Seaux de stockage publics

Seaux de stockage publics

Un compartiment ouvert en lecture anonyme est un site que vous avez publié par accident.

Qu'est-ce que Seaux de stockage publics?

Les compartiments de stockage d'objets sont nommés et non masqués, et les scanners parcourent les modèles de noms toute la journée. Un bucket configuré pour autoriser la lecture anonyme est un site Web public dont vous ne saviez pas qu'il était publié. Vous trouverez un nom de compartiment sur une page d'assistance publique, répertorierez son contenu et effectuerez une exportation client nocturne dans une demande non authentifiée. Ensuite, vous activerez le blocage de l'accès public à l'échelle du compte et remplacerez la stratégie de caractère générique par une dénomination pouvant lire. La fermeture du compartiment ne supprime pas le téléchargement de ce qui reste déjà.

Ce que vous apprendrez dans Seaux de stockage publics

Seaux de stockage publics — Étapes de la formation

  1. Un hôte dans une page d'assistance

    Bob cible Orbrandt, une société dont le logiciel gère les carnets de rendez-vous et les dossiers clients de plusieurs centaines de cabinets vétérinaires. Il n’a ni références ni points d’ancrage, et il n’en cherche pas encore. Il commence là où tout le monde peut le faire : les parties de l'entreprise qui sont censées être publiques.

  2. Ajouter cet hôte à la liste blanche

    La page est exactement ce qu'elle prétend être : des formulaires de consentement imprimables et des modèles d'importation pour les cliniques. Utile, ennuyeux et entièrement destiné à être public. Une note de support à ce sujet est plus intéressante que les formulaires.

  3. Demandez-lui une liste

    Un compartiment qui sert des fichiers est une chose. Un compartiment qui énumérera son propre contenu à un étranger en est un autre, et les deux sont des autorisations distinctes que les gens accordent régulièrement ensemble par accident. Bob demande la liste sans aucune information d'identification.

  4. Qu'y a-t-il dans les exportations

    Le préfixe des formulaires est celui que l’entreprise avait l’intention de publier. Bob passe devant.

  5. Un site internet que personne n'a publié

    La ligne de commande est une habitude de Bob, mais elle n'est pas obligatoire. La même autorisation répond à un navigateur ordinaire, ce qui vaut la peine d'être vu, car c'est ainsi que ce type d'exposition est généralement découvert par quelqu'un qui ne regarde même pas.

  6. Pas de login, pas de clé, juste une URL

    Aucun titre n'a été proposé et aucun n'a été demandé. Le bucket a renvoyé son propre index à un navigateur anonyme.

  7. Prendre une copie

    La liste d'un compartiment indique à un attaquant ce qui existe. Le lire est une autorisation distincte, et Orbrandt l’a également accordée.

  8. Qu'y avait-il dedans

    Jusqu'à présent, il s'agissait des noms de fichiers et du nombre d'octets. Bob ouvre le haut du dossier pour voir ce qu'il a réellement pris.

  9. Pourquoi ça a marché

    Bob ferme l'ordinateur portable avec une copie de chaque dossier client détenu par Orbrandt.

  10. Quelqu'un d'autre l'a trouvé aussi

    Neuf jours passent. Personne chez Orbrandt ne remarque rien, car une lecture anonyme ne laisse rien à remarquer dans une boîte de réception. Ensuite, un chercheur trouve le même seau et en fait un geste responsable.

Couverture des référentiels de sécurité

CWE

  • CWE-732 Incorrect Permission Assignment for Critical Resource
  • CWE-668 Exposure of Resource to Wrong Sphere

MITRE ATT&CK

  • T1530 Data from Cloud Storage

CIS Controls

  • CIS 3 Data Protection

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.DS Data Security