新聞

雲端資安業者Aryon Security於7月29日公布研究,指出AWS部分可公開分享的雲端資源,可能只在短時間內對外開放,隨後便從公開清單消失。研究團隊認為,這類短暫曝露可能發生在兩次掃描之間,因而可能未被採用定期掃描機制的雲端安全工具偵測到。

研究團隊連續數日監測Amazon RDS與Amazon DocumentDB的叢集快照、Amazon機器映像(Amazon Machine Image,AMI),以及AWS Systems Manager(SSM)文件,並據此推估,每年約有373萬項不重複的資源一度設為公開。其中20%的公開RDS快照從出現在公開清單到消失,僅歷時不到2分鐘。

Aryon另分析24個近期建立且設為公開的RDS快照,並表示在成功還原並分析的部分樣本中,發現電子郵件地址、私密金鑰及信用卡號等敏感資料。不過,這項抽樣結果不能推論所有公開資源都含有機密資訊,研究也未證明這些公開資源已遭攻擊者取得。

Aryon指出,這並非AWS產品漏洞,而是使用者將資源設為公開造成的組態風險。AWS官方文件顯示,未加密且手動建立的RDS快照可設為公開,供所有AWS帳號複製,或據此建立資料庫執行個體。Aryon建議企業停用RDS快照分享、要求新建的RDS資料庫啟用儲存加密,並透過AWS CloudTrail回溯查核過去90天內的資源公開分享事件;若有合法的私人跨帳號分享需求,則須在限制快照分享的政策中明確設定例外。