نشت کلیدهای طلایی؛ مایکروسافت در یک قدمی فاجعه امنیتی در سرویس ابری کازموس دیبی
شرکت مایکروسافت اخیراً با یک حفره امنیتی بسیار خطرناک در سرویس دیتابیس ابری خود، «کازموس دیبی» (Cosmos DB)، روبرو شد که میتوانست پیامدهای فاجعهباری برای تمام کاربران این سرویس به همراه داشته باشد. محققان امنیتی شرکت «ویز» (Wiz) موفق شدند آسیبپذیری خاصی را در رابط برنامهنویسی Gremlin این دیتابیس کشف کنند که در صورت شناسایی توسط هکرها، دسترسی کامل و نامحدود به اطلاعات مشتریان را برای آنها فراهم میکرد. این نقض امنیتی به قدری جدی بود که نه تنها دادههای ذخیره شده، بلکه کلیدهای مدیریتی اصلی که کنترل کامل پایگاههای داده را در اختیار قرار میدهند نیز در معرض خطر قرار گرفته بودند.
اهمیت این موضوع در ساختار زیرساختی سرویسهای ابری مایکروسافت نهفته است؛ چرا که کازموس دیبی به عنوان ستون فقرات بسیاری از خدمات این شرکت عمل میکند. دسترسی غیرمجاز به «کلید اصلی» میتوانست به هکرها اجازه دهد تا نه تنها محتوای دیتابیسها را بخوانند یا تغییر دهند، بلکه لیست تمامی دیتابیسهای موجود در این پلتفرم، از جمله شناسههای حساس مستاجرین و اشتراکها را نیز استخراج کنند. این سطح از دسترسی به معنای از بین رفتن کامل حریم خصوصی و امنیت دادههای طیف گستردهای از کسبوکارهای جهانی است که بر زیرساختهای مایکروسافت تکیه کردهاند.
اگرچه مایکروسافت در پاسخ به گزارش تیم ویز، اقدامات فوری برای مسدودسازی اولیه انجام داد، اما برطرف کردن کامل این معضل هشت ماه به طول انجامید. مهندسان این شرکت برای ایمنسازی نهایی، مجبور به بازطراحی بخشهای بزرگی از زیرساخت سیستم شدند تا نه تنها کلیدهای دسترسی اصلی را حذف کنند، بلکه لایههای محافظتی جدیدی را برای جلوگیری از تکرار چنین سناریوهای مخربی تعبیه نمایند. این رخداد بار دیگر یادآور آسیبپذیریهای نهفته در سرویسهای ابری بزرگ است؛ بهویژه آنکه این اولین باری نیست که امنیت کلیدهای دسترسی کازموس دیبی با چالشهای جدی روبرو میشود و نیاز به نظارتهای امنیتی دقیقتر را بیش از پیش نمایان کرده است.
منبع: InfoWorld — مطلب اصلی را اینجا بخوانید
Member discussion