供应商惹祸!知名律所客户敏感数据被Azure云暴露超半年

一颗小胡椒2023-04-13 09:47:53

暴露数据涉及私人和高权限财务及法律文件、合同、保密协议、金融交易以及知名收购相关文件。

4月11日消息,美国知名国际律师事务所普洛思(Proskauer Rose)因安全漏洞导致客户敏感数据暴露,持续时间超过六个月。

一位知情人士表示,普洛思律所将并购业务数据保存在一个不安全的微软Azure云服务器上。

外媒TechCrunch获得了部分暴露数据集,其中包含约18.4万个文件。只要知晓存储位置,任何人都能通过网络浏览器访问这些文件,具体涉及私人和高权限财务及法律文件、合同、保密协议、金融交易以及知名收购相关文件。

这台暴露云服务器由GrayHatWarfare发现。GrayHatWarfare是一个可搜索的数据库,能够索引公开可见的云存储及文件。据了解,这些文件已在网上公开至少六个月之久。

图:安全内参截自GrayHatWarfare官网

普洛思律所在两周前解决了暴露问题,但尚未通知客户。在这家律所网站的客户清单中,列出了美国职业棒球大联盟、摩根士丹利等众多大牌组织机构。

在我们联系该公司提出置评请求时,普洛思律所拒绝回应与暴露数据的规模及性质相关的问题,但也没有对这些说法提出异议。该公司也不清楚数据是如何暴露的,但因服务器配置错误而人为引发的类似问题并不少见。

在发给TechCrunch的电子邮件中,普洛思律所似乎错误将数据泄露称为“网络攻击”,毕竟目前既没有恶意迹象,也没有提到是否掌握关于数据渗漏的证据。

根据公司发言人Joanne Southern提供的一份声明,普洛思律所表示最近刚刚发现“聘请的一家外部供应商在第三方云存储平台上创建了信息门户,但没有对其进行适当保护。”

普洛思律所拒绝透露这家供应商的名称。

Southern表示,“我们的IT安全团队立即采取措施,重新配置了站点并保护相关数据。调查正在进行当中,我们也一直与内部及第三方网络安全专家开展紧急合作,以确认目前对事态的把握。我们非常重视数据保护工作,正采取积极措施以监控并防止任何对这部分数据的未经授权访问或使用。”

Southern指出,普洛思律所将“在获得充分的信息之后,以负责任的态度立即与受到影响的各方进行沟通。”

供应商科技新闻
本作品采用《CC 协议》,转载必须注明作者和本文链接
美国科技公司谷歌收购了以色列网络安全初创公司 Siemplify。
9月23日,由国务院国资委新闻中心、山东省国资委、济南市人民政府、经济参考报社主办的第六届中国企业论坛在山东济南召开。
将实现安全教育、风险评估、数字签名、内存安全、事件响应、更好扫描、代码审计、数据共享、SBOM、改进供应链等目标。
自动化巨头ABB在一份新闻稿中表示,“ABB已确定未经授权的第三方访问了某些ABB系统,部署了一种无法自我传播的勒索软件,并泄露了某些数据。
11月26日,日本科技巨头松下发布新闻稿称,有未知的第三方非法访问了其技术文件和业务合作伙伴信息,松下正与专业的第三方组织共同调查此事件。
据美国调查新闻网站“拦截者”(The Intercept)1月12日报道,美国知名人工智能企业、ChatGPT母公司OpenAI近日悄悄修改了其产品的使用条款,删除了禁止将OpenAI技术用于军事用途的条文。
7月28日,北京兴汉与大豪科技(603025.SH)在北京昆泰酒店联合举行新闻发布会,正式宣布北京一轻控股旗下上市公司大豪科技入股兴汉,现金收购新汉国际持有的60%的兴汉股权,双方举行了签约仪式。本次交易完成后,北京兴汉将变更为国企控股的全内资股份有限公司。
与业内的呼声一致,戴尔认为,安全必须做出转变,向现代安全转变。而为了直观呈现戴尔在安全方面的工作,我们以《Dell PowerEdge服务器的网络弹性安全》白皮书为例。“保护”功能强调在生命周期的各个方面保护服务器,包括BIOS、固件、数据和物理硬件。检测恶意网络攻击和未经批准的更改,主动引起IT管理员的关注,尽快发现问题。快速将BIOS、固件和操作系统恢复到已知良好的状态;安全地停用服务器或重新调整服务器的用途。
戴尔解决安全问题,推动现代安全转型戴尔指出了如今安全领域存在的三大问题,也是业内普遍关注的问题。与业内的呼声一致,戴尔认为,安全必须做出转变,向现代安全转变。“保护”功能强调在生命周期的各个方面保护服务器,包括BIOS、固件、数据和物理硬件。检测恶意网络攻击和未经批准的更改,主动引起 IT 管理员的关注,尽快发现问题。
技术标准规范 硬件安全,科技强“芯” | “纳米级芯片硬件综合安全评估关键技术研究”项目启动会线上召开 行业发展动态 继美国之后,欧盟推出关键领域网络安全新立法 加拿大空军关键供应商遭勒索攻击,疑泄露44GB内部数据 链家IT管理员删除数据库,被判7年有期徒刑 这个医生不简单!!美司法部指控委内瑞拉55岁心脏病专家开发、使用、销售“Thanos”勒索软件 亲俄黑客攻击意大利政府网站
一颗小胡椒
暂无描述