Перейти к основному содержанию

Сигнальный брифинг / Облачные сервисы: тенденции Северной Америки

Уязвимость в безопасности BMW раскрыла конфиденциальные данные компании

Раскрытие облачного хранилища BMW в феврале 2024 года — это инцидент, связанный с управлением секретами и контролем публичных контейнеров, а не утечка клиентских данных. TechCrunch и SOCRadar описывают контейнер, размещённый в Microsoft Azure в среде разработки BMW, который был публично доступен и содержал закрытые ключи, данные доступа к контейнерам Azure, сведения об облачных сервисах и учётные данные баз данных разработки и продакшена.

Уязвимость в безопасности BMW раскрыла конфиденциальные данные компании

Источники

Открытые источники, использованные в статье.

  • Репортаж TechCrunch об открытом контейнере Azure BMW — TechCrunch сообщил 14 февраля 2024 года, что неправильно настроенный контейнер в Microsoft Azure в среде разработки BMW раскрыл закрытые ключи, внутренние сведения об облаке и учётные данные производственных баз данных и баз данных разработки; BMW подтвердил, что пострадал именно этот контейнер, заявил, что данные клиентов и персональные данные не затронуты, и сообщил, что проблема была устранена в начале 2024 года. (риск источника: средний риск)
  • Раскрытие SOCRadar о неправильно настроенном облачном контейнере BMW — SOCRadar сообщил, что исследователь Can Yoleri обнаружил облачный контейнер BMW при сканировании 18 декабря 2023 года, описал его как контейнер среды разработки в Microsoft Azure с публичным доступом и выявил раскрытые закрытые ключи, данные доступа к контейнерам Azure, другие сведения об облачных сервисах и информацию о подключении к базам данных разработки и продакшена. (риск источника: низкий риск)
  • Официальный профиль компании BMW Group — Официальный профиль компании BMW Group подтверждает контекст идентичности и масштабов Bayerische Motoren Werke AG, включая глобальную сеть продаж, производственные площадки по всему миру и численность персонала. (риск источника: низкий риск)
  • Официальная страница BMW Group об экосистеме данных — Страница BMW Group об экосистеме данных описывает защиту данных, контроль со стороны клиентов, данные подключённых автомобилей и ответственное обращение с данными как стратегические контуры контроля BMW, что объясняет, почему раскрытие облачных секретов в автомобильных программных операциях имеет значение даже там, где инцидент не затронул клиентские данные. (риск источника: низкий риск)
  • Материал Microsoft Learn об устранении анонимного доступа к Azure Blob — Microsoft Learn сообщает, что Azure Storage поддерживает необязательный анонимный доступ на чтение к контейнерам и BLOB-объектам, рекомендует отключать анонимный доступ для учётных записей хранения и указывает, что установка параметра AllowBlobPublicAccess в значение false требует авторизации для всех запросов к данным BLOB-объектов. (риск источника: низкий риск)

Раскрытие облачного хранилища BMW в феврале 2024 года — это инцидент, связанный с управлением секретами и контролем публичных контейнеров, а не утечка клиентских данных. TechCrunch и SOCRadar описывают контейнер хранения, размещённый в Microsoft Azure в среде разработки BMW, который был публично доступен и содержал закрытые ключи, данные доступа к контейнерам Azure, сведения об облачных сервисах и учётные данные баз данных разработки и продакшена. BMW подтвердил TechCrunch, что пострадавший контейнер находился в среде разработки, заявил, что данные клиентов и персональные данные не затронуты, и сообщил, что проблема была устранена в начале 2024 года. Аналитический сигнал — это разрыв между закрытием контейнера и доказательством того, что раскрытые учётные данные, ключи и последующий облачный доступ были ротированы, разграничены и взяты под мониторинг.

Раскрытие информации в BMW следует рассматривать через контур управления облаком, стоящим за автомобильными программными операциями. Публичное досье сосредоточено на контейнере хранения, размещённом в Microsoft Azure в среде разработки BMW, который был настроен на публичный доступ. SOCRadar сообщил, что его исследователь Can Yoleri обнаружил контейнер при сканировании 18 декабря 2023 года, а TechCrunch рассказал об этом 14 февраля 2024 года.

Раскрытые элементы не описывались как клиентские файлы. TechCrunch сообщил о закрытых ключах для облачных сервисов BMW в Китае, Европе и США, а также об учётных данных для входа в производственные базы данных и базы данных разработки BMW. SOCRadar описал данные доступа к контейнерам Azure, секретные ключи для адресов частных контейнеров и другие сведения об облачных сервисах. BMW заявил TechCrunch, что данные клиентов и персональные данные не пострадали, и сообщил, что проблема была решена в начале 2024 года.

Эта граница важна, поскольку риск носит операционный характер, а не определяется уведомлением потребителей. Публичный контейнер среды разработки может по-прежнему раскрывать секреты, которые связывают среды, регионы или облачные сервисы. Контур контроля включает политику публичного доступа, хранение секретов, ротацию учётных данных, разделение сред разработки и продакшена, инвентаризацию облака, мониторинг раскрытия и доказательство того, что обнаруженные ключи не могут быть использованы повторно после локализации инцидента.

Неразрешённые вопросы также являются частью сигнала. Публичные источники не устанавливают, как долго контейнер оставался доступным, какой объём данных был доступен, использовал ли кто-либо раскрытые элементы, были ли отозваны все учётные данные и изменила ли BMW сопутствующие меры контроля. За этими вопросами нужно следить по дальнейшим отчётам компании, исследователя или качественным источникам по безопасности, а не заполнять пробелы из заголовка.

Кратко о сигнале

  • Сигнал: Уязвимость в безопасности BMW раскрыла конфиденциальные данные компании
  • Регион:
  • Рыночный класс: Облачные сервисы: тенденции Северной Америки

География деятельности

  • Настройки публичного доступа к хранилищу Azure
  • Облачные контейнеры среды разработки
  • Закрытые ключи и хранение секретов
  • Разделение учётных данных баз данных разработки и продакшена
  • Ротация учётных данных и ключей после раскрытия
  • Мониторинг раскрытий в облаке и взаимодействие с партнёрами

За чем следить

  • Детали устранения инцидента BMW
  • Доказательства отзыва или ротации учётных данных
  • Продолжительность раскрытия
  • Доказательства вредоносного доступа
  • Изменения политики облачного хранения
  • Управление данными автомобильного ПО и подключённых автомобилей

Обзор для участников

Подробный контекст тенденции

Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.

Только для Альянса лидеров

Альянс лидеров

Для операторов, инвесторов и специалистов по политике, которым нужны подтверждённые связи, сценарии сбоев и примечания к источникам. Войдите, чтобы открыть.

Вступить в Альянс лидеров
Сводка
Тип материала
Сигнальный брифинг
Основное направление
Безопасность
Влияние
Высокий
Уверенность
Как читать оценку уверенности
Высокая надёжность (90%)

Несколько открытых источников

НазадДругие материалы: Облачные сервисы: тенденции Северной Америки