過去にもたびたび発生
「Amazon S3」内のデータが設定ミスで公開状態に 漏えいしたデータは?
Amazon Web Services(AWS)のオブジェクトストレージ「Amazon S3」でデータ漏えいが発生した。その中には、Ford MotorやNetflixなどの企業に関するデータが含まれていた。何が起きたのか。
サイバーリスク管理会社UpGuardの調査チームは、Amazon Web Services(AWS)が提供するオブジェクトストレージ「Amazon Simple Storage Service」(Amazon S3)の設定ミスにより、データが公開状態になっていることを発見した。公開されていたデータの中には、Ford MotorやTD Bankなど複数の大企業の情報が含まれていた。
公開状態になっていた3個のAmazon S3バケット(データ保存領域)を利用していたのは、データマネジメントベンダーAttunityだった。合計約1TBのデータのうち750GBは圧縮されたバックアップ用データだ。UpGuardのデータ漏えい調査チームによると、公開状態になっていたAttunityのデータには同社の社内文書の他、同社製品のユーザー企業であるFord、TD Bank、Netflixなどに関するドキュメントも含まれていたという。UpGuardの調査チームは、ブログの記事で次のように見解を示した。
2000社以上の企業のデータについて個別に報告することは不可能であり、「データ漏えいのリスクに関する意識を高める」という調査チームの目的の達成には必要ない。Attunityのビジネスは、データを保持し、集中的に分析できるようにすることだ。認証データ、情報、通信内容を公開することは、Attunityが扱うデータの安全性を脅かし得る。多くのファイルは何年も前のものだが、われわれが検知して報告した時点で当該バケットはまだ使用中で、発見から数日以内に変更されたファイルもあった。
2019年5月6日、データ分析ツールベンダーQlik Technologies(以下Qlik)はAttunityを買収した。UpGuardはAttunityのデータが公開状態になっていることを同月13日に発見し、同月16日にAttunityに通知した。Qlikは同年2月半ばにはAttunityの買収に同意していたが、Attunityのセキュリティ監査を実施したかどうかについてはコメントしていない。Qlikは「当該バケットが保持していたのはAttunityの社内データのみであり、顧客データは含まれていなかった」という声明を出している。
Attunityは、Amazon S3にある社内データの問題について2019年5月中旬に通知を受けた後、即座にデータの安全性を確保した。Attunity製品のユーザー企業はシステムを各社の環境で運用しており、Attunityはユーザー企業の機密データを保存したりホスティングしたりすることはないと説明する。Qlikのスポークスパーソンを務めるデレク・ライアンズ氏の説明では、QlikはAttunityを買収した後にこの問題を認識し、自社のセキュリティ基準と対策をAttunityのシステムにも適用したという。「QlikのSOC(セキュリティオペレーションセンター)による24時間365日の監視もその一つだ」(同氏)
公開されていたデータの中身
公開状態になっていたAttunityのデータは、従業員の氏名、所在地、給与などを含んでいた。それだけにとどまらず、短文投稿サービス「Twitter」の情報漏えいを受けて設定した自社のTwitterアカウントの新しいパスワードを平文で通知する社内メールや、その他の認証情報もあった。UpGuardはそれらの認証情報が使えるかどうかは試していないため、それが有効な情報なのかどうか、それを使ってどのようなレベルのアクセスが可能なのかは分かっていない。UpGuardによれば、公開状態になっていたAttunity製品のユーザー企業のデータは以下を含むという。
- Netflixのデータベース認証文字列が書かれた文書
- TD Bank宛てのソフトウェア料金の請求書
- Fordのプレゼンテーション文書
QlikとAWSの対策
ライアンズ氏は「Attunityのデータ漏えいに関する調査はまだ進行中で、当該バケットがどれくらいの期間、公開状態になっていたかはまだ不明だ」と述べる。Qlikは、外部のセキュリティ会社にAttunityのセキュリティ評価を依頼済みだという。「私たちはこの問題を重く受け止めており、できる限り早急に調査を完了させるよう努めている」と同氏は説明。現時点までの調査を見る限り、データが外部からアクセスされた形跡が確認できるのは、Qlikに連絡してきたセキュリティ会社によるものだけだという。
UpGuardはこれまでにもAmazon S3のデータ漏えいを発見しており、調査によるとFacebook、Verizon Communications、米国防総省などのデータも公開状態になっていたという。AWSは今回の事件の直後である2019年6月25日に、セキュリティカンファレンス「AWS re:Inforce」を初めて開催し、こうした漏えいにつながるユーザー企業の設定ミスを防ぐための新機能を発表した。
「今回の事件は、データ漏えいのシナリオに関する有益な教訓になる」とUpGuardの調査チームは述べる。攻撃者は企業のサーバからさまざまな方法でデータをコピーしようと試みる。そうしたデータにはシステム認証情報や個人情報が含まれる恐れがある。「クラウドサービスの設定ミスやプロセスエラーにより、インターネットでデータが公開状態になった場合、そのデータは安全ではなくなる」と同チームは警告する。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[o9ソリューションズ・ジャパン株式会社] 「改正物流効率化法対策」徹底解説 総物流費を抑制するサプライチェーン戦略 -
製品資料
[o9ソリューションズ・ジャパン株式会社] 「サプライチェーン最適化」実践ガイド:効果的な意思決定を実現する秘訣とは? -
製品資料
[株式会社リンプレス] 非デジタル/IT人材を「自走するDX推進者」に変えるための育成ロードマップ -
市場調査・トレンド
[ワンアイルコンサルティング株式会社] AI時代の組織設計:「判断と責任」を人に残すための2つの原則とは? -
技術文書・技術解説
[ワンアイルコンサルティング株式会社] システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
1200万円のSaaS導入を回避 スギ薬局「運用費10万円」のAIエージェント構築術
-
2
「完璧な設計」なのに3000万円溶けた AWSの失敗事例から学ぶ3つの教訓
-
3
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
4
高額な「AI PC」を一般従業員も使えたら? 費用のハードルを一気に下げる方法
-
5
「コピペ運用の限界」に直面するAI活用 7割超が“別画面”のまま使う理由は?
-
6
LLMの「過学習」、正しく説明している文章はどれ?
-
7
「AIバブル」は崩壊するのか? 熱狂の後に来る“尻拭い”と4つの防衛策
-
8
IT調達担当者が知るべき「IT機器 大インフレ時代の前向きな選択肢」
-
9
クラウド資格コレクターは評価されない? 年収1000万を分ける“OSの理解度”
-
10
2035年までに1億4500万台、急拡大する「フィジカルAI」市場の勝者は誰か
ホワイトペーパーランキング PR
-
1
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
2
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
3
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
4
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
5
「Google Workspace」活用事例34選、先進の生成AIによる組織変革の全貌
-
6
生成AIで文書活用を進めるには? 効率化と安全性をどう両立する
-
7
「人員を増やす」という選択肢はない 情シスが負の連鎖から抜け出すには?
-
8
「問題が深刻化しやすいプロジェクト管理」から脱却する方法とは?
-
9
Linuxのスキルを証明する“激推し”の認定資格はこれだ
-
10
NTTドコモが実践したクラウド統合監視 業務量2倍でも残業削減を実現できた理由
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー