StartseiteIT und SoftwareAmazon AWS S3-Speicher-Buckets ohne Sicherheitsprobleme

Amazon AWS S3-Speicher-Buckets ohne Sicherheitsprobleme: OnPrNews.com

CybelAngel empfiehlt Löcher im Dateneimer rechtzeitig zu stopfen und bietet wertvolle Tipps

Die Nutzung von Amazon Simple Storage Service (AWS S3)-Speicher-Buckets nimmt exponentiell zu. Treiber für dieses Wachstums sind einmal die gemeinsame Nutzung von Dateien durch Mitarbeiter. Ein weiterer Grund ist aber auch die Fähigkeit von AWS S3, internetbasierte Dienste zu hosten. Die Kombination von kollaborativen Funktionen und ihre hohe Flexibilität machen S3-Buckets zur ersten Wahl für viele Unternehmen und Einzelpersonen. Damit rückt aber auch nach einer umfassenden Untersuchung das Thema Cybersicherheit in den Fokus.

Die Flexibilität von AWS S3 ist ein großer Vorteil für Nutzer, macht diesen Dienst deshalb allerdings auch zum lohnenden Ziel böswilliger Angreifer. Diese nehmen die offenen Amazon S3-Buckets zunehmend ins Visier, um Daten von Unternehmen und Privatpersonen zu stehlen – so die Analysten von CybelAngel. Wertvolle Firmeninformationen oder gestohlene Identitäten sind im DarkNet eine begehrte Ware, die die Kasse der Cybergangster klingeln lässt.

Erleichtert werden Cyberattacken oft durch mangelnde Schutzmaßnahmen. Im Umfeld von AWS S3-Speichern ist beispielsweise eine fehlerhafte Konfiguration der dazugehörenden Zugriffslisten ein häufig auftretendes Problem. Stimmen hier die Eckwerte nicht, werden die Listen zum Steigbügelhalter für böswillige Angriffe. Eindringlinge können problemlos sämtliche Daten lesen, um so konsistente Informationen über die Aktivitäten von Unternehmen zu sammeln.

Einmal im System, haben Angreifer dann auch die Möglichkeit, selbst Dateien in den S3-Buckets zu schreiben und hochzuladen, oder die Zugriffsrechte beliebig zu ändern. Legitimen Benutzern ist dann der Weg zu den im Bucket gespeicherten Informationen versperrt. Das kann viele Unternehmen in eine kritische Situation bringen. Der unzureichende Schutz für die AWS S3-Buckets liefert Angreifern wertvolle Erkenntnisse erleichtert ihnen, tiefer gehende und gezielte Angriffe durchzuführen.

Wie hoch ist die Zahl ungesicherter AWS S3-Buckets?

Um das Problem der offenen AWS S3-Buckets mit Datenlecks zu verdeutlichen, hat CyberAngel eine Untersuchung durchgeführt. Vom 1. September 2020 bis zum 27. November 2020 wurden dafür 409.166 öffentlich exponierte AWS S3-Speicher-Buckets überprüft. Die Analysten entdeckten:

-211.790 im September
-84.849 im Oktober
-112.527 im November

Unter den aufgespürten Dateien befanden sich 124.212.145 Dokumente aus der Microsoft Office Suite (.docx, .xlsx, .pptx…) sowie 987.925.686 PDFs. Die meisten dieser Dokumente stammten aus den Branchen Finanzen, Logistik, Vermögensverwaltung, Tourismus, Gastgewerbe und IT.

Sicherheit von AWS S3-Buckets testen

Auf einen S3-Bucket kann über seine URL zugegriffen werden. Für das URL-Format eines Buckets gibt es die beiden folgenden Möglichkeiten:

http://[bucket_name].s3.amazonaws.com/

http://s3.amazonaws.com/[bucket_name]/

Um zu testen, ob ein S3-Bucket öffentlich zugänglich ist, klickt man einfach mittels eines beliebigen Webbrowsers auf die jeweilige URL des Buckets. Ist dieser gesichert, erscheint eine leere Seite mit der Meldung „Access Denied“ (Zugriff verweigert). Der Bucket-Inhalt wird nicht angezeigt.

Ein öffentlicher oder ungesicherter Bucket zeigt eine Liste der ersten 1000 Dateien an, die er enthält. Der Grund dafür können fehlerhaft konfigurierte Zugriffsberechtigungen sein, die zu viele Schlupflöcher bieten. Möglicherweise sind aber einigen Benutzern auch zu viele Berechtigungen für den Umgang mit dem Bucket eingeräumt worden. Dadurch werden unter Umständen auch Dateien gelistet, die nicht für einen breiten Anwenderkreis bestimmt sind.

AWS S3-Datenlecks – Tipps für den besseren Datenschutz in einem S3-Buckets

Um die Daten in allen S3-Buckets besser zu schützen, empfiehlt CybelAngel Unternehmen aus allen ihren „Dateneimern“ die Option für den öffentlichen Zugriff entfernen. Der notwendige öffentliche Zugang sollte nur Nutzern ermöglicht werden, die diesen unbedingt für ihre Prozesse benötigen. Diese Anpassung kann über die S3-Administrationsdienste erfolgen. Darüber hinaus ist es ratsam, sämtliche AWS-Konten, Benutzer und Funktionen sowie die Zugriffsoptionen auf Dateien und die Möglichkeit des anonymen Zugriffs ausschließlich innerhalb des Buckets zu verwalten.

Auch bei einem privaten S3-Bucket besteht die Möglichkeit, dessen Richtlinien zu ändern, um Ordner oder Dateien öffentlich zu machen. Wird diese Option deaktiviert, werden der Bucket und die darin enthaltenen Dateien unter Einhaltung der Privatsphäre verwaltet. Damit sind Informationen besser geschützt.

Zugriffsgranularität sicherstellen

CyberAngel rät Unternehmen, die mit AWS S3-Buckets arbeiten, dafür zu sorgen, dass ihre verwendeten AWS S3-Berechtigungen so granular wie möglich sind. Wenn ein bestimmter Benutzer keinen Zugriff auf einen S3-Bucket benötigt, gibt es keinen Grund dafür, ihm einen solchen Zugriff zu gewähren. Whitelisting gegenüber Blacklisting von Benutzern erhöht die Sicherheit eines Buckets. Außerdem ermöglicht diese Vorgehensweise eine effizientere Kontrolle der Zugriffsverwaltung.

Über CybelAngel
CybelAngel reduziert die Risiken der Digitalisierung, indem es kritische Datenlecks innerhalb und außerhalb der Firewall erkennt, bevor sie zu folgeschweren Datenunfällen werden. Mithilfe von Augmented Intelligence – einer einzigartigen Kombination aus erprobtem Machine-Learning und dem Knowhow erstklassiger Cyber-Experten – analysiert CybelAngel Milliarden von Datenquellen, tausende von Dateien und hunderte von Bedrohungen in allen Schichten und Bereichen des Internets, um für seine Kunden kritische Datenlecks aufzuspüren. Mehr als 70 der größten internationalen Unternehmen verlassen sich Tag für Tag auf CybelAngel, um Leaks ihrer vertraulichen Daten frühzeitig zu erkennen und damit digitale Risiken zu minimieren. Hauptsitz sind Paris und New York mit Niederlassung in London. Weitere Informationen unter www.cybelangel.com

Medienkontakt:

Weissenbach PR
Helmut Weissenbach
Tel. +49 (0) 89 5506 7770
Tel. +49 162 916 5189
E-Mail: cybelangel-pr@weissenbach-pr.de
Web: www.weissenbach-pr.de/

CybelAngel reduziert die Risken der Digitalisierung, indem es kritische Datenlecks innerhalb und außerhalb der Firewall erkennt, bevor sie zu folgeschweren Datenunfällen werden. Mithilfe von Augmented Intelligence – einer einzigartigen Kombination aus erprobtem Machine-Learning und dem Knowhow erstklassiger Cyber-Experten – analysiert CybelAngel Milliarden von Datenquellen, tausende von Dateien und hunderte von Bedrohungen in allen Schichten und Bereichen des Internets, um für seine Kunden kritische Datenlecks aufzuspüren. Mehr als 70 der größten internationalen Unternehmen verlassen sich Tag für Tag auf CybelAngel, um Leaks ihrer vertraulichen Daten frühzeitig zu erkennen und damit digitale Risiken zu minimieren. Hauptsitz sind Paris und New York mit Niederlasung in London. Weitere Informationen unter www.cybelangel.com

Kontakt
Weissenbach PR
Helmut Weissenbach
Nymphenburger Straße 90e
80636 München
089 55067770
helmut@weissenbach-pr.de
http://www.weissenbach-pr.de

Lesen Sie mehr zum Thema

Disclaimer/ Haftungsausschluss: Für den oben stehend Pressemitteilung inkl. dazugehörigen Bilder / Videos ist ausschließlich der im Text angegebene Kontakt verantwortlich. Der Webseitenanbieter Onprnews.com distanziert sich ausdrücklich von den Inhalten Dritter und macht sich diese nicht zu eigen.

- Artikel teilen -

Amazon AWS S3-Speicher-Buckets ohne Sicherheitsprobleme

Maximieren Sie Ihre Ersparnisse mit MovPilot: Exklusive Rabatte zum Black Friday 2024

Nutzen Sie die einmalige Gelegenheit, MovPilot Software zu ermäßigten Preisen zu erwerben und verbessern Sie Ihr Videoerlebnis. Die Black Friday Angebote ermöglichen es Ihnen, hochwertige Tools zur Videokonvertierung zu einem Bruchteil des Preises zu sichern. Verpassen Sie nicht die Chance, Ihre Lieblingsinhalte von Plattformen wie Netflix und Disney Plus herunterzuladen.

Exklusive Black Friday Angebote: TuneFab bietet nie dagewesene Rabatte auf Musiksoftware

TuneFab hat sich einen Namen gemacht, wenn es um hochwertige Musiksoftware geht. Zur Feier von Black Friday 2024 werden die Preise auf ein Rekordtief gesenkt. Nutzen Sie diese Gelegenheit, um beeindruckende Programme für Ihre Musikverwaltungsbedürfnisse zu sichern.

Von der Idee zur Realität: Wie 3D-Visualisierungen die Architektur revolutionieren

3D-Visualisierungen haben die Art und Weise, wie Bauprojekte konzipiert und präsentiert werden, revolutioniert. Sie bieten nicht nur einen umfassenden Einblick in die geplanten Gebäude, sondern helfen auch dabei, Entscheidungen fundiert zu treffen. Durch diese Technologie wird die Vision des Architekten greifbarer und verständlicher.

Warum Storytelling der Schlüssel zu langfristigen Kundenbeziehungen ist

Die Schaffung einer emotionalen Bindung zu Ihren Kunden kann den Unterschied zwischen einmaligen Käufern und treuen Anhängern Ihrer Marke ausmachen. In diesem Artikel erfahren Sie, wie Sie durch effektives Storytelling nachhaltige Kundenbindungen aufbauen können.

Die EU-NIS2-Richtlinie und die Auswirkung in Unternehmen

"Es ist wichtig vor dem Hintergrund der EU-NIS2-Richtlinie bei den IT-Schulungen zu beachten, dass die Teilnehmenden individuelle Zugänge und Zertifikate erhalten."

Google missbraucht Marktmacht

Analyse der Beschuldigungen und Konsequenzen:

Gemeinsam gegen Cyber-Bedrohungen beim Cybersecurity Forum von abtis

Hochkarätige IT-Security-Experten informieren über aktuelle Strategien und Vorgehensweisen von Hackern und...

Mikro-Rechenzentren im klinischen Datenbetrieb

Hermann-Josef-Krankenhaus Erkelenz bevorzugt individuelle Lösung aus dem Edge Data Center Programm...