサイトのように意図的に公開されているバケットに、誤って配置されたPIIが含まれていることもあるからだ。
Laminarによると、その答えはインフラ中心ではなくデータ中心の視点にある。クラウド環境内のすべてのデータをカタログ化し、機密情報の非公開を確実にする一方で、公開ファイルには引き続きアクセスできるようにするのだ。
こちらも読む:クラウドセキュリティ:責任共有モデル。
広範に及ぶプライバシー問題
UpGuardなど、複数の企業が同様の問題について警告している。UpGuardは過去4年間、設定を誤ったAmazon S3のセキュリティ設定に関連する侵害を数千件検出しており、そこにはデータベースに記録された180万件の個人情報、シカゴの有権者、1400万件のVerizon顧客記録、さらにGoDaddyの企業秘密やインフラ情報などが含まれていた。
「S3バケットをパブリックアクセス用に設定できる限り、S3バケットを通じたデータ露出は発生する」と、UpGuardの最高マーケティング責任者であるKaushik Senは、今年初めのブログ記事に記した。
Mitigaの研究チームも最近、Amazon Relational Database Service(RDS)を介してPIIが露出しているデータベースを数百件発見した。RDSのスナップショットはデータのバックアップに利用できる一方で、非常に機密性の高いさまざまな情報を露出させる可能性がある。
研究者らはブログ記事で、「パブリックなRDSスナップショットは、ロールやポリシーに対処することなく同僚とスナップショットを共有したい場合に便利な機能だ。これにより、ユーザーはわずか数分間だけスナップショットを公開して共有できる……いったい何が起こり得るだろうか?」と指摘している。
こちらも読む:CNAPプラットフォーム:クラウドセキュリティの次なる進化。
最悪の事態を想定する
Mitigaの研究者が今年9月21日から10月20日の間に露出を確認したデータの中には、約1万行にわたってレンタカー取引を記録したMySQLデータベースがあり、氏名、電話番号、メールアドレス、婚姻状況、レンタル情報などが含まれていた。
別のMySQLデータベースには、出会い系アプリの約2200人のユーザーに関する情報が含まれており、メールアドレス、パスワードハッシュ、生年月日、個人画像へのリンク、プライベートメッセージなどが記録されていた。
研究者らは、セキュリティ態勢の評価にAWS Trusted Advisorを活用し、CloudTrailのログでパブリックなスナップショットの過去の利用状況を確認するとともに、現在利用可能なRDSスナップショットをすべて別途確認することを推奨している。
「最悪のシナリオを想定するのは大げさではないと考えている。スナップショットを短時間だけ公開した場合、誰かがそのスナップショットのメタデータとコンテンツを取得する可能性がある」と研究者らは記している。「したがって、自社、そして何より顧客のプライバシーを守るため、スナップショットのコンテンツやメタデータに機密データが含まれていないことを100%確信できないのであれば、そうしたことはしないでほしい」
個人データを公開状態で露出させるリスクは二つある。第一は顧客の信頼を失うこと。第二は、GDPRやCCPAなどのデータプライバシー規制に基づく高額な制裁金だ。これらの法律と中国の新たなデータプライバシー法に関する重要なコンプライアンス情報については、セキュリティコンプライアンスとデータプライバシー規制を参照してほしい。





