Утечки данных через незащищенные облачные серверы выросли на 43%

Число утечек через незащищенные облачные серверы выросло на 43%

Количество инцидентов, связанных с утечкой конфиденциальной информации из облачных хранилищ и других серверов, доступных через интернет, продолжает увеличиваться. Согласно исследованию аналитического центра Infowatch, в 2018 году в открытых источниках было зафиксировано 70 подобных случаев. Это примерно на 43% больше показателя предыдущего года.

Основной причиной роста эксперты называют ускоренный переход компаний на внешние облачные платформы. Организации активно переносят туда базы данных, резервные копии, внутренние документы и клиентскую информацию, однако далеко не всегда обеспечивают надлежащую настройку доступа. Даже небольшая ошибка администратора может сделать массив данных доступным для любого пользователя интернета.

Хайтек-компании стали главным источником инцидентов

Более 40% выявленных утечек пришлось на облачные серверы компаний, работающих в сфере высоких технологий. При этом на долю хайтек-индустрии пришлось около 90% всего объема данных, скомпрометированных через незащищенные хранилища в 2018 году.

Эксперты связывают это с особенностями отрасли. Технологические компании быстрее других внедряют новые сервисы, используют распределенную инфраструктуру и чаще передают обслуживание серверов внешним поставщикам. Но скорость миграции не всегда сопровождается пересмотром политик безопасности, контролем конфигураций и регулярной проверкой прав доступа.

Одновременно увеличилась доля инцидентов в медицинской и образовательной сферах. В финансовом секторе, промышленности и государственных организациях, напротив, зафиксировано относительное снижение числа подобных случаев.

Миллиарды записей оказались в открытом доступе

Самый большой объем данных через незащищенные серверы был потерян в 2017 году. Тогда исследователи насчитали более 1,7 млрд скомпрометированных записей - примерно 13% от общего количества данных, утраченных или похищенных в мире за год.

Значительную часть этого объема составила утечка базы компании River City Media, которую связывали с массовыми спам-рассылками. Из-за ошибки при резервном копировании в открытом доступе оказалась база размером свыше 1,34 млрд записей.

В 2018 году объем утекшей информации составил около 1,3 млрд записей. Самый крупный отдельный инцидент привел к потере примерно 440 млн записей. Таким образом, даже при некотором снижении общего объема проблема осталась масштабной: одна неправильно настроенная система способна раскрыть данные миллионов людей.

Какие сведения чаще всего становятся доступными злоумышленникам

В структуре инцидентов традиционно доминируют персональные данные. На них пришлось около 80% всех зарегистрированных случаев. Речь идет о фамилиях и именах, адресах, номерах телефонов, адресах электронной почты, учетных данных и другой информации, позволяющей идентифицировать человека.

По 9,2% инцидентов составили утечки платежной информации, а также коммерческих секретов и производственных ноу-хау. Раскрытие таких сведений может привести не только к штрафам и претензиям со стороны клиентов, но и к прямым финансовым потерям, промышленному шпионажу и ухудшению конкурентного положения компании.

Уязвимыми оказались популярные платформы

Более четверти всех известных случаев утечек из облачной инфраструктуры в 2018 году были связаны с объектными хранилищами Amazon S3. Обычно причиной становились неправильные настройки публичного доступа или отсутствие ограничения на чтение и скачивание файлов.

Заметно выросло количество инцидентов с серверами MongoDB: их доля увеличилась с 6% в 2017 году до 15,7% годом позднее. Также исследователи отмечали многочисленные случаи компрометации информации в Elasticsearch, Apache и файловом хостинге Google Drive.

При этом число утечек, связанных с резервным копированием через rsync, сократилось примерно втрое. В семь раз снизилась доля инцидентов, происходивших с репозиториями GitHub. Это может указывать на усиление контроля за наиболее известными сценариями утечек, хотя полностью проблема не исчезла.

Атаки на открытые базы данных

Незащищенные серверы интересуют не только случайных пользователей, обнаруживших данные через поисковые системы. Некоторые преступные группы целенаправленно сканируют интернет в поисках баз данных с ошибками конфигурации.

Осенью 2018 года была выявлена кампания Mongo Lock. Специальные скрипты автоматически находили открытые серверы MongoDB, подключались к ним, копировали содержимое, а затем удаляли исходную базу. После этого злоумышленники оставляли на сервере сообщение с требованием выкупа.

Подобная схема одновременно сочетает кражу информации, уничтожение данных и шантаж. Даже если организация не передаст деньги, восстановление инфраструктуры может потребовать значительных затрат, особенно при отсутствии изолированных резервных копий.

Почему облачная миграция повышает риски

Само по себе использование облачных технологий не означает, что данные находятся под угрозой. На практике большинство инцидентов возникает из-за ошибок в управлении инфраструктурой: открытых сетевых портов, избыточных прав, слабых паролей, отсутствия многофакторной аутентификации и неправильной настройки резервного копирования.

Дополнительный риск создают временные тестовые среды. Разработчики могут развернуть базу данных для проверки приложения, а после завершения работ забыть удалить ее или закрыть внешний доступ. Если в такой среде используются реальные данные, последствия могут быть сопоставимы с атакой на рабочую систему.

Опасность представляет и распределение ответственности между компанией и облачным провайдером. Поставщик отвечает за физическую инфраструктуру и базовые сервисы, но клиент обычно самостоятельно настраивает пользователей, права доступа, шифрование и правила публикации данных. Непонимание этой границы часто приводит к ошибочным ожиданиям.

Как снизить вероятность утечки

Для защиты облачной инфраструктуры компаниям необходима регулярная инвентаризация информационных активов. Организация должна понимать, какие базы и документы размещены в облаке, кто ими владеет, какие сотрудники имеют доступ и насколько этот доступ оправдан.

Особое внимание следует уделять принципу минимальных привилегий. Пользователь или сервисная учетная запись должны получать только те права, которые нужны для выполнения конкретной задачи. Общие учетные записи, постоянные административные полномочия и неограниченный доступ к хранилищам существенно увеличивают потенциальный ущерб.

Полезным инструментом становится автоматизированная проверка конфигураций. Специализированные решения способны находить открытые каталоги, публичные базы, незашифрованные файлы и нарушения внутренних политик. Системы класса Content Discovery и DLP помогают выявлять чувствительную информацию, контролировать ее перемещение и предупреждать сотрудников службы безопасности о рисковых действиях.

Не менее важны шифрование данных, многофакторная аутентификация и централизованное ведение журналов событий. Логи позволяют понять, кто обращался к информации, какие операции выполнялись и когда возникло подозрительное подключение.

Резервное копирование должно быть изолированным

История с Mongo Lock показывает, что резервная копия не защищает от потери данных, если она хранится в том же открытом контуре. Резервные массивы следует отделять от рабочих систем, ограничивать к ним доступ и регулярно проверять возможность восстановления.

Надежная стратегия предполагает наличие нескольких копий, размещенных на разных площадках, а также хотя бы одной версии, недоступной для постоянной перезаписи. Периодические тесты восстановления помогают убедиться, что резервные данные действительно пригодны для использования в чрезвычайной ситуации.

Наконец, технические меры должны дополняться обучением персонала. Администраторы обязаны понимать особенности используемых облачных сервисов, а сотрудники - правила работы с конфиденциальными файлами. Регулярная ревизия доступа, контроль новых хранилищ и автоматическое выявление ошибочных настроек позволяют существенно снизить вероятность того, что одна оплошность приведет к раскрытию данных всей компании.

Прокрутить вверх