نشت کلیدهای طلایی؛ مایکروسافت در یک قدمی فاجعه امنیتی در سرویس ابری کازموس دی‌بی

شرکت مایکروسافت اخیراً با یک حفره امنیتی بسیار خطرناک در سرویس دیتابیس ابری خود، «کازموس دی‌بی» (Cosmos DB)، روبرو شد که می‌توانست پیامدهای فاجعه‌باری…

شرکت مایکروسافت اخیراً با یک حفره امنیتی بسیار خطرناک در سرویس دیتابیس ابری خود، «کازموس دی‌بی» (Cosmos DB)، روبرو شد که می‌توانست پیامدهای فاجعه‌باری برای تمام کاربران این سرویس به همراه داشته باشد. محققان امنیتی شرکت «ویز» (Wiz) موفق شدند آسیب‌پذیری خاصی را در رابط برنامه‌نویسی Gremlin این دیتابیس کشف کنند که در صورت شناسایی توسط هکرها، دسترسی کامل و نامحدود به اطلاعات مشتریان را برای آن‌ها فراهم می‌کرد. این نقض امنیتی به قدری جدی بود که نه تنها داده‌های ذخیره شده، بلکه کلیدهای مدیریتی اصلی که کنترل کامل پایگاه‌های داده را در اختیار قرار می‌دهند نیز در معرض خطر قرار گرفته بودند.

اهمیت این موضوع در ساختار زیرساختی سرویس‌های ابری مایکروسافت نهفته است؛ چرا که کازموس دی‌بی به عنوان ستون فقرات بسیاری از خدمات این شرکت عمل می‌کند. دسترسی غیرمجاز به «کلید اصلی» می‌توانست به هکرها اجازه دهد تا نه تنها محتوای دیتابیس‌ها را بخوانند یا تغییر دهند، بلکه لیست تمامی دیتابیس‌های موجود در این پلتفرم، از جمله شناسه‌های حساس مستاجرین و اشتراک‌ها را نیز استخراج کنند. این سطح از دسترسی به معنای از بین رفتن کامل حریم خصوصی و امنیت داده‌های طیف گسترده‌ای از کسب‌وکارهای جهانی است که بر زیرساخت‌های مایکروسافت تکیه کرده‌اند.

اگرچه مایکروسافت در پاسخ به گزارش تیم ویز، اقدامات فوری برای مسدودسازی اولیه انجام داد، اما برطرف کردن کامل این معضل هشت ماه به طول انجامید. مهندسان این شرکت برای ایمن‌سازی نهایی، مجبور به بازطراحی بخش‌های بزرگی از زیرساخت سیستم شدند تا نه تنها کلیدهای دسترسی اصلی را حذف کنند، بلکه لایه‌های محافظتی جدیدی را برای جلوگیری از تکرار چنین سناریوهای مخربی تعبیه نمایند. این رخداد بار دیگر یادآور آسیب‌پذیری‌های نهفته در سرویس‌های ابری بزرگ است؛ به‌ویژه آنکه این اولین باری نیست که امنیت کلیدهای دسترسی کازموس دی‌بی با چالش‌های جدی روبرو می‌شود و نیاز به نظارت‌های امنیتی دقیق‌تر را بیش از پیش نمایان کرده است.

منبع: InfoWorld — مطلب اصلی را اینجا بخوانید