<acronym id="s8ci2"><small id="s8ci2"></small></acronym>
<rt id="s8ci2"></rt><rt id="s8ci2"><optgroup id="s8ci2"></optgroup></rt>
<acronym id="s8ci2"></acronym>
<acronym id="s8ci2"><center id="s8ci2"></center></acronym>
0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

汽車巨頭數據泄露,云資源配置失誤成罪魁禍首?

智能汽車電子與軟件 ? 來源:談思實驗室 ? 2024-02-20 15:53 ? 次閱讀

近日,據知名科技媒體TechCrunch披露,寶馬公司遭遇了一起嚴重的云存儲服務器配置失誤事件,導致大量敏感信息慘遭泄露。

據悉,這起事件源于微軟Azure托管存儲服務器的一項配置錯誤,使得原本應該受到嚴格保護的存儲桶被錯誤地設置為公共訪問狀態。

SOCRadar的安全研究員Can Yoleri在進行例行安全掃描時偶然發現了這一漏洞。他震驚地發現,存儲桶中竟然包含了寶馬公司的私鑰、內部數據以及其他重要信息。這些敏感數據不僅涉及寶馬在全球范圍內的云服務私鑰,還包括了生產和開發數據庫的登錄憑證。

此次泄露事件的嚴重性不言而喻。私鑰的泄露意味著攻擊者可能利用這些密鑰非法訪問和控制與寶馬相關的云服務,進而竊取更多敏感信息或進行惡意操作。而內部數據的暴露則可能給寶馬公司帶來商業機密泄露、客戶隱私受損等一系列嚴重后果。

目前,尚無法確定具體有多少數據被泄露以及這些數據在互聯網上暴露的時間。

而在2月早些時候,Cybernews 研究人員偶然發現BMW Italy官方網站托管的未受保護的.env和 .git 配置文件。環境文件 (.env) 存儲在本地,包括有關生產和開發環境的數據。

研究人員指出,雖然這些信息不足以讓攻擊者破壞網站,但它們可用于偵察——秘密發現和收集有關系統的信息。

數據可能導致網站遭到入侵或將攻擊者引向客戶信息存儲及其訪問方式。向公眾公開的 .git 配置文件允許攻擊者找到其他可利用的漏洞,包含站點源代碼的 .git 存儲庫。

“這一發現表明,即使是知名和值得信賴的品牌也可能具有嚴重不安全的配置,從而允許攻擊者破壞他們的系統以竊取客戶信息或通過網絡橫向移動。來自此類來源的客戶信息對網絡犯罪分子來說尤其有價值,因為豪華汽車品牌的客戶通常有更多可能被盜的資產?!盋ybernews 研究團隊表示。

2月1日,外媒消息,梅賽德斯-奔馳由于沒有妥善處理 GitHub 私鑰,導致外界可不受限制地訪問內部 GitHub 企業服務,而且整個源代碼都被泄露出來。

事情起因是 RedHunt 實驗室的研究人員同樣在搜索時候,在屬于 Mercedez 員工的公共倉庫中發現了一個 GitHub 私鑰,該私鑰可訪問公司內部的 GitHub 企業服務器。

RedHunt 實驗室的報告指出,利用該 GitHub 私鑰,可以“不受限制”和“不受監控”地訪問托管在內部 GitHub 企業服務器上的全部源代碼。

這次事件暴露了存放大量知識產權的敏感存儲庫,被泄露的信息包括數據庫連接字符串、云訪問密鑰、藍圖、設計文檔、SSO 密碼、API 密鑰和其他重要內部信息。

正如研究人員解釋的那樣,公開暴露這些數據的后果可能很嚴重。源代碼泄露可能導致競爭對手對專有技術進行反向工程,或黑客對其進行仔細檢查,以發現汽車系統中的潛在漏洞。

僅僅在一個月的時間內,兩家國際汽車公司就出現多起安全問題,值得我們關注。

其中兩次安全問題都是研究人員在定期審查和監控中發現的,而且這幾個安全問題也完美得踩中了云資源配置的“日??印保捍鎯ν皺嘞拊O置不當和弱密碼和密鑰管理不善。Gartner 2019年的一項調查顯示, 80% 的數據泄露是由錯誤配置造成的,預計到2025年這一數字將超過90%。而在今年1月底,由于配置更改,微軟Azure崩了,這也讓業界對配置問題有了更深的認識。

因此,小編采訪到了云安全的相關專家,為防止云資源配置錯誤,給出了一些具體的建議:

了解云服務和配置:在使用云服務之前,務必深入了解所提供的服務和其配置選項。這包括了解云服務的安全特性、配置方法以及潛在的安全風險。通過與云服務提供商的溝通,確保你清楚了解如何正確配置云服務以滿足你的安全需求。

最小權限原則:為云資源分配權限時,應遵循最小權限原則。這意味著只授予用戶或應用程序執行其任務所需的最小權限。通過限制不必要的訪問權限,可以減少潛在的安全風險。

定期審查和監控:定期審查和監控云資源的配置和訪問日志是至關重要的。這可以幫助你及時發現任何未經授權的訪問或配置更改,并采取相應的措施進行修復。使用云服務提供商提供的監控工具和日志分析工具,可以更輕松地完成這些任務。

自動化配置管理:使用自動化工具來管理云資源的配置可以減少人為錯誤的風險。這些工具可以幫助你確保配置的一致性,并在需要時自動應用安全更新和補丁。

強化身份驗證和訪問控制:確保使用強密碼策略、多因素身份驗證和訪問控制列表等安全措施來保護云資源。這將有助于防止未經授權的訪問和潛在的惡意活動。

定期更新和備份:定期更新云服務和應用程序,以確保你使用的是最新和最安全的版本。同時,定期備份云資源的數據和配置也是非常重要的。在發生安全事件或意外情況時,備份可以幫助你快速恢復數據和配置。

審核編輯:黃飛

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 微軟
    +關注

    關注

    4

    文章

    6423

    瀏覽量

    103180
  • 服務器
    +關注

    關注

    12

    文章

    8271

    瀏覽量

    83062
  • 云存儲
    +關注

    關注

    7

    文章

    716

    瀏覽量

    45864
  • 云安全
    +關注

    關注

    0

    文章

    92

    瀏覽量

    19387

原文標題:汽車巨頭數據泄露,云資源配置的鍋?

文章出處:【微信號:智能汽車電子與軟件,微信公眾號:智能汽車電子與軟件】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦

    谷歌云配置失誤致澳大利亞UniSuper基金停運一周

    據英國《衛報》報道,日前谷歌云服務突曝嚴重的配置失誤,澳大利亞 UniSuper 基金會理財賬戶遭到刪減,造成其賬號服務長達一周的停擺。
    的頭像 發表于 05-11 15:13 ?456次閱讀

    資產管理系統:優化資源配置,提升企業運營效率

    資產信息。實際應用中,系統實現了資產信息透明化、資源配置優化、成本降低和效率提升。未來,隨著技術發展,資產管理系統將持續完善,為企業發展注入新動力。
    的頭像 發表于 04-26 17:17 ?169次閱讀
    資產管理系統:優化<b class='flag-5'>資源配置</b>,提升企業運營效率

    資源配置工程數據可視化監測管理系統解決方案

    資源配置工程師解決部分地區水資源短缺問題、優化區域水資源配置格局的重要水利工程,是國家水網骨干工程和重大水利民生工程,可改善供水格局,緩解缺水情勢,并為農業灌溉提供水源,長遠解決水資源
    的頭像 發表于 04-24 14:00 ?113次閱讀
    水<b class='flag-5'>資源配置</b>工程<b class='flag-5'>數據</b>可視化監測管理系統解決方案

    CPU 100%問題怎么排查?有哪些方法?

    首先,先用放之四海而皆準的命令 top,確認一下是不是 Java 進程是罪魁禍首。Java 進程要不然就是個后臺任務,要不然就是個 jar 包,比如一個Spring Boot 服務。
    的頭像 發表于 03-18 17:09 ?2109次閱讀
    CPU 100%問題怎么排查?有哪些方法?

    局域網IP地址沖突、環路的罪魁禍首是什么?

    局域網IP地址沖突、環路的罪魁禍首是什么? 局域網IP地址沖突和環路是網絡中常見的問題,它們會導致網絡故障和通信中斷,影響企業和個人的網絡使用體驗。本文將詳細說明局域網IP地址沖突和環路的原因
    的頭像 發表于 02-04 11:03 ?882次閱讀

    國家重大水利工程!賽思時間同步裝置賦能珠三角水資源配置工程“西水東濟”

    1月30日,珠江三角洲水資源配置工程全線通水!賽思時間同步裝置助力國家重大水利工程精準實現“西水東濟”!珠三角水資源配置工程:國家重大水利工程、粵港澳大灣區重要民生項目珠三角水資源配置工程是全國
    的頭像 發表于 01-31 10:47 ?258次閱讀
    國家重大水利工程!賽思時間同步裝置賦能珠三角水<b class='flag-5'>資源配置</b>工程“西水東濟”

    華為FusionCompute資源配置方案

    我們在上一篇文章,用安裝包安裝VRM時,已經添加了一臺CNA主機:CNA01。如下圖為上一篇文章,配置VRM時添加的CNA01。
    的頭像 發表于 12-28 09:12 ?5178次閱讀
    華為FusionCompute<b class='flag-5'>資源配置</b>方案

    不要讓空化成為影響船舶性能的罪魁禍首

    本文翻譯轉載于:Cadence blog 作者:Veena Parthan 空化對現代船只設計提出了嚴峻挑戰,尤其是對參加美洲杯帆船賽、旺代單人環球帆船賽和朗姆之路跨大西洋帆船賽等賽事的高速帆船而言。尤其是水翼極易受到空化的影響,空化會導致空蝕,損壞船只表面,甚至出現災難性故障,使船員面臨危險,從而帶來巨大經濟損失。螺旋槳也會受到空化空蝕的影響,導致效率下降、耐用性降低,以及隨之而來的昂貴的更換費用。 在本篇內容中,我們將探討 Fidelity F
    的頭像 發表于 12-20 12:25 ?330次閱讀
    不要讓空化成為影響船舶性能的<b class='flag-5'>罪魁禍首</b>

    UVM環境的看門狗沒看住超時是怎么回事?

    一個中規中矩的watchdog是怎么組織的呢?要明確一下watchdog發揮的作用,就是在objection的基礎上進行補充,在環境長時間沒有動靜的情況下能夠使環境報錯推出并打印此時阻止仿真結束的罪魁禍首。
    的頭像 發表于 12-05 10:15 ?301次閱讀

    電池冷卻系統對電動汽車如何重要?

    本文要點現代電動汽車中最常見的兩種電池是鋰離子電池和鋰聚合物電池。過熱是加速電池老化的罪魁禍首之一。電動汽車的電池冷卻系統可以調節電池組的溫度。01傳統車輛與電動汽車傳統車輛以內燃機為
    的頭像 發表于 11-25 08:12 ?672次閱讀
    電池冷卻系統對電動<b class='flag-5'>汽車</b>如何重要?

    如何將采集到攝像頭數據完全傳輸到PC?

    如何將采集到攝像頭數據完全傳輸到PC有什么好的方法?
    發表于 10-18 08:31

    聊聊在手機上開啟快速swap的可能性

    而造成switch time大大增加的罪魁禍首就是請求調頁的低效率。下圖表示switch過程中CPU和磁盤帶寬利用率。在switch的過程中,CPU的平均利用率僅僅34.2%;,而磁盤帶寬利用率僅9.4%。究其原因, 在于解壓縮和讀磁盤操作只在一次page fault時啟動。
    的頭像 發表于 10-17 16:55 ?305次閱讀
    聊聊在手機上開啟快速swap的可能性

    特斯拉查明數據泄露原因

    特斯拉查明數據泄露原因 信息安全不容忽視,要知道連特斯拉這樣的超級企業都難免中招。特斯拉之前發生的大規模數據泄露事件導致超過100GB數據
    的頭像 發表于 08-21 18:00 ?1087次閱讀

    服務器庫存正在燃燒,增長將在明年恢復

    罪魁禍首當然是 PC 業務。聯想的智能設備集團 (IDG) 收入下降 34.2%,略低于 98 億美元,營業利潤下降 37.3% 至 6.61 億美元。盡管收入下滑,聯想仍保持全球第一大個人電腦銷售商的地位,聯想認為庫存正在燃燒,增長將在明年恢復。
    的頭像 發表于 06-11 14:50 ?736次閱讀
    服務器庫存正在燃燒,增長將在明年恢復
    亚洲欧美日韩精品久久_久久精品AⅤ无码中文_日本中文字幕有码在线播放_亚洲视频高清不卡在线观看
    <acronym id="s8ci2"><small id="s8ci2"></small></acronym>
    <rt id="s8ci2"></rt><rt id="s8ci2"><optgroup id="s8ci2"></optgroup></rt>
    <acronym id="s8ci2"></acronym>
    <acronym id="s8ci2"><center id="s8ci2"></center></acronym>