今天看到一則國內知名募資平台在AWS S3上的資料被竊取而外洩,不論實際上外洩的資料有多少?是否屬於機密資訊?是否會被求償?對於該募資平台來說,實質上的傷害已經造成,尤其是客戶們的信任度絕對會因此而下降,需要不少時間才能挽回原有客戶們的信心~
其實在國內外很常見到對於AWS雲端服務不夠深入瞭解的企業,經常會發生的資安問題如下:
-
#root帳號沒管理好 (例如沒用MFA二次驗證等機制來做防護)
-
#IAM帳號沒管理好 (例如權限開太大而不自知、或是人員有異動後沒進行適當處置)
-
#S3 Bucket的權限沒設定好 (例如設為Public時,卻還把重要資料存在這個Bucket裡)
-
#程式碼中內嵌重要的Keys (例如IAM User的Access Key和Secret Key),忘了移除就託管在GitHub分享
這次的事件聽說是因為S3而造成的,所以我在這裡是想分享如何快速查詢S3 Bucket的權限!